---
url: https://docs.ogmabox.com/vi/guide/proxy-workflow.md
description: >-
  Tìm hiểu quy trình proxy từ đầu đến cuối của Ogma qua lịch sử HTTP, chặn bắt,
  tìm và thay thế, lịch sử WebSocket, sơ đồ trang, tìm kiếm và phát hiện.
---

# Quy trình làm việc với proxy {#proxy-workflow}

Quy trình proxy của Ogma bắt đầu bằng thu thập lưu lượng và kết thúc bằng bằng chứng có thể tái sử dụng. Các chế độ xem chính được tổ chức theo cách người kiểm thử xâm nhập xử lý lưu lượng: khám phá, kiểm tra, kiểm thử, xác nhận và báo cáo.

## Bố cục không gian làm việc {#workspace-layout}

| Mục | Chế độ xem |
| --- | --- |
| Tổng quan | Sơ đồ trang, Điểm cuối, Phạm vi, Bộ lọc |
| Proxy | Chặn bắt, Lịch sử HTTP, Lịch sử WS / SSE, Tìm và thay thế |
| Kiểm thử | Replay, Automate, Quy trình, Môi trường |
| Tiện ích | Trình quét, OAST, Decoder, So sánh, Sequencer, Tranh chấp / Smuggling, ghi chú và các công cụ token |
| Phân tích | Tìm kiếm, Phát hiện, Bản xuất |
| Không gian làm việc | Tệp, Plugin |

## Lịch sử HTTP {#http-history}

Lịch sử HTTP là bảng bằng chứng chính. Dùng bảng này để:

* Kiểm tra header và nội dung yêu cầu, phản hồi.
* Lọc theo phương thức, máy chủ, đường dẫn, trạng thái, nguồn, thẻ, nội dung và thời gian.
* Gắn thẻ hoặc tô màu các mục để phân loại xử lý.
* Gửi yêu cầu sang Replay, Automate, Trình quét, Phát hiện hoặc xuất ra bên ngoài.
* Ẩn tài nguyên tĩnh gây nhiễu nhưng vẫn giữ nguyên dữ liệu đã thu thập.

Quy trình được khuyến nghị:

1. Thu thập một hành trình người dùng tiêu biểu.
2. Lọc theo phạm vi đang hoạt động.
3. Gắn thẻ các yêu cầu xác thực, thay đổi trạng thái, tải lên, quản trị và API.
4. Gửi các yêu cầu có giá trị kiểm thử cao sang Replay.
5. Đưa các vấn đề đã xác nhận vào Phát hiện kèm bằng chứng được liên kết.

## Chặn bắt {#intercept}

Chặn bắt tạm dừng lưu lượng phù hợp trước khi chuyển tiếp.

Dùng Chặn bắt khi bạn cần:

* Sửa yêu cầu trước khi chúng đến mục tiêu.
* Loại bỏ yêu cầu không mong muốn.
* Quan sát hành vi của ứng dụng tại đúng thời điểm chuyển trạng thái.
* Kiểm thử request smuggling, điều kiện tranh chấp hoặc ranh giới phân quyền bằng lưu lượng được kiểm soát.

Giữ hàng đợi trong giới hạn. Nếu hàng đợi chặn bắt đầy, Ogma bảo vệ quy trình làm việc bằng cách chuyển tiếp lưu lượng mới thay vì chặn ứng dụng khách vô thời hạn.

## Tìm và thay thế {#match-replace}

Tìm và thay thế tự động sửa đổi lưu lượng đi qua proxy.

Các cách sử dụng thường gặp:

* Thêm header kiểm thử.
* Thay bearer token hoặc cookie.
* Ép giá trị cờ tính năng.
* Chuẩn hóa header gây nhiễu.
* Chèn header truy vết để đối chiếu nhật ký.

Dùng tiêu chí khớp hẹp. Quy tắc quá rộng có thể làm hỏng lưu lượng không liên quan và khiến phát hiện khó tái hiện hơn.

## WebSocket và SSE {#websocket-and-sse}

Ogma theo dõi lưu lượng WebSocket và sự kiện do máy chủ gửi tách biệt với các hàng yêu cầu/phản hồi HTTP.

Dùng **Lịch sử WS / SSE** để:

* Kiểm tra siêu dữ liệu kết nối.
* Rà soát payload của thông điệp.
* Tìm kiếm nội dung luồng.
* Gửi luồng WebSocket sang WS Replay khi bạn cần kết nối lại hoặc kiểm thử các biến thể thông điệp.

## Sơ đồ trang và Điểm cuối {#sitemap-and-endpoints}

Dùng các chế độ xem tổng quan này ngay từ đầu và thường xuyên:

* **Sơ đồ trang** hiển thị cấu trúc máy chủ/đường dẫn đã thu thập.
* **Điểm cuối** hiển thị đường dẫn API và các tuyến được tìm thấy từ JavaScript, phản hồi và lưu lượng đã thu thập.

Các chế độ xem này giúp xác định những phần chưa được kiểm thử trước khi bạn chuyển sang kiểm thử chủ động.

## Tìm kiếm và bộ lọc {#search-and-filters}

Ogma hỗ trợ lọc theo cú pháp HTTPQL. Dùng bộ lọc đã lưu cho các truy vấn phân loại xử lý cần dùng lại.

Ví dụ:

```text
req.host:example.com AND resp.code:500
```

```text
req.path.cont:"/admin" OR req.path.cont:"/api/"
```

```text
resp.header["set-cookie"].exists
```

Xem [HTTPQL và StreamQL](../reference/httpql.md) để biết cú pháp.

## Phát hiện {#findings}

Phát hiện là lớp báo cáo. Một phát hiện tốt cần bao gồm:

* Tiêu đề ngắn gọn.
* Mức độ nghiêm trọng và độ tin cậy.
* Máy chủ, đường dẫn hoặc tính năng bị ảnh hưởng.
* Bằng chứng được liên kết từ lịch sử HTTP, Replay, Automate hoặc lưu lượng WebSocket.
* Các bước tái hiện.
* Tác động và cách khắc phục.

Kết quả của trình quét là điểm khởi đầu. Liên kết bằng chứng yêu cầu và phản hồi rõ ràng trước khi xuất phát hiện.
