آزمون امنیت وب با Ogma
پروکسی رهگیری و مجموعهابزار آزمون برای متخصصان تست نفوذ، مهندسان امنیت و پژوهشگران باگبانتی. ترافیک را ثبت کنید، رفتار برنامه را بررسی کنید و شواهد را در پروژه نگه دارید.
ترافیک ثبتشده را با درخواست و پاسخ در کنار هم بررسی کنید.
دیدن راهنمارهگیری و بررسی ترافیک
ببینید برنامه چه چیزی میفرستد و سرور چگونه پاسخ میدهد. ترافیک HTTP و WebSocket را بررسی کنید، تبادلها را برای ویرایش متوقف کنید و بررسی را روی میزبانها، مسیرها یا محتوای مرتبط متمرکز کنید.
- بررسی هدرها و بدنهٔ درخواستها و پاسخها
- جستوجو در ترافیک ثبتشده با HTTPQL
- دیدن میزبانها و مسیرهای کشفشده در Sitemap
- اعمال محدودهٔ آزمون، فیلترها و قواعد Match & Replace
ارسال دوبارهٔ درخواست و آزمودن payload
درخواست ثبتشده را به Replay ببرید و رفتار برنامه را پس از تغییر آن بیازمایید. تلاشها را مقایسه کنید، آزمونهای مرتبط را کنار هم نگه دارید و وقتی آزمون به چند payload نیاز دارد، از Automate استفاده کنید.
- ویرایش درخواستها و مقایسهٔ پاسخ تلاشهای مختلف
- سازماندهی نشستهای ذخیرهشده در مجموعهها
- اتصال، ارسال و بررسی پیامها در WebSocket Replay
- آزمودن پارامترهای درخواست با فهرست payload
آزمون API را از تعریف آن شروع کنید.
OpenAPI، Postman، نتایج introspection در GraphQL یا WSDL را به Replay وارد کنید. درخواستهای ساختهشده را بررسی کنید، اطلاعات احراز هویت را اضافه کنید و رفتار موردنظر را بیازمایید.
گردش کارهای قابل استفادهٔ مجدد
مراحل تکراری پردازش را به گردش کاری تبدیل کنید که دوباره قابل اجرا باشد. محتوا را تبدیل کنید، رکوردهای منتخب تاریخچه را پردازش کنید یا هنگام ثبت ترافیک، منطق دلخواه را اجرا کنید؛ بدون تکرار دستی تکتک مراحل.
- گردش کار Convert، ورودی را به خروجی تبدیل میکند
- گردش کار Active روی ترافیک منتخب شما اجرا میشود
- گردش کار Passive، ترافیک ثبتشده را پردازش میکند
- آزمون با نمونههای درخواست و پاسخ و بررسی گزارش اجرا
تعامل با مرورگر و MCP
ابزارهای ترافیک و آزمونی که خودتان استفاده میکنید را در اختیار عامل هوش مصنوعی قرار دهید. از طریق سرور داخلی MCP متصل شوید تا درخواستها را بررسی کنید، آزمونها را دوباره اجرا کنید و با صفحات مرورگر Ogma تعامل داشته باشید. دستیار داخلی Ask Bob با ارائهدهندهٔ هوش مصنوعیِ تنظیمشدهٔ شما کار میکند.
- باز کردن صفحات، بررسی snapshotها و پر کردن فرمها
- تعامل با مرورگر در کنار ترافیک ثبتشدهٔ شبکه
- استفاده از محیطهای جداگانهٔ مرورگر برای هویتهای مختلف
- جمعآوری درخواستها و تصویر صفحه بهعنوان شواهد ارزیابی
بررسی دستی را با تحلیل غیرفعال و بررسیهای فعالِ هدفمند ترکیب کنید. رفتار مشاهدهشده را ثبت کنید، ترافیک پشتیبان را پیوند دهید و یادداشتها را کنار ارزیابی نگه دارید.
- مرور یافتههای تحلیل غیرفعال از ترافیک ثبتشده
- اجرای بررسیهای فعال روی هدفهای منتخب
- پیوند دادن یافتهها به درخواستها و پاسخهای پشتیبان
- خروجی گرفتن از ترافیک ثبتشده برای بررسی بیشتر
پروژههای محلی و افزونههای JavaScript
هر ارزیابی را در پروژهٔ خودش نگه دارید و ابزارها را متناسب با شیوهٔ کارتان گسترش دهید. افزونههای موجود را نصب کنید یا با SDK مبتنی بر JavaScript، افزونهٔ خودتان را بسازید.
- ذخیرهٔ دادههای ارزیابی در پروژههای محلی
- نگهداری یادداشتهای پروژه و آزمونهای ذخیرهشده کنار هم
- نصب افزونه از پوشه یا بستهٔ ZIP
- ساخت و اشتراکگذاری ابزارهای JavaScript اختصاصی