重放与自动化
Ogma 提供多种重复流量的方式:重放用于单个请求,自动化用于大量请求测试,工作流用于结构化的多步骤逻辑。
重放
重放用于手动修改和重新发送 HTTP 请求。
适用于:
- 授权检查。
- 参数篡改。
- 标头和 Cookie 实验。
- 正文修改。
- 确认扫描器证据。
- 捕获用于安全发现的验证请求。
常见流程:
- 在 HTTP 历史记录中选择一行。
- 将其发送到重放。
- 编辑方法、路径、查询、标头、Cookie 或正文。
- 发送请求。
- 比较各次尝试,并将已确认的证据关联到安全发现。
重放会话可使用集合变量和会话变量进行重复工作。
WebSocket 重放
WS 重放让你基于已捕获的 WebSocket 历史记录重新连接并发送消息。
适用于测试:
- 消息授权。
- 事件订阅。
- 客户端信任边界。
- 实时竞态条件。
- 服务器端消息验证。
自动化
自动化用于针对载荷集或参数变化重复发送请求。
适用于:
- 参数模糊测试。
- 使用受控速率和载荷列表进行重复检查。
- 测试大量候选 ID。
- 使用稳定的请求模板运行载荷列表。
- 比较响应状态、长度、耗时和提取值。
请使用速率限制和测试范围。自动化可能产生大量流量。
工作流
工作流是可复用的逻辑流水线。根据节点图和执行模式,它们可以面向主动处理、被动处理或转换。
测试需要以下能力时,使用工作流:
- 多步骤请求处理。
- 从一个响应中提取内容并注入后续请求。
- 被动处理历史记录。
- 可复用的转换逻辑。
- 需要跨项目共享的可重复检查。
工作流运行会记录状态和步骤输出,可用于分级处理和证据收集。
环境变量
环境变量集中管理在重放、自动化、工作流和其他工具中复用的值。
可用于:
- 主机名。
- API 基础路径。
- 测试账户 ID。
- 经常轮换的令牌。
- 预发布环境和生产环境之间不同的值。
如有相应选项,请将敏感值标记为机密,并避免意外导出。
选择合适的工具
| 需求 | 使用工具 |
|---|---|
| 手动修改单个请求 | 重放 |
| 使用多个值重复同一模板 | 自动化 |
| 重新连接或重放 WebSocket 消息 | WS 重放 |
| 串联提取、转换和发送 | 工作流 |
| 让 MCP 助手检查或准备操作 | 具有明确权限的 MCP |