跳转到内容

测试载荷 ​

测试载荷工具存储命名字典,让你在自动化会话中按名称引用,而不必每次重新输入字符串。

创建载荷列表 ​

  1. 打开实用工具 > 测试载荷。
  2. 点击新建列表。
  3. 输入名称(例如 sqli-basic、xss-reflected、idor-ids)。
  4. 在编辑器中每行添加一个条目,或从文件导入(见下文)。
  5. 列表会自动保存。

编辑条目 ​

  • 点击任一条目进行行内编辑。
  • 按 Enter 在当前条目下方添加新条目。
  • 选择一个或多个条目,按 Delete 删除。
  • 拖动条目以重新排序;自动化会按显示顺序遍历列表。

从文本文件导入 ​

  1. 在任意列表上点击导入。
  2. 选择纯文本文件,每行一个载荷。
  3. Ogma 会将文件内容追加到当前列表,不会覆盖现有条目。

导入时会跳过空行和以 # 开头的行。

在自动化中使用载荷列表 ​

  1. 打开自动化会话,标记要进行模糊测试的位置。
  2. 在某个位置的载荷设置中,将来源从“简单列表”改为已保存列表。
  3. 从下拉菜单中按名称选择列表。
  4. 自动化会在运行时遍历列表条目。

对测试载荷列表的更改会在下次开始运行时生效,不影响已经进行中的运行。

典型列表类型 ​

  • SQLi 探测(' OR 1=1--、"; DROP TABLE users-- 等)
  • 用于反射型和存储型测试的 XSS 向量
  • IDOR 数字 ID 或 UUID
  • 路径遍历字符串
  • 用于撞库测试的常见用户名或密码
  • 自定义标头值

专有软件。保留所有权利。