โครงการและข้อมูล
Ogma ให้ความสำคัญกับการทำงานภายในเครื่องเป็นหลัก ข้อมูลโครงการ ทราฟฟิกที่จับไว้ ประเด็นที่ตรวจพบ รายการส่งออก ข้อมูลสำรอง แพ็กเกจปลั๊กอิน และการตั้งค่าภายในเครื่อง อยู่บนเวิร์กสเตชันที่ใช้งาน Ogma
อินสแตนซ์
อินสแตนซ์หมายถึงโปรเซสพร็อกซีและ API ของ Ogma ที่กำลังทำงาน
ค่าเริ่มต้นทั่วไป:
| ตัวรับการเชื่อมต่อ | ค่าเริ่มต้น |
|---|---|
| พร็อกซี | 127.0.0.1:8080 |
| API | 127.0.0.1:8181 |
| ไดเรกทอรีข้อมูล | ./ogma-data สำหรับการรัน CLI หรือการพัฒนาภายในเครื่อง และตำแหน่งข้อมูลแอปเฉพาะแพลตฟอร์มสำหรับรุ่นเดสก์ท็อปที่บรรจุแพ็กเกจ |
ใช้ตัวเรียกใช้งานเพื่อเริ่ม หยุด เปิด แก้ไข หรือลบอินสแตนซ์ภายในเครื่อง
โครงการ
โครงการแยกข้อมูลการทดสอบออกจากกัน ใช้หนึ่งโครงการต่อผู้ว่าจ้าง แอปพลิเคชัน ระยะการประเมิน หรือเป้าหมายในห้องปฏิบัติการ
ข้อมูลที่จำกัดอยู่ภายในโครงการ ได้แก่:
- ประวัติ HTTP
- ประวัติ WebSocket และ SSE
- ประเด็นที่ตรวจพบ
- เซสชันส่งซ้ำ
- เซสชันและการรันระบบอัตโนมัติ
- เวิร์กโฟลว์เฉพาะโครงการและข้อมูลการทำงานของโครงการ
- ค่าขอบเขตที่ตั้งไว้ล่วงหน้า
- กฎพาสซีฟที่สร้างเอง
- รายการส่งออกและข้อมูลที่นำเข้า
- บันทึกย่อและตัวแปรสภาพแวดล้อมของโครงการ
การใช้ร่วมกันและการสลับในพื้นที่ทำงาน
พื้นที่ทำงานคือไดเรกทอรีข้อมูลที่มีโครงการของคุณและข้อมูล CA ที่ใช้ร่วมกัน เวิร์กโฟลว์ใช้ร่วมกันทั้งพื้นที่ทำงานโดยค่าเริ่มต้น: เปิดใช้ เฉพาะโครงการ ในการกำหนดค่าเวิร์กโฟลว์เพื่อจำกัดนิยามนั้นไว้ในโครงการปัจจุบัน ตัวแปรสภาพแวดล้อมส่วนกลางใช้ได้ทั่วทั้งพื้นที่ทำงานเช่นกัน โดยตัวแปรโครงการจะใช้แทนตัวแปรส่วนกลางที่ชื่อเดียวกัน บันทึกย่อยังคงแยกตามโครงการ
ใช้ตัวสลับโครงการเพื่อเลือกโครงการอื่น ทราฟฟิกที่จับไว้จะเขียนลงฐานข้อมูลโดยอัตโนมัติ ไม่จำเป็นต้องสำรองข้อมูลเพื่อเก็บทราฟฟิกไว้เมื่อสลับโครงการหรือปิด Ogma ข้อมูลสำรองคือสำเนาสถานะของข้อมูลที่สร้างด้วยตนเองเพื่อกู้คืนหรือโอนย้ายในภายหลัง เซสชันชั่วคราวเหมาะกับงานที่ไม่ต้องเก็บข้อมูลไว้ สำหรับงานประเมินที่ต้องเก็บข้อมูล ให้สร้างหรือเปิดพื้นที่ทำงานแบบถาวร
การสำรองข้อมูลและการส่งออก
ข้อมูลสำรองใช้กู้คืนสถานะโครงการ Ogma ส่วนการส่งออกใช้สำหรับการรายงาน การทบทวน หรือการทำงานร่วมกับเครื่องมืออื่น
| รายการ | วัตถุประสงค์ | ถือเป็นข้อมูลละเอียดอ่อน |
|---|---|---|
| ข้อมูลสำรองโครงการ | กู้คืนสถานะ Ogma ภายในเครื่อง | ใช่ |
| รายการส่งออก HAR | แชร์ทราฟฟิก HTTP ที่จับไว้ | ใช่ |
| รายงานประเด็นที่ตรวจพบ | รายงาน คัดแยก และประเมินเบื้องต้น | ใช่ |
| รายการส่งออก HTTP ดิบ | ทำซ้ำหรือตรวจสอบคำขอ | ใช่ |
| รายการส่งออก CSV/JSON | วิเคราะห์ด้วยเครื่องมือภายนอก | ใช่ |
ทบทวนรายการส่งออกก่อนแชร์เมื่อต้องลบคุกกี้ โทเค็น Bearer รหัสผ่าน ชื่อโฮสต์ภายใน หรือข้อมูลส่วนบุคคล
ข้อมูลสำรองโครงการมีค่าตัวแปรลับที่จัดเก็บไว้ การปิดบังใน UI ไม่ได้ลบค่าเหล่านั้นออกจากไฟล์เก็บถาวร ส่งออกเวิร์กโฟลว์ที่ใช้ร่วมกันในพื้นที่ทำงานแยกต่างหาก หากต้องโอนย้ายไปพร้อมกับโครงการ
การนำเข้า
Ogma รองรับการนำเข้าทราฟฟิกและข้อมูลการประเมินจากหลายแหล่ง รวมถึง HAR รายการส่งออก Burp ข้อกำหนด API และการนำเข้าประเด็นที่ตรวจพบ
ใช้การนำเข้าเพื่อ:
- นำหลักฐานจากการทดสอบครั้งก่อนเข้าสู่โครงการ
- เตรียมเป้าหมายเริ่มต้นจากข้อกำหนด API
- วิเคราะห์ต่อจากพร็อกซีหรือแหล่งจับทราฟฟิกอื่น
- จัดประเด็นที่ตรวจพบให้เข้ากับเวิร์กโฟลว์การรายงานของ Ogma
การจัดระเบียบโครงการ
การจัดเตรียมที่แนะนำ:
- ใช้โครงการเฉพาะสำหรับการประเมินแต่ละครั้ง
- ตั้งชื่อโครงการ รายการส่งออก และข้อมูลสำรองให้ชัดเจน
- เก็บหลักฐาน บันทึกย่อ และประเด็นที่ตรวจพบให้เชื่อมโยงกันภายในโครงการเดียวกัน
- เก็บข้อมูลสำรองไว้คู่กับเอกสารและไฟล์ของงานประเมินหรือห้องปฏิบัติการที่เกี่ยวข้อง
- ทบทวนบันทึกปลั๊กอินก่อนแชร์ข้อมูลวินิจฉัย
- ล้างข้อมูลเบราว์เซอร์เมื่อสลับระหว่างเป้าหมายที่ไม่เกี่ยวข้องกัน
ใบรับรอง
Ogma จัดการข้อมูล CA ภายในเครื่องสำหรับการตรวจสอบ HTTPS การตั้งค่าใบรับรองรองรับการดาวน์โหลด CA การสำรองและนำเข้าข้อมูล CA การสร้าง CA ใหม่ การจัดการ CA ที่ตั้งชื่อไว้ และการวินิจฉัย TLS
ใช้โปรไฟล์ใบรับรองเพื่อแยกงานระหว่างโครงการหรือสภาพแวดล้อม เมื่อช่วยให้เข้าใจการตั้งค่าได้ง่ายขึ้น