Перейти к содержимому

Начало работы ​

Ogma — десктопный набор инструментов для перехвата, анализа, повторной отправки, автоматизации, сканирования и документирования трафика веб-приложений.

Эта страница поможет пройти путь от установки до рабочей сессии прокси. Полный сценарий первого теста описан в руководстве Первый перехват трафика.

Требования ​

  • Поддерживаемая десктопная платформа: Linux, Windows или macOS.
  • Браузер или приложение, поддерживающее HTTP-прокси.
  • Для анализа HTTPS — локальный сертификат CA Ogma, импортированный в браузер или профиль операционной системы, используемый для тестирования.

Установка Ogma ​

Скачайте последний релиз с GitHub:

https://github.com/ogmabox/ogma/releases

Доступные пакеты зависят от релиза:

ПлатформаПакетПримечания
WindowsУстановщик NSISРекомендуется для обычного использования. Подпись кода может появиться в будущем релизе.
macOSПакет приложения или архивДоступность зависит от артефактов релиза.
LinuxAppImageПортативный пакет с обновлением из приложения.
Linux.debРекомендуется для систем семейства Debian/Ubuntu. Обновления устанавливаются заменой пакета.

Запуск экземпляра ​

  1. Откройте Ogma.
  2. В окне запуска запустите локальный экземпляр.
  3. Откройте рабочее пространство. По умолчанию Ogma использует адрес HTTP-прокси 127.0.0.1:8080 и API 127.0.0.1:8181, если экземпляр не настроен иначе.
  4. Создайте или выберите проект, если хотите сохранять данные тестирования отдельно.

Настройка перехвата ​

Перехватывать трафик можно двумя способами:

СпособКогда использовать
Браузер OgmaНужна простейшая настройка. Встроенный браузер уже направляет трафик через Ogma.
Внешний браузер или приложениеНужен определённый профиль браузера, мобильный эмулятор, CLI-инструмент или толстый клиент. Настройте его на использование Ogma как HTTP-прокси.

Для HTTPS скачайте сертификат CA Ogma в настройках сертификатов и импортируйте его в браузер или профиль операционной системы, используемый с Ogma.

Первый рабочий сценарий ​

  1. Откройте целевое приложение в браузере.
  2. Убедитесь, что в разделе История HTTP появляются новые строки.
  3. Откройте раздел Область тестирования и задайте целевой хост или выражение HTTPQL.
  4. Отправьте запрос в раздел Повторная отправка, чтобы изменить и повторно отправить его.
  5. Запустите пассивный анализ перехваченного трафика в разделе Сканер.
  6. Создавайте записи в разделе Находки только при наличии убедительных доказательств.
  7. Экспортируйте результаты проверки безопасности или выбранный трафик для отчёта.

Особенности эксплуатации ​

  • Базы проектов, экспортированные данные, журналы, данные плагинов и резервные копии могут содержать учётные данные, токены и внутренний трафик.
  • Настройки сертификатов позволяют скачивать и импортировать CA, создавать её резервную копию и генерировать заново.
  • Установка и обновление плагинов, а также пакеты из каталога управляются в разделе Плагины.

Обновления ​

Ogma проверяет наличие обновлений в GitHub Releases.

  • Сборки с установщиком Windows и Linux AppImage могут поддерживать скачивание и перезапуск из приложения.
  • Сборки Linux .deb показывают уведомления об обновлениях и ссылку на GitHub Releases.
  • Локальные распакованные сборки для разработки автоматически не обновляются.

Нужна помощь? ​

Проприетарное ПО. Все права защищены.