Testez la sécurité web avec Ogma
Un proxy d’interception et des outils de test pour les pentesters, les ingénieurs sécurité et les chercheurs en bug bounty. Capturez les échanges, analysez le comportement des applications et rassemblez les preuves dans votre projet.
Inspectez le trafic capturé avec les requêtes et réponses côte à côte.
Consulter le guideInterception et inspection du trafic
Observez ce qu’une application envoie et comment son serveur répond. Inspectez le trafic HTTP et WebSocket, suspendez les échanges pour les modifier et concentrez votre investigation sur les hôtes, chemins ou contenus pertinents.
- Inspecter les en-têtes et corps des requêtes et réponses
- Rechercher dans le trafic capturé avec HTTPQL
- Explorer les hôtes et chemins découverts dans Sitemap
- Appliquer un périmètre, des filtres et des règles Match & Replace
Rejeu de requêtes et tests de payloads
Reprenez une requête capturée dans Replay, modifiez-la et observez la réaction de l’application. Comparez les tentatives et regroupez vos tests. Pour essayer une série de payloads, passez à Automate.
- Modifier les requêtes et comparer les réponses entre tentatives
- Organiser les sessions enregistrées en collections
- Se connecter, envoyer et inspecter des messages dans WebSocket Replay
- Tester les paramètres des requêtes avec des listes de payloads
Testez vos API à partir de leur définition.
Importez une définition OpenAPI, une collection Postman, un résultat d’introspection GraphQL ou un document WSDL dans Replay. Vérifiez les requêtes générées, ajoutez vos identifiants et testez les comportements qui vous intéressent.
Workflows réutilisables
Ne refaites plus les mêmes manipulations à la main. Assemblez un workflow pour transformer du contenu, traiter une sélection de l’historique ou exécuter votre logique au fil de la capture. Vous pourrez le réutiliser lors de vos prochains tests.
- Les workflows Convert transforment une entrée en sortie
- Les workflows Active s’exécutent sur le trafic sélectionné
- Les workflows Passive traitent le trafic capturé
- Tester avec des jeux de données requête/réponse et inspecter les journaux
Interaction avec le navigateur et MCP
Donnez à votre agent IA accès au même trafic et aux mêmes outils de test que vous. Connectez-le au serveur MCP intégré pour inspecter les requêtes, rejouer les tests et interagir avec les pages du navigateur Ogma. L’assistant intégré Ask Bob utilise le fournisseur d’IA que vous configurez.
- Naviguer, inspecter les instantanés des pages et remplir les formulaires
- Associer les interactions du navigateur au trafic réseau capturé
- Utiliser des contextes de navigateur séparés pour chaque identité
- Collecter des requêtes et captures d’écran comme preuves de votre audit
Combinez l’investigation manuelle avec l’analyse passive et des vérifications actives ciblées. Consignez les comportements observés, associez le trafic pertinent et conservez vos notes dans l’audit.
- Examiner les constats de l’analyse passive du trafic capturé
- Exécuter des vérifications actives sur les cibles sélectionnées
- Associer les constats aux requêtes et réponses qui les étayent
- Exporter le trafic capturé pour approfondir l’analyse
Projets locaux et plugins JavaScript
Un projet par audit, des outils adaptés à vos besoins. Gardez vos données organisées, installez des plugins existants ou développez les vôtres avec le SDK JavaScript.
- Stocker les données d’audit dans des projets locaux
- Regrouper les notes du projet et les tests enregistrés
- Installer les plugins depuis des dossiers ou archives ZIP
- Créer et partager des outils JavaScript personnalisés