Автоматизація
Автоматизація багаторазово надсилає один шаблон запиту з керованою зміною тестових навантажень, даючи змогу перебирати параметри, виконувати фазинг вводу або масово перевіряти контроль доступу.
Створення сеансу
- Відкрийте запит у розділі Історія HTTP або Повторне надсилання.
- Натисніть запит правою кнопкою миші й виберіть Надіслати до автоматизації або скористайтеся кнопкою на панелі.
- Запит відкриється як шаблон сеансу. Усі подальші налаштування застосовуються до цього шаблону.
Позиції навантажень
Позиції позначають місця вставлення навантажень. Ogma замінює кожен маркер значенням навантаження для кожного запиту.
- Виділіть текст у редакторі запиту й натисніть Позначити, щоб додати маркер позиції.
- Видаліть маркер, натиснувши його елемент керування й вибравши Видалити.
- Підтримується кілька позицій. Їхня поведінка залежить від режиму атаки.
Режими атаки
| Режим | Поведінка |
|---|---|
| Sniper | По одній позиції. Послідовно перебирає кожне навантаження в кожній позиції. Загальна кількість запитів дорівнює кількості навантажень, помноженій на кількість позицій. |
| Battering Ram | Одночасно використовує те саме значення навантаження в усіх позиціях. |
| Pitchfork | Перебирає кілька позицій паралельно. Поєднує перше навантаження зі списку A з першим зі списку B тощо. Зупиняється, коли найкоротший список вичерпано. |
| Cluster Bomb | Усі комбінації всіх позицій. Кількість запитів дорівнює добутку довжин усіх списків. Використовуйте невеликі списки. |
| Послідовний | Видобуває налаштоване значення з кожної відповіді й підставляє його в наступний запит. Перед запуском налаштуйте видобувач, цільову позицію й ліміт ітерацій. |
Джерела навантажень
| Джерело | Опис |
|---|---|
| Словник | Завантажте файл із розділенням рядками або вставте значення безпосередньо. |
| Числа | Генерує числовий діапазон із налаштовуваними початком, кінцем і кроком. |
| Null | Замінює позицію порожнім рядком для заданої кількості ітерацій; початковий позначений текст не зберігається. |
| Власний список | Вводьте значення безпосередньо без файлу. |
Умови збігу
Умови збігу позначають рядки результатів, які відповідають умові. Вони не фільтрують рядки, а додають по одному логічному стовпцю на кожну умову.
- Додайте умову, натиснувши + Умова збігу.
- Опишіть умову звичайною мовою через ШІ або налаштуйте вручну.
| Тип умови | Коли спрацьовує |
|---|---|
| Стан | Код відповіді дорівнює або відрізняється від заданого значення. |
| Розмір | Довжина тіла відповіді входить у заданий діапазон. |
| Вміст тіла | Тіло відповіді містить рядок або відповідає рядку чи регулярному виразу. |
Умови зупинки
Умова зупинки припиняє виконання, коли спрацьовує умова збігу.
- Налаштуйте поле Умова зупинки за статусом або розміром відповіді, оператором порівняння й значенням.
- Відповідний результат призупиняє виконання; уже надіслані запити можуть завершитися.
Це корисно, коли потрібен лише перший успішний результат, наприклад дійсні облікові дані або обхід перевірки.
Видобувачі
Видобувачі отримують значення з кожної відповіді й зберігають його як іменований стовпець.
- Використовуйте їх для отримання CSRF-токенів, ID сеансів або nonce для ланцюжків запитів.
- Опишіть, що видобувати, через ШІ або налаштуйте видобування «Регулярний вираз у тілі», «Пошук тексту в тілі» чи «Заголовок відповіді» вручну.
- Видобуті значення з’являються стовпцями в таблиці результатів.
- Для послідовного режиму явно налаштуйте видобувач, який використовується в ланцюжку; передавання результату до іншого сеансу не налаштовує видобування токенів у ньому автоматично.
Таблиця результатів
Кожен завершений запит створює один рядок.
| Стовпець | Опис |
|---|---|
| # | Порядковий номер запиту. |
| Стан | Код відповіді HTTP. |
| Розмір | Довжина тіла відповіді в байтах. |
| Час | Час повного обміну в мілісекундах. |
| Навантаження | Значення навантажень для цього запиту. |
| Стовпці умов збігу | По одному логічному стовпцю для кожної налаштованої умови. |
| Стовпці видобувачів | По одному стовпцю видобутих значень для кожного налаштованого видобувача. |
Натисніть будь-який рядок, щоб відкрити повний запит і відповідь на панелі перегляду.
Фільтрація результатів
Введіть вираз HTTPQL у рядок Фільтр над таблицею результатів, щоб звузити відображені рядки. Приклад:
text
result.status.eq:200 AND result.len.gt:500Запити автоматизації використовують простір імен result.*. Для видобутого стовпця використовуйте поле result.extract.<name>. Поля req.* і resp.* історії HTTP не взаємозамінні з фільтрами результатів автоматизації.
Допомога ШІ
Кнопка ШІ розташована поруч із полями налаштувань умов збігу й видобувачів. Опишіть звичайною мовою, що хочете виявити або видобути. Ogma створить налаштування. Перевірте результат перед збереженням.
Надсилання результату до інших інструментів
Натисніть будь-який рядок результату правою кнопкою миші, щоб:
- Надіслати до повторного надсилання — відкрити конкретний запит і відповідь для подальшої ручної перевірки.
- Надіслати до автоматизації (новий сеанс) — використати запит рядка результату як шаблон нового сеансу.
- Копіювати як curl — скопіювати запит як команду curl.