Веб-пентест с Ogma
Перехватывающий прокси и инструменты для пентестеров, специалистов по безопасности и исследователей bug bounty. Записывайте трафик, изучайте поведение приложений и храните доказательства в проекте.
Изучайте перехваченный трафик, просматривая запросы и ответы рядом.
Открыть руководствоПерехват и анализ трафика
Узнайте, что отправляет приложение и как отвечает сервер. Анализируйте HTTP и WebSocket, приостанавливайте обмен для изменений и сосредоточьтесь на нужных хостах, путях или содержимом.
- Изучайте заголовки и тела запросов и ответов
- Ищите в перехваченном трафике с помощью HTTPQL
- Изучайте обнаруженные хосты и пути в Sitemap
- Задавайте область тестирования, фильтры и правила Match & Replace
Повторная отправка запросов и тестирование с разными входными данными
Отправьте перехваченный запрос в Replay и проверьте, как приложение реагирует на изменения. Сравнивайте попытки, группируйте связанные тесты и используйте Automate, когда нужно перебрать несколько вариантов тестовых данных.
- Редактируйте запросы и сравнивайте ответы разных попыток
- Объединяйте сохранённые сессии в коллекции
- Подключайтесь, отправляйте и изучайте сообщения в WebSocket Replay
- Проверяйте параметры запросов с помощью списков тестовых данных
Тестирование API начинается с его спецификации.
Импортируйте OpenAPI, Postman, результаты интроспекции GraphQL или WSDL в Replay. Проверьте созданные запросы, добавьте учётные данные и исследуйте нужное поведение приложения.
Рабочие процессы для повторяющихся задач
Объедините повторяющиеся операции в рабочий процесс, который можно запускать снова. Преобразуйте содержимое, обрабатывайте выбранные записи истории или выполняйте логику при перехвате трафика, не повторяя каждый шаг вручную.
- Преобразуйте входные данные с помощью процессов Convert
- Обрабатывайте выбранный трафик с помощью процессов Active
- Обрабатывайте перехваченный трафик с помощью процессов Passive
- Проверяйте процессы на тестовых запросах и ответах и изучайте журналы запусков
Работа с браузером и MCP
Предоставьте ИИ-агенту доступ к тому же трафику и инструментам, которыми пользуетесь сами. Через встроенный MCP-сервер он сможет изучать запросы, повторять тесты и работать со страницами в браузере Ogma. Встроенный помощник Ask Bob использует настроенный вами ИИ-сервис.
- Переходите по страницам, изучайте снимки и заполняйте формы
- Работайте с браузером и перехваченным сетевым трафиком в одной среде
- Используйте отдельные контексты браузера для разных учётных записей
- Собирайте запросы и скриншоты как доказательства для отчёта
Сканирование, результаты и доказательства
Дополняйте ручное исследование пассивным анализом и целевыми активными проверками. Фиксируйте обнаруженное поведение, привязывайте подтверждающий трафик и храните заметки вместе с материалами тестирования.
- Изучайте результаты пассивного анализа перехваченного трафика
- Запускайте активные проверки для выбранных целей
- Связывайте результаты с подтверждающими запросами и ответами
- Экспортируйте перехваченный трафик для дальнейшего анализа
Локальные проекты и JavaScript-плагины
Ведите каждое исследование в отдельном проекте и адаптируйте инструменты под свой процесс работы. Устанавливайте готовые плагины или создавайте собственные с помощью JavaScript SDK.
- Храните данные тестирования в локальных проектах
- Храните заметки проекта вместе с сохранёнными тестами
- Устанавливайте плагины из папок или ZIP-пакетов
- Создавайте собственные JavaScript-инструменты и делитесь ими