Web-Sicherheit testen mit Ogma
Ein Interception-Proxy und Test-Toolkit für Pentester, Security Engineers und Bug-Bounty-Hunter. Zeichne Datenverkehr auf, untersuche das Verhalten von Anwendungen und bewahre die Nachweise in deinem Projekt auf.
Untersuche aufgezeichneten Datenverkehr mit Anfragen und Antworten nebeneinander.
Anleitung öffnenDatenverkehr abfangen und untersuchen
Sieh, was eine Anwendung sendet und wie der Server antwortet. Untersuche HTTP- und WebSocket-Verkehr, halte Nachrichten für Änderungen an und konzentriere dich auf relevante Hosts, Pfade oder Inhalte.
- Header und Bodies von Anfragen und Antworten untersuchen
- Aufgezeichneten Datenverkehr mit HTTPQL durchsuchen
- Entdeckte Hosts und Pfade in Sitemap erkunden
- Scope, Filter und Match-&-Replace-Regeln anwenden
Anfragen wiederholen und Payloads testen
Übernimm eine aufgezeichnete Anfrage in Replay und teste, wie die Anwendung auf Änderungen reagiert. Vergleiche Versuche, gruppiere zusammengehörige Tests und nutze Automate, wenn du mehrere Payloads ausprobieren möchtest.
- Anfragen bearbeiten und Antworten verschiedener Versuche vergleichen
- Gespeicherte Sitzungen in Sammlungen organisieren
- WebSocket-Verbindungen aufbauen und Nachrichten in Replay senden und untersuchen
- Anfrageparameter mit Payload-Listen testen
API-Tests beginnen mit der Definition.
Importiere OpenAPI-Definitionen, Postman-Sammlungen, Ergebnisse der GraphQL-Introspektion oder WSDL-Dokumente in Replay. Prüfe die erzeugten Anfragen, ergänze deine Zugangsdaten und teste das Verhalten, das für deine Untersuchung wichtig ist.
Wiederverwendbare Workflows
Fasse wiederkehrende Verarbeitungsschritte in einem Workflow zusammen, den du jederzeit erneut ausführen kannst. Wandle Inhalte um, verarbeite ausgewählte Verlaufseinträge oder führe Logik während der Aufzeichnung aus, statt jeden Schritt manuell zu wiederholen.
- Convert-Workflows wandeln Eingaben in Ausgaben um
- Active-Workflows verarbeiten den von dir ausgewählten Datenverkehr
- Passive-Workflows verarbeiten aufgezeichneten Datenverkehr
- Mit Beispielanfragen und -antworten testen und Ausführungsprotokolle prüfen
Browser-Interaktion und MCP
Gib deinem KI-Agenten Zugriff auf denselben Datenverkehr und dieselben Testwerkzeuge, die du nutzt. Über den integrierten MCP-Server kann er Anfragen untersuchen, Tests wiederholen und mit Seiten im Ogma-Browser interagieren. Der integrierte Assistent Ask Bob arbeitet mit dem von dir konfigurierten KI-Anbieter.
- Seiten aufrufen, Snapshots untersuchen und Formulare ausfüllen
- Browser-Interaktion und aufgezeichneten Datenverkehr gemeinsam untersuchen
- Getrennte Browser-Kontexte für verschiedene Identitäten nutzen
- Anfragen und Screenshots als Nachweise für deinen Sicherheitstest sammeln
Kombiniere manuelle Untersuchungen mit passiver Analyse und gezielten aktiven Prüfungen. Dokumentiere das beobachtete Verhalten, verknüpfe den zugehörigen Datenverkehr und bewahre deine Notizen im Projekt auf.
- Passive Befunde aus aufgezeichnetem Datenverkehr prüfen
- Aktive Prüfungen für ausgewählte Ziele ausführen
- Befunde mit den zugehörigen Anfragen und Antworten belegen
- Aufgezeichneten Datenverkehr zur weiteren Analyse exportieren
Lokale Projekte und JavaScript-Plugins
Halte jeden Sicherheitstest in einem eigenen Projekt fest und passe das Toolkit an deine Arbeitsweise an. Installiere vorhandene Plugins oder entwickle eigene mit dem JavaScript-SDK.
- Daten deiner Sicherheitstests in lokalen Projekten speichern
- Projektnotizen und gespeicherte Tests zusammenhalten
- Plugins aus Ordnern oder ZIP-Paketen installieren
- Eigene JavaScript-Tools entwickeln und teilen