跳至主要內容

實用工具 ​

Ogma 的實用工具檢視匯集專用工具,支援主要 Proxy 表格之外的測試與分析。

掃描器 ​

執行被動與主動掃描器工作流程。請參閱掃描。

OAST ​

OAST 支援帶外測試工作流程,適用於應用程式可能回呼受控 HTTP、HTTPS、DNS 或 SMTP 接聽程式的情況。

OAST 可用於:

  • SSRF。
  • 盲 XXE。
  • 盲命令注入。
  • Webhook 與整合測試。
  • 基於回呼的漏洞利用證明。

請依部署環境設定回呼連接埠與網域設定。

解碼器 ​

解碼器透過依序排列的處理流程轉換選定輸入。處理流程可包含編碼、解碼、雜湊、格式化或提取等操作。

手動檢查下列內容時,可使用解碼器:

  • 權杖。
  • 編碼後的參數。
  • 巢狀 JSON。
  • URL 編碼的本文。
  • Base64 或十六進位內容。

比較 ​

比較工具醒目標示請求、回應、權杖或其他文字資料的差異。在重送或自動化後,回應變化細微時尤其有用。

JWT ​

JWT 實用工具協助檢查權杖標頭、宣告、到期時間、演算法選擇與明顯的安全問題。

JWT 審查應包含:

  • 演算法。
  • 到期與最早生效時間宣告。
  • 受眾與簽發者。
  • 角色或授權宣告。
  • 簽章驗證的假設。

隨機性分析器與權杖分析 ​

隨機性分析類工具協助檢視重複權杖或回應的隨機性、可預測性與分布。

可用於:

  • 工作階段識別碼。
  • CSRF 權杖。
  • 密碼重設權杖。
  • 邀請碼。
  • 數字識別碼或由時間戳記衍生的識別碼。

酬載 ​

酬載工具為手動測試、自動化與工作流程整理可重複使用的字串及字典。

依目標區域、測試案例或工作流程整理酬載集。

競爭條件/請求走私 ​

競爭與請求走私實用工具支援專門的 HTTP 行為測試。

先從較少的請求數開始,比較耗時與回應行為,再保存驗證流量供檢測發現使用。

反向 Shell 接聽程式 ​

反向 Shell 接聽程式為 Shell 工作階段提供本機工作區分頁。啟動接聽程式會開啟工作區面板,並將焦點移至 Shell 分頁。

筆記 ​

筆記是本機專案文件。使用筆記保存尚不適合納入正式檢測發現的假設、手動觀察、重現步驟與報告背景。

探索 ​

探索工具利用擷取的情境與字典,協助列舉目標路徑。使用測試範圍與速率限制,避免不必要的流量。

專有軟體。保留所有權利。