Початок роботи
Ogma — настільний набір інструментів для перехоплення, дослідження, повторного надсилання, автоматизації, сканування та документування трафіку вебзастосунків.
Ця сторінка допоможе перейти від щойно встановленого застосунку до робочого сеансу проксі. Повний процес першого тестування описано в розділі Перше перехоплення.
Вимоги
- Підтримувана настільна платформа: Linux, Windows або macOS.
- Браузер або застосунок, що підтримує HTTP-проксі.
- Для дослідження HTTPS — локальний сертифікат центру сертифікації Ogma, імпортований у профіль браузера чи операційної системи, який використовується для тестування.
Установлення Ogma
Завантажте останній випуск із GitHub:
https://github.com/ogmabox/ogma/releases
Наявність пакетів залежить від випуску:
| Платформа | Пакет | Примітки |
|---|---|---|
| Windows | Інсталятор NSIS | Рекомендований для звичайного використання. Підписування коду можуть додати в майбутньому випуску. |
| macOS | Пакет застосунку або архів | Наявність залежить від артефактів випуску. |
| Linux | AppImage | Переносний пакет із підтримкою оновлення із застосунку. |
| Linux | .deb | Рекомендований для систем на зразок Debian/Ubuntu. Оновлення встановлюються заміною пакета. |
Запуск екземпляра
- Відкрийте Ogma.
- На екрані запуску запустіть локальний екземпляр.
- Відкрийте робочий простір. За замовчуванням Ogma використовує адресу прослуховування HTTP-проксі
127.0.0.1:8080й API127.0.0.1:8181, якщо екземпляр не налаштовано інакше. - Створіть або виберіть проєкт, якщо потрібні постійне зберігання й відокремлення даних тестування.
Налаштування перехоплення
Трафік можна перехоплювати двома способами:
| Спосіб | Коли використовувати |
|---|---|
| Браузер Ogma | Для найпростішого налаштування. Вбудований браузер уже працює через проксі Ogma. |
| Зовнішній браузер або застосунок | Якщо потрібен певний профіль браузера, мобільний емулятор, інструмент CLI або товстий клієнт. Налаштуйте використання Ogma як HTTP-проксі. |
Для трафіку HTTPS завантажте сертифікат центру сертифікації Ogma з налаштувань сертифіката й імпортуйте його в профіль браузера чи операційної системи, який використовуєте з Ogma.
Перший процес тестування
- Перейдіть сторінками цільового застосунку.
- Переконайтеся, що в розділі Історія HTTP з’являються нові рядки.
- Відкрийте Область тестування й задайте цільовий хост або вираз HTTPQL.
- Надішліть запит до розділу Повторне надсилання, щоб змінити й надіслати його знову.
- Виконайте пасивний аналіз перехопленого трафіку в розділі Сканер.
- Створюйте записи в розділі Знахідки лише за наявності переконливих доказів.
- Експортуйте знахідки або вибраний трафік для звіту.
Особливості експлуатації
- Бази даних проєктів, експорти, журнали, дані плагінів і резервні копії можуть містити облікові дані, токени й внутрішній трафік.
- Налаштування сертифікатів охоплюють завантаження, імпорт, резервне копіювання й повторне створення центру сертифікації.
- Установлення, оновлення й пакети з каталогу плагінів керуються в розділі Плагіни.
Оновлення
Ogma перевіряє наявність оновлень у GitHub Releases.
- Збірки з інсталятором Windows і Linux AppImage можуть підтримувати завантаження й перезапуск із застосунку.
- Збірки Linux
.debпоказують сповіщення про оновлення та посилання на GitHub Releases. - Локальні розпаковані збірки для розробки не оновлюються автоматично.
Потрібна допомога?
- Створіть звернення: https://github.com/ogmabox/ogma/issues/new/choose
- Приєднайтеся до Discord: https://discord.gg/QNSadmjh6y