Web-Sicherheit testen mit Ogma

Ein Interception-Proxy und Test-Toolkit für Pentester, Security Engineers und Bug-Bounty-Hunter. Zeichne Datenverkehr auf, untersuche das Verhalten von Anwendungen und bewahre die Nachweise in deinem Projekt auf.

Ogma / HTTP-Verlauf
Ogma wird geöffnet...

Untersuche aufgezeichneten Datenverkehr mit Anfragen und Antworten nebeneinander.

Anleitung öffnen

Datenverkehr abfangen und untersuchen

Sieh, was eine Anwendung sendet und wie der Server antwortet. Untersuche HTTP- und WebSocket-Verkehr, halte Nachrichten für Änderungen an und konzentriere dich auf relevante Hosts, Pfade oder Inhalte.

  • Header und Bodies von Anfragen und Antworten untersuchen
  • Aufgezeichneten Datenverkehr mit HTTPQL durchsuchen
  • Entdeckte Hosts und Pfade in Sitemap erkunden
  • Scope, Filter und Match-&-Replace-Regeln anwenden

Anfragen wiederholen und Payloads testen

Übernimm eine aufgezeichnete Anfrage in Replay und teste, wie die Anwendung auf Änderungen reagiert. Vergleiche Versuche, gruppiere zusammengehörige Tests und nutze Automate, wenn du mehrere Payloads ausprobieren möchtest.

  • Anfragen bearbeiten und Antworten verschiedener Versuche vergleichen
  • Gespeicherte Sitzungen in Sammlungen organisieren
  • WebSocket-Verbindungen aufbauen und Nachrichten in Replay senden und untersuchen
  • Anfrageparameter mit Payload-Listen testen

API-Tests beginnen mit der Definition.

Importiere OpenAPI-Definitionen, Postman-Sammlungen, Ergebnisse der GraphQL-Introspektion oder WSDL-Dokumente in Replay. Prüfe die erzeugten Anfragen, ergänze deine Zugangsdaten und teste das Verhalten, das für deine Untersuchung wichtig ist.

Wiederverwendbare Workflows

Fasse wiederkehrende Verarbeitungsschritte in einem Workflow zusammen, den du jederzeit erneut ausführen kannst. Wandle Inhalte um, verarbeite ausgewählte Verlaufseinträge oder führe Logik während der Aufzeichnung aus, statt jeden Schritt manuell zu wiederholen.

  • Convert-Workflows wandeln Eingaben in Ausgaben um
  • Active-Workflows verarbeiten den von dir ausgewählten Datenverkehr
  • Passive-Workflows verarbeiten aufgezeichneten Datenverkehr
  • Mit Beispielanfragen und -antworten testen und Ausführungsprotokolle prüfen

Browser-Interaktion und MCP

Gib deinem KI-Agenten Zugriff auf denselben Datenverkehr und dieselben Testwerkzeuge, die du nutzt. Über den integrierten MCP-Server kann er Anfragen untersuchen, Tests wiederholen und mit Seiten im Ogma-Browser interagieren. Der integrierte Assistent Ask Bob arbeitet mit dem von dir konfigurierten KI-Anbieter.

  • Seiten aufrufen, Snapshots untersuchen und Formulare ausfüllen
  • Browser-Interaktion und aufgezeichneten Datenverkehr gemeinsam untersuchen
  • Getrennte Browser-Kontexte für verschiedene Identitäten nutzen
  • Anfragen und Screenshots als Nachweise für deinen Sicherheitstest sammeln

Scans, Befunde und Nachweise

Kombiniere manuelle Untersuchungen mit passiver Analyse und gezielten aktiven Prüfungen. Dokumentiere das beobachtete Verhalten, verknüpfe den zugehörigen Datenverkehr und bewahre deine Notizen im Projekt auf.

  • Passive Befunde aus aufgezeichnetem Datenverkehr prüfen
  • Aktive Prüfungen für ausgewählte Ziele ausführen
  • Befunde mit den zugehörigen Anfragen und Antworten belegen
  • Aufgezeichneten Datenverkehr zur weiteren Analyse exportieren

Lokale Projekte und JavaScript-Plugins

Halte jeden Sicherheitstest in einem eigenen Projekt fest und passe das Toolkit an deine Arbeitsweise an. Installiere vorhandene Plugins oder entwickle eigene mit dem JavaScript-SDK.

  • Daten deiner Sicherheitstests in lokalen Projekten speichern
  • Projektnotizen und gespeicherte Tests zusammenhalten
  • Plugins aus Ordnern oder ZIP-Paketen installieren
  • Eigene JavaScript-Tools entwickeln und teilen

Ogma für dein System herunterladen.

Ogma herunterladen