---
url: https://docs.ogmabox.com/ru/guide/proxy-workflow.md
description: >-
  Изучите полный цикл работы с прокси Ogma: история HTTP, перехват, замена,
  история WebSocket, карта сайта, поиск и результаты.
---

# Работа с прокси {#proxy-workflow}

Работа с прокси Ogma начинается с записи и заканчивается доказательствами для повторного использования. Основные разделы соответствуют этапам работы пентестера с трафиком: обнаружение, анализ, тестирование, подтверждение и отчёт.

## Компоновка пространства {#workspace-layout}

| Раздел | Представления |
| --- | --- |
| Обзор | Карта сайта, конечные точки, области, фильтры |
| Прокси | Перехват, история HTTP, история WS / SSE, Match & Replace |
| Тестирование | Replay, Automate, рабочие процессы, переменные окружения |
| Утилиты | Сканер, OAST, декодер, сравнение, Sequencer, Race / Smuggling, заметки и инструменты токенов |
| Анализ | Поиск, результаты, экспорт |
| Рабочее пространство | Файлы, плагины |

## История HTTP {#http-history}

История HTTP — основная таблица доказательств. Используйте её, чтобы:

* Изучать заголовки и тела запросов и ответов.
* Фильтровать по методу, хосту, пути, статусу, источнику, тегам, телу и времени.
* Назначать теги или цвета для классификации.
* Отправлять запросы в Replay, Automate, сканер, результаты или внешний экспорт.
* Скрывать шумные статические ресурсы, сохраняя исходную запись.

Рекомендуемый сценарий:

1. Запишите характерный пользовательский путь.
2. Отфильтруйте активную область.
3. Отметьте запросы аутентификации, изменения состояния, загрузки, администрирования и API.
4. Отправьте наиболее ценные запросы в Replay.
5. Оформите подтверждённые проблемы как результаты с привязанными доказательствами.

## Перехват {#intercept}

Перехват приостанавливает подходящий трафик перед передачей.

Используйте его, чтобы:

* Менять запросы до поступления на цель.
* Отбрасывать нежелательные запросы.
* Наблюдать поведение приложения в точный момент перехода состояния.
* Проверять контрабанду запросов, гонки или границы авторизации управляемым трафиком.

Не допускайте чрезмерного роста очереди. При заполнении Ogma защищает рабочий процесс, передавая новый трафик вместо бессрочной блокировки клиента.

## Поиск и замена {#match-replace}

Match & Replace автоматически изменяет проходящий через прокси трафик.

Типичные применения:

* Добавить тестовые заголовки.
* Заменить bearer-токены или cookie.
* Принудительно задать флаги функций.
* Нормализовать шумные заголовки.
* Вставить заголовки трассировки для сопоставления журналов.

Используйте узкие критерии. Широкие правила могут повредить посторонний трафик и затруднить воспроизведение результатов.

## WebSocket и SSE {#websocket-and-sse}

Ogma отслеживает WebSocket и события сервера отдельно от строк запросов и ответов HTTP.

Используйте раздел **История WS / SSE**, чтобы:

* Изучать метаданные соединений.
* Просматривать данные сообщений.
* Искать в содержимом потоков.
* Отправлять обмены WebSocket в WS Replay для повторного соединения или проверки вариантов сообщений.

## Карта сайта и конечные точки {#sitemap-and-endpoints}

Используйте эти обзоры с самого начала и регулярно:

* **Карта сайта** показывает структуру записанных хостов и путей.
* **Конечные точки** показывают пути API и маршруты из JavaScript, ответов и трафика.

Они помогают выявить непроверенные области перед активным тестированием.

## Поиск и фильтры {#search-and-filters}

Ogma поддерживает фильтрацию в стиле HTTPQL. Сохранённые фильтры подходят для повторяемых запросов классификации.

Примеры:

```text
req.host:example.com AND resp.code:500
```

```text
req.path.cont:"/admin" OR req.path.cont:"/api/"
```

```text
resp.header["set-cookie"].exists
```

Синтаксис см. в [HTTPQL и StreamQL](../reference/httpql.md).

## Результаты проверки безопасности {#findings}

Результаты проверки безопасности служат для отчётности. Хорошо оформленный результат включает:

* Краткий заголовок.
* Критичность и уверенность.
* Затронутый хост, путь или функцию.
* Доказательства из истории HTTP, Replay, Automate или WebSocket.
* Шаги воспроизведения.
* Воздействие и рекомендации.

Вывод сканера — отправная точка. Перед экспортом привяжите ясные доказательства запросов и ответов.
