İçeriğe geç

Proxy iş akışı ​

Ogma'nın proxy iş akışı trafik kaydıyla başlar, yeniden kullanılabilir kanıtlarla biter. Temel görünümler sızma testi uzmanlarının trafik üzerinde ilerleme biçimine göre düzenlenmiştir: keşfetme, inceleme, test etme, doğrulama ve raporlama.

Çalışma alanı düzeni ​

BölümGörünümler
Genel bakışSite haritası, Uç noktalar, Kapsamlar, Filtreler
ProxyTrafik durdurma, HTTP geçmişi, WS / SSE geçmişi, Eşleştir ve değiştir
TestYeniden gönderim, Otomasyon, İş akışları, Ortam
Yardımcı araçlarTarayıcı, OAST, Kod çözücü, Karşılaştır, Sıralayıcı, Yarış koşulları / istek kaçakçılığı, notlar ve belirteç araçları
AnalizArama, Bulgular, Dışa aktarımlar
Çalışma alanıDosyalar, Eklentiler

HTTP geçmişi ​

HTTP geçmişi temel kanıt tablosudur. Şu amaçlarla kullanın:

  • İstek ve yanıt başlıklarını ve gövdelerini inceleme.
  • Yöntem, ana makine, yol, durum, kaynak, etiketler, gövde içeriği ve zamana göre filtreleme.
  • Ön değerlendirme için kayıtları etiketleme veya renklendirme.
  • İstekleri Yeniden gönderim, Otomasyon, Tarayıcı, Bulgular veya harici dışa aktarımlara gönderme.
  • Temel trafik kaydını korurken ilgisiz statik varlıkları gizleme.

Önerilen iş akışı:

  1. Temsilî bir kullanıcı senaryosu kaydedin.
  2. Etkin kapsama göre filtreleyin.
  3. Kimlik doğrulama, durum değiştirme, dosya yükleme, yönetici ve API isteklerini etiketleyin.
  4. Önemli istekleri Yeniden gönderim bölümüne gönderin.
  5. Doğrulanmış sorunları bağlantılı kanıtlarla Bulgular bölümüne taşıyın.

Trafik durdurma ​

Trafik durdurma, eşleşen trafiği iletilmeden önce bekletir.

Şu durumlarda Trafik durdurma kullanın:

  • İstekleri hedefe ulaşmadan değiştirmek.
  • İstenmeyen istekleri engellemek.
  • Uygulama davranışını belirli bir durum geçişinde gözlemlemek.
  • Kontrollü trafikle istek kaçakçılığı, yarış koşulları veya yetkilendirme sınırlarını test etmek.

Kuyruğu sınırlı tutun. Trafik durdurma kuyruğu dolarsa Ogma, istemciyi süresiz bekletmek yerine yeni trafiği ileterek çalışma sürecini korur.

Eşleştir ve değiştir ​

Eşleştir ve değiştir, proxy'den geçen trafiği otomatik değiştirir.

Yaygın kullanımlar:

  • Test başlıkları ekleme.
  • Bearer belirteçlerini veya çerezleri değiştirme.
  • Özellik bayraklarını zorla belirleme.
  • İlgisiz başlıkları normalleştirme.
  • Günlüklerle ilişkilendirmek için izleme başlıkları ekleme.

Dar eşleşme ölçütleri kullanın. Geniş kurallar ilgisiz trafiği bozabilir ve bulguların tekrar üretilmesini zorlaştırabilir.

WebSocket ve SSE ​

Ogma, WebSocket ve sunucudan gönderilen olay trafiğini HTTP istek/yanıt satırlarından ayrı izler.

WS / SSE geçmişi bölümünü şu amaçlarla kullanın:

  • Bağlantı meta verilerini inceleme.
  • Mesaj veri yüklerini gözden geçirme.
  • Akış içeriğinde arama.
  • Yeniden bağlanmak veya mesaj varyantlarını test etmek gerektiğinde WebSocket akışlarını WS Yeniden gönderim bölümüne gönderme.

Site haritası ve Uç noktalar ​

Bu genel bakış görünümlerini erken ve sık kullanın:

  • Site haritası, kaydedilen ana makine/yol yapısını gösterir.
  • Uç noktalar, JavaScript'ten, yanıtlardan ve kaydedilen trafikten keşfedilen API yollarını ve rotaları ortaya çıkarır.

Bu görünümler aktif teste geçmeden önce test edilmemiş alanları belirlemeye yardımcı olur.

Arama ve Filtreler ​

Ogma HTTPQL tarzı filtrelemeyi destekler. Tekrarlanabilir ön değerlendirme sorguları için kaydedilmiş filtreler kullanın.

Örnekler:

text
req.host:example.com AND resp.code:500
text
req.path.cont:"/admin" OR req.path.cont:"/api/"
text
resp.header["set-cookie"].exists

Sözdizimi için HTTPQL ve StreamQL bölümüne bakın.

Bulgular ​

Bulgular raporlama katmanıdır. İyi bir bulgu şunları içermelidir:

  • Kısa başlık.
  • Önem derecesi ve güven düzeyi.
  • Etkilenen ana makine, yol veya özellik.
  • HTTP geçmişi, Yeniden gönderim, Otomasyon veya WebSocket trafiğinden bağlantılı kanıtlar.
  • Tekrar üretme adımları.
  • Etki ve düzeltme.

Tarayıcı çıktısı bir başlangıç noktasıdır. Bulguları dışa aktarmadan önce açık istek ve yanıt kanıtlarını bağlayın.

Tescilli yazılım. Tüm hakları saklıdır.