测试载荷
测试载荷工具存储命名字典,让你在自动化会话中按名称引用,而不必每次重新输入字符串。
创建载荷列表
- 打开实用工具 > 测试载荷。
- 点击新建列表。
- 输入名称(例如
sqli-basic、xss-reflected、idor-ids)。 - 在编辑器中每行添加一个条目,或从文件导入(见下文)。
- 列表会自动保存。
编辑条目
- 点击任一条目进行行内编辑。
- 按 Enter 在当前条目下方添加新条目。
- 选择一个或多个条目,按 Delete 删除。
- 拖动条目以重新排序;自动化会按显示顺序遍历列表。
从文本文件导入
- 在任意列表上点击导入。
- 选择纯文本文件,每行一个载荷。
- Ogma 会将文件内容追加到当前列表,不会覆盖现有条目。
导入时会跳过空行和以 # 开头的行。
在自动化中使用载荷列表
- 打开自动化会话,标记要进行模糊测试的位置。
- 在某个位置的载荷设置中,将来源从“简单列表”改为已保存列表。
- 从下拉菜单中按名称选择列表。
- 自动化会在运行时遍历列表条目。
对测试载荷列表的更改会在下次开始运行时生效,不影响已经进行中的运行。
典型列表类型
- SQLi 探测(
' OR 1=1--、"; DROP TABLE users--等) - 用于反射型和存储型测试的 XSS 向量
- IDOR 数字 ID 或 UUID
- 路径遍历字符串
- 用于撞库测试的常见用户名或密码
- 自定义标头值