שאלות נפוצות

תשובות מעשיות על לכידת תעבורה, בדיקת בקשות מאומתות, אוטומציה ושמירת ראיות מהבדיקה.

לפני בדיקת האבטחה הראשונה

האם Ogma בחינם, והאם צריך חשבון כדי לבדוק?

ערכת הכלים למחשב זמינה כרגע בחינם, ללא צורך בחשבון Ogma. אפשר ללכוד תעבורה, לערוך ולשלוח מחדש בקשות, להריץ תהליכי עבודה ולחקור ממצאים בלי לחבר ספק AI. Ogma היא תוכנה קניינית; עלויות השימוש בספק AI, אם בוחרים לחבר אחד, הן נפרדות.

הורדת Ogma
האם אפשר להשתמש בדפדפן שלי, או שצריך להגדיר דפדפן מיוחד?

הדפדפן המובנה מאפשר להתחיל ללכוד תעבורה בלי להגדיר פרוקסי חיצוני או לייבא תעודת CA לדפדפן אחר. אפשר גם להשתמש בדפדפן שלכם: הגדירו בו את כתובת ההאזנה של Ogma כפרוקסי וסמנו את ה-CA של Ogma כמהימן בפרופיל דפדפן ייעודי לבדיקות. גרסאות למחשב זמינות ל-Windows, ל-macOS ול-Linux בארכיטקטורות x64 ו-ARM64.

הגדרת הדפדפן
איך Ogma שומרת על עבודה נוחה גם עם הרבה תעבורה?

הפרוקסי ב-Rust משתמש בקלט ופלט אסינכרוניים. ממשק Vue טוען את ההיסטוריה בעמודים, מציג רק את שורות הטבלה שבאזור הנראה ומביא את תוכן הבקשות והתגובות כשפותחים אותן לבדיקה. צריכת המשאבים עדיין תלויה בגודל התוכן, בבדיקות שרצות במקביל ובלשוניות הדפדפן הפתוחות. תכנון קל משקל אינו הבטחה ללכידה ללא גבול או לצריכת זיכרון קבועה.

היכרות עם היסטוריית HTTP

לכידה ושליחה מחדש

האם אפשר לבדוק תעבורת HTTPS, HTTP/2 ו-WebSocket?

כן. Ogma תומכת ביירוט HTTP/1.x ו-HTTP/2, בפענוח תעבורת HTTPS באמצעות ה-CA המקומי, ובלכידה, יירוט ושליחה מחדש של הודעות WebSocket. בדיקת HTTPS מחייבת את הלקוח לתת אמון ב-CA. לקוחות שמשתמשים ב-certificate pinning עשויים לדחות את היירוט. העברת TLS ללא פענוח יכולה לשמור על החיבור, אבל אינה חושפת את התוכן המפוענח.

הגדרות פרוקסי ו-TLS
האם אפשר לשלוח מחדש בקשות מאומתות ולהשוות בין חשבונות בדיקה?

ב-Replay אפשר לערוך כותרות הרשאה ועוגיות, להשתמש במשתני סביבה לטוקנים ולמזהי חשבונות, ולבחור עוגיות מהבקשה, ממאגר העוגיות או מדפדפן Ogma. שמרו סשנים או אוספים נפרדים לכל זהות והשוו בין ניסיונות בבדיקות בקרת גישה. טוקנים שנלכדו עלולים לפוג; ודאו מהי הזהות הנוכחית במקום להניח שהבקשה עדיין מאומתת.

Replay ומשתני סביבה
האם Replay מתקן בקשה לא תקינה לפני השליחה?

השתמשו בשליחה במצב Raw או Hex כשחשוב לשמור במדויק על הבייטים של HTTP/1.x, כולל CR/LF ששונו, כותרות כפולות ושגיאות מכוונות במבנה ההודעה. שליחה מובנית מתנהגת אחרת, וכוללת אפשרות לחשב Content-Length. שליחה גולמית משתמשת ב-HTTP/1.1; אי אפשר לייצג מבנה HTTP/1.x פגום כבקשת HTTP/2.

מדריך Replay
האם WebSocket Replay משחזר את כל השיחה ואת מצב ההתחברות?

הוא פותח חיבור חדש שבו אפשר לשלוח הודעות ולבדוק תשובות. יישומים מסוימים דורשים פרטי אימות עדכניים בשלב ה-handshake, הודעת אימות או רצף הרשמה לערוץ לפני שיקבלו את ההודעה שרוצים לבדוק. שלחו קודם את הודעות ההכנה הנדרשות; הודעה ישנה שנלכדה לא בהכרח תשחזר לבדה את מצב הסשן בשרת.

WebSocket Replay

אוטומציה וראיות

האם אפשר לבצע בדיקות אוטומטיות בלי לפתח תוסף?

כן. השתמשו ב-Automate כדי לנסות מטעני בדיקה שונים, בתהליכי Convert להמרות כמו עיצוב תוכן תגובה, בתהליכי Active לעיבוד רשומות נבחרות מההיסטוריה ובתהליכי Passive לעיבוד התעבורה שנלכדת. מסנני HTTPQL עוזרים להתמקד בבקשות הרלוונטיות. תהליכי העבודה כוללים נתוני בדיקה לבקשות ולתגובות ואפשרות לתיעוד ריצות.

תהליכי עבודה ובדיקות
האם אפשר להתחיל בדיקה מתוך הגדרת API?

Replay מייבא הגדרות OpenAPI 3.x שכל ההפניות שלהן כלולות בהן, אוספי Postman v2.1, תוצאות introspection של GraphQL ומסמכי WSDL, והופך אותם לבקשות שאפשר לערוך. בדקו את הערכים שנוצרו, את פרטי האימות ואת כתובות היעד לפני השליחה. הפניות לסכמות חיצוניות אינן נטענות במהלך הייבוא; יש לכלול אותן בהגדרה. נתוני GraphQL introspection דורשים גם את כתובת נקודת הקצה של היעד.

היכרות עם בדיקות API ב-Replay
מה אפשר לצפות לקבל מהסורקים?

ניתוח פסיבי בודק את התעבורה שנלכדה בלי לשלוח בקשות נוספות. בדיקות אקטיביות שולחות מטעני בדיקה ומנתחות את התגובות. השתמשו בהגדרת הטווח ובבדיקה של בקשות נבחרות כדי לשלוט ביעדים, ואמתו את הראיות המקושרות לפני דיווח על ממצא. הסריקה מסייעת לחקירה, אבל אינה מבטיחה כיסוי מלא ואינה מחליפה בדיקות של לוגיקה עסקית והרשאות.

סריקה וראיות

פרויקטים והרחבות

היכן נשמרת תעבורת הלקוח, והאם אפשר לעבוד בלי AI?

נתוני הפרויקטים ביישום למחשב נשמרים מקומית. לכידת תעבורה, Replay, תהליכי עבודה וניתוח אינם דורשים שירות AI. אם מפעילים את העוזר או מחברים לקוח MCP חיצוני, ספק המודל שבחרתם עשוי לעבד את ההקשר שנשלח באותן אינטראקציות. בדקו מה אתם משתפים והתייחסו לתעבורה, לטוקנים ולקבצים המיוצאים כמידע רגיש של הבדיקה.

הקשר והגדרות AI
האם אפשר לייבא תעבורה קיימת ל-Ogma ולשתף תוצאות?

ייבאו תעבורה בפורמט HAR או קובצי Burp XML נתמכים כדי להמשיך לבדוק תעבורה שכבר נלכדה. אפשר לייצא תעבורת HTTP כ-HAR, JSON, CSV או HTTP גולמי, וממצאים כדוחות עם שלבי שחזור וראיות. לשחזור המצב של Ogma השתמשו בגיבוי פרויקט, ולא רק בייצוא תעבורה. לפני שיתוף קבצים, בדקו שאין בהם פרטי אימות או מידע של לקוחות שאינכם רוצים לחשוף.

ייבוא, ייצוא וגיבויים
האם אפשר להרחיב את Ogma או לחבר את כלי ה-AI שלי?

פתחו תוספי JavaScript עם ה-SDK והתקינו אותם מתיקייה או מקובץ ZIP. שרת ה-MCP המובנה מאפשר ללקוח AI חיצוני תואם לבדוק תעבורה, להפעיל Replay ולתקשר עם הדפדפן של Ogma. תוספים ו-MCP הם דרכים אופציונליות להרחבת תהליך העבודה, ולא תנאי לבדיקות ידניות.

התחלה מהירה עם SDK התוספים

נשארה לכם שאלה?

עיינו במדריכי ההגדרה או שאלו את הקהילה.