Робота з проксі
Процес роботи з проксі Ogma починається з перехоплення й завершується доказами для повторного використання. Основні розділи організовано за рухом пентестера через трафік: знайти, дослідити, перевірити, підтвердити й скласти звіт.
Компонування робочого простору
| Група | Розділи |
|---|---|
| Огляд | Карта сайту, Кінцеві точки, Області тестування, Фільтри |
| Проксі | Перехоплення, Історія HTTP, Історія WS / SSE, Пошук і заміна |
| Тестування | Повторне надсилання, Автоматизація, Робочі процеси, Середовище |
| Утиліти | Сканер, OAST, Декодер, Порівняння, Аналізатор послідовностей, Стан гонитви / контрабанда запитів, нотатки й інструменти токенів |
| Аналіз | Пошук, Знахідки, Експорти |
| Робочий простір | Файли, Плагіни |
Історія HTTP
Історія HTTP — основна таблиця доказів. Використовуйте її, щоб:
- Досліджувати заголовки й тіла запитів і відповідей.
- Фільтрувати за методом, хостом, шляхом, статусом, джерелом, мітками, вмістом тіла й часом.
- Позначати записи мітками або кольорами для класифікації.
- Надсилати запити до повторного надсилання, автоматизації, сканера, знахідок або зовнішніх експортів.
- Приховувати шумні статичні ресурси, зберігаючи початковий запис.
Рекомендований процес:
- Перехопіть характерний шлях користувача.
- Відфільтруйте за активною областю.
- Позначте запити автентифікації, зміни стану, завантаження файлів, адміністратора й API.
- Надішліть цінні запити до повторного надсилання.
- Оформіть підтверджені проблеми як знахідки з пов’язаними доказами.
Перехоплення
Перехоплення призупиняє відповідний трафік перед передаванням далі.
Використовуйте його, якщо потрібно:
- Змінити запити перед надходженням до цілі.
- Відкинути небажані запити.
- Спостерігати за поведінкою застосунку під час точного переходу стану.
- Перевірити контрабанду запитів, стани гонитви або межі авторизації з керованим трафіком.
Обмежуйте чергу. Якщо черга перехоплення заповниться, Ogma захищає процес роботи, передаючи новий трафік замість нескінченного блокування клієнта.
Пошук і заміна
Пошук і заміна автоматично змінює трафік, що проходить через проксі.
Типові випадки використання:
- Додавання тестових заголовків.
- Заміна bearer-токенів або cookie.
- Примусове встановлення прапорців функцій.
- Нормалізація шумних заголовків.
- Додавання заголовків трасування для зіставлення журналів.
Використовуйте вузькі умови збігу. Широкі правила можуть пошкодити сторонній трафік і ускладнити відтворення знахідок.
WebSocket і SSE
Ogma відстежує трафік WebSocket і подій від сервера окремо від рядків HTTP-запитів і відповідей.
Використовуйте розділ Історія WS / SSE, щоб:
- Досліджувати метадані з’єднань.
- Переглядати дані повідомлень.
- Шукати вміст потоків.
- Надсилати обміни WebSocket до повторного надсилання WS для повторного підключення або перевірки варіантів повідомлень.
Карта сайту й кінцеві точки
Використовуйте ці оглядові розділи на ранніх етапах і регулярно:
- Карта сайту показує перехоплену структуру хостів і шляхів.
- Кінцеві точки показують шляхи API й маршрути, знайдені в JavaScript, відповідях і перехопленому трафіку.
Ці розділи допомагають виявити неперевірені ділянки перед активним тестуванням.
Пошук і фільтри
Ogma підтримує фільтрацію в стилі HTTPQL. Використовуйте збережені фільтри для повторюваних запитів класифікації.
Приклади:
text
req.host:example.com AND resp.code:500text
req.path.cont:"/admin" OR req.path.cont:"/api/"text
resp.header["set-cookie"].existsСинтаксис описано в розділі HTTPQL і StreamQL.
Знахідки
Знахідки — основа звітування. Якісна знахідка має включати:
- Коротку назву.
- Критичність і рівень упевненості.
- Уражений хост, шлях або функцію.
- Пов’язані докази з історії HTTP, повторного надсилання, автоматизації або трафіку WebSocket.
- Кроки відтворення.
- Вплив і рекомендації.
Вивід сканера — відправна точка. Пов’яжіть переконливі докази запитів і відповідей перед експортом знахідок.