Перейти до вмісту

Автоматизація ​

Автоматизація багаторазово надсилає один шаблон запиту з керованою зміною тестових навантажень, даючи змогу перебирати параметри, виконувати фазинг вводу або масово перевіряти контроль доступу.

Створення сеансу ​

  1. Відкрийте запит у розділі Історія HTTP або Повторне надсилання.
  2. Натисніть запит правою кнопкою миші й виберіть Надіслати до автоматизації або скористайтеся кнопкою на панелі.
  3. Запит відкриється як шаблон сеансу. Усі подальші налаштування застосовуються до цього шаблону.

Позиції навантажень ​

Позиції позначають місця вставлення навантажень. Ogma замінює кожен маркер значенням навантаження для кожного запиту.

  • Виділіть текст у редакторі запиту й натисніть Позначити, щоб додати маркер позиції.
  • Видаліть маркер, натиснувши його елемент керування й вибравши Видалити.
  • Підтримується кілька позицій. Їхня поведінка залежить від режиму атаки.

Режими атаки ​

РежимПоведінка
SniperПо одній позиції. Послідовно перебирає кожне навантаження в кожній позиції. Загальна кількість запитів дорівнює кількості навантажень, помноженій на кількість позицій.
Battering RamОдночасно використовує те саме значення навантаження в усіх позиціях.
PitchforkПеребирає кілька позицій паралельно. Поєднує перше навантаження зі списку A з першим зі списку B тощо. Зупиняється, коли найкоротший список вичерпано.
Cluster BombУсі комбінації всіх позицій. Кількість запитів дорівнює добутку довжин усіх списків. Використовуйте невеликі списки.
ПослідовнийВидобуває налаштоване значення з кожної відповіді й підставляє його в наступний запит. Перед запуском налаштуйте видобувач, цільову позицію й ліміт ітерацій.

Джерела навантажень ​

ДжерелоОпис
СловникЗавантажте файл із розділенням рядками або вставте значення безпосередньо.
ЧислаГенерує числовий діапазон із налаштовуваними початком, кінцем і кроком.
NullЗамінює позицію порожнім рядком для заданої кількості ітерацій; початковий позначений текст не зберігається.
Власний списокВводьте значення безпосередньо без файлу.

Умови збігу ​

Умови збігу позначають рядки результатів, які відповідають умові. Вони не фільтрують рядки, а додають по одному логічному стовпцю на кожну умову.

  • Додайте умову, натиснувши + Умова збігу.
  • Опишіть умову звичайною мовою через ШІ або налаштуйте вручну.
Тип умовиКоли спрацьовує
СтанКод відповіді дорівнює або відрізняється від заданого значення.
РозмірДовжина тіла відповіді входить у заданий діапазон.
Вміст тілаТіло відповіді містить рядок або відповідає рядку чи регулярному виразу.

Умови зупинки ​

Умова зупинки припиняє виконання, коли спрацьовує умова збігу.

  • Налаштуйте поле Умова зупинки за статусом або розміром відповіді, оператором порівняння й значенням.
  • Відповідний результат призупиняє виконання; уже надіслані запити можуть завершитися.

Це корисно, коли потрібен лише перший успішний результат, наприклад дійсні облікові дані або обхід перевірки.

Видобувачі ​

Видобувачі отримують значення з кожної відповіді й зберігають його як іменований стовпець.

  • Використовуйте їх для отримання CSRF-токенів, ID сеансів або nonce для ланцюжків запитів.
  • Опишіть, що видобувати, через ШІ або налаштуйте видобування «Регулярний вираз у тілі», «Пошук тексту в тілі» чи «Заголовок відповіді» вручну.
  • Видобуті значення з’являються стовпцями в таблиці результатів.
  • Для послідовного режиму явно налаштуйте видобувач, який використовується в ланцюжку; передавання результату до іншого сеансу не налаштовує видобування токенів у ньому автоматично.

Таблиця результатів ​

Кожен завершений запит створює один рядок.

СтовпецьОпис
#Порядковий номер запиту.
СтанКод відповіді HTTP.
РозмірДовжина тіла відповіді в байтах.
ЧасЧас повного обміну в мілісекундах.
НавантаженняЗначення навантажень для цього запиту.
Стовпці умов збігуПо одному логічному стовпцю для кожної налаштованої умови.
Стовпці видобувачівПо одному стовпцю видобутих значень для кожного налаштованого видобувача.

Натисніть будь-який рядок, щоб відкрити повний запит і відповідь на панелі перегляду.

Фільтрація результатів ​

Введіть вираз HTTPQL у рядок Фільтр над таблицею результатів, щоб звузити відображені рядки. Приклад:

text
result.status.eq:200 AND result.len.gt:500

Запити автоматизації використовують простір імен result.*. Для видобутого стовпця використовуйте поле result.extract.<name>. Поля req.* і resp.* історії HTTP не взаємозамінні з фільтрами результатів автоматизації.

Допомога ШІ ​

Кнопка ШІ розташована поруч із полями налаштувань умов збігу й видобувачів. Опишіть звичайною мовою, що хочете виявити або видобути. Ogma створить налаштування. Перевірте результат перед збереженням.

Надсилання результату до інших інструментів ​

Натисніть будь-який рядок результату правою кнопкою миші, щоб:

  • Надіслати до повторного надсилання — відкрити конкретний запит і відповідь для подальшої ручної перевірки.
  • Надіслати до автоматизації (новий сеанс) — використати запит рядка результату як шаблон нового сеансу.
  • Копіювати як curl — скопіювати запит як команду curl.

Пропрієтарне програмне забезпечення. Усі права захищено.