跳转到内容

实用工具 ​

Ogma 的实用工具视图汇集了一系列专用工具,支持主要代理表格之外的测试与分析。

扫描器 ​

运行被动和主动扫描器工作流。参见扫描。

OAST ​

OAST 支持带外测试工作流,适用于应用可能回调受控 HTTP、HTTPS、DNS 或 SMTP 监听器的情况。

OAST 可用于:

  • SSRF。
  • 盲 XXE。
  • 盲命令注入。
  • Webhook 和集成测试。
  • 基于回调的漏洞利用证明。

根据部署环境配置回调端口和域名设置。

编解码器 ​

编解码器通过有序处理链转换所选输入。处理链可包含编码、解码、散列、格式化或提取等操作。

手动检查以下内容时可使用编解码器:

  • 令牌。
  • 编码后的参数。
  • 嵌套 JSON。
  • URL 编码的正文。
  • Base64 或十六进制内容。

比较 ​

比较工具突出显示请求、响应、令牌或其他文本资料之间的差异。重放或自动化之后,响应变化较细微时尤其有用。

JWT ​

JWT 实用工具帮助检查令牌标头、声明、过期时间、算法选择以及明显的安全问题。

JWT 审查应包括:

  • 算法。
  • 过期和生效时间下限声明。
  • 受众和签发者。
  • 角色或授权声明。
  • 对签名验证的假设。

随机性分析器与令牌分析 ​

随机性分析类工具帮助检查重复令牌或响应的随机性、可预测性和分布。

适用于:

  • 会话标识符。
  • CSRF 令牌。
  • 密码重置令牌。
  • 邀请码。
  • 数字标识符或由时间戳派生的标识符。

测试载荷 ​

载荷工具为手动测试、自动化和工作流整理可复用字符串及字典。

按目标区域、测试用例或工作流组织载荷集。

竞态 / 请求走私 ​

竞态和请求走私实用工具支持专门的 HTTP 行为测试。

从较少的请求数量开始,比较耗时和响应行为,然后保存验证流量以用于安全发现。

反向 Shell 监听器 ​

反向 Shell 监听器为 Shell 会话提供本地工作区选项卡。启动监听器会打开工作区面板,并聚焦 Shell 选项卡。

笔记 ​

笔记是本地项目文档。使用笔记保留尚不适合写入正式安全发现的假设、手动观察、复现步骤和报告背景。

内容发现 ​

内容发现利用捕获的上下文和字典帮助枚举目标路径。使用测试范围和速率限制,避免不必要的流量。

专有软件。保留所有权利。