---
url: https://docs.ogmabox.com/uk/guide/proxy-workflow.md
description: >-
  Ознайомтеся з повним процесом роботи з проксі Ogma через історію HTTP,
  перехоплення, пошук і заміну, історію WebSocket, карту сайту, пошук і
  знахідки.
---

# Робота з проксі {#proxy-workflow}

Процес роботи з проксі Ogma починається з перехоплення й завершується доказами для повторного використання. Основні розділи організовано за рухом пентестера через трафік: знайти, дослідити, перевірити, підтвердити й скласти звіт.

## Компонування робочого простору {#workspace-layout}

| Група | Розділи |
| --- | --- |
| Огляд | Карта сайту, Кінцеві точки, Області тестування, Фільтри |
| Проксі | Перехоплення, Історія HTTP, Історія WS / SSE, Пошук і заміна |
| Тестування | Повторне надсилання, Автоматизація, Робочі процеси, Середовище |
| Утиліти | Сканер, OAST, Декодер, Порівняння, Аналізатор послідовностей, Стан гонитви / контрабанда запитів, нотатки й інструменти токенів |
| Аналіз | Пошук, Знахідки, Експорти |
| Робочий простір | Файли, Плагіни |

## Історія HTTP {#http-history}

Історія HTTP — основна таблиця доказів. Використовуйте її, щоб:

* Досліджувати заголовки й тіла запитів і відповідей.
* Фільтрувати за методом, хостом, шляхом, статусом, джерелом, мітками, вмістом тіла й часом.
* Позначати записи мітками або кольорами для класифікації.
* Надсилати запити до повторного надсилання, автоматизації, сканера, знахідок або зовнішніх експортів.
* Приховувати шумні статичні ресурси, зберігаючи початковий запис.

Рекомендований процес:

1. Перехопіть характерний шлях користувача.
2. Відфільтруйте за активною областю.
3. Позначте запити автентифікації, зміни стану, завантаження файлів, адміністратора й API.
4. Надішліть цінні запити до повторного надсилання.
5. Оформіть підтверджені проблеми як знахідки з пов’язаними доказами.

## Перехоплення {#intercept}

Перехоплення призупиняє відповідний трафік перед передаванням далі.

Використовуйте його, якщо потрібно:

* Змінити запити перед надходженням до цілі.
* Відкинути небажані запити.
* Спостерігати за поведінкою застосунку під час точного переходу стану.
* Перевірити контрабанду запитів, стани гонитви або межі авторизації з керованим трафіком.

Обмежуйте чергу. Якщо черга перехоплення заповниться, Ogma захищає процес роботи, передаючи новий трафік замість нескінченного блокування клієнта.

## Пошук і заміна {#match-replace}

Пошук і заміна автоматично змінює трафік, що проходить через проксі.

Типові випадки використання:

* Додавання тестових заголовків.
* Заміна bearer-токенів або cookie.
* Примусове встановлення прапорців функцій.
* Нормалізація шумних заголовків.
* Додавання заголовків трасування для зіставлення журналів.

Використовуйте вузькі умови збігу. Широкі правила можуть пошкодити сторонній трафік і ускладнити відтворення знахідок.

## WebSocket і SSE {#websocket-and-sse}

Ogma відстежує трафік WebSocket і подій від сервера окремо від рядків HTTP-запитів і відповідей.

Використовуйте розділ **Історія WS / SSE**, щоб:

* Досліджувати метадані з’єднань.
* Переглядати дані повідомлень.
* Шукати вміст потоків.
* Надсилати обміни WebSocket до повторного надсилання WS для повторного підключення або перевірки варіантів повідомлень.

## Карта сайту й кінцеві точки {#sitemap-and-endpoints}

Використовуйте ці оглядові розділи на ранніх етапах і регулярно:

* **Карта сайту** показує перехоплену структуру хостів і шляхів.
* **Кінцеві точки** показують шляхи API й маршрути, знайдені в JavaScript, відповідях і перехопленому трафіку.

Ці розділи допомагають виявити неперевірені ділянки перед активним тестуванням.

## Пошук і фільтри {#search-and-filters}

Ogma підтримує фільтрацію в стилі HTTPQL. Використовуйте збережені фільтри для повторюваних запитів класифікації.

Приклади:

```text
req.host:example.com AND resp.code:500
```

```text
req.path.cont:"/admin" OR req.path.cont:"/api/"
```

```text
resp.header["set-cookie"].exists
```

Синтаксис описано в розділі [HTTPQL і StreamQL](../reference/httpql.md).

## Знахідки {#findings}

Знахідки — основа звітування. Якісна знахідка має включати:

* Коротку назву.
* Критичність і рівень упевненості.
* Уражений хост, шлях або функцію.
* Пов’язані докази з історії HTTP, повторного надсилання, автоматизації або трафіку WebSocket.
* Кроки відтворення.
* Вплив і рекомендації.

Вивід сканера — відправна точка. Пов’яжіть переконливі докази запитів і відповідей перед експортом знахідок.
