實用工具
Ogma 的實用工具檢視匯集專用工具,支援主要 Proxy 表格之外的測試與分析。
掃描器
執行被動與主動掃描器工作流程。請參閱掃描。
OAST
OAST 支援帶外測試工作流程,適用於應用程式可能回呼受控 HTTP、HTTPS、DNS 或 SMTP 接聽程式的情況。
OAST 可用於:
- SSRF。
- 盲 XXE。
- 盲命令注入。
- Webhook 與整合測試。
- 基於回呼的漏洞利用證明。
請依部署環境設定回呼連接埠與網域設定。
解碼器
解碼器透過依序排列的處理流程轉換選定輸入。處理流程可包含編碼、解碼、雜湊、格式化或提取等操作。
手動檢查下列內容時,可使用解碼器:
- 權杖。
- 編碼後的參數。
- 巢狀 JSON。
- URL 編碼的本文。
- Base64 或十六進位內容。
比較
比較工具醒目標示請求、回應、權杖或其他文字資料的差異。在重送或自動化後,回應變化細微時尤其有用。
JWT
JWT 實用工具協助檢查權杖標頭、宣告、到期時間、演算法選擇與明顯的安全問題。
JWT 審查應包含:
- 演算法。
- 到期與最早生效時間宣告。
- 受眾與簽發者。
- 角色或授權宣告。
- 簽章驗證的假設。
隨機性分析器與權杖分析
隨機性分析類工具協助檢視重複權杖或回應的隨機性、可預測性與分布。
可用於:
- 工作階段識別碼。
- CSRF 權杖。
- 密碼重設權杖。
- 邀請碼。
- 數字識別碼或由時間戳記衍生的識別碼。
酬載
酬載工具為手動測試、自動化與工作流程整理可重複使用的字串及字典。
依目標區域、測試案例或工作流程整理酬載集。
競爭條件/請求走私
競爭與請求走私實用工具支援專門的 HTTP 行為測試。
先從較少的請求數開始,比較耗時與回應行為,再保存驗證流量供檢測發現使用。
反向 Shell 接聽程式
反向 Shell 接聽程式為 Shell 工作階段提供本機工作區分頁。啟動接聽程式會開啟工作區面板,並將焦點移至 Shell 分頁。
筆記
筆記是本機專案文件。使用筆記保存尚不適合納入正式檢測發現的假設、手動觀察、重現步驟與報告背景。
探索
探索工具利用擷取的情境與字典,協助列舉目標路徑。使用測試範圍與速率限制,避免不必要的流量。