Веб-пентест с Ogma

Перехватывающий прокси и инструменты для пентестеров, специалистов по безопасности и исследователей bug bounty. Записывайте трафик, изучайте поведение приложений и храните доказательства в проекте.

Ogma / История HTTP
Открываем Ogma…

Изучайте перехваченный трафик, просматривая запросы и ответы рядом.

Открыть руководство

Перехват и анализ трафика

Узнайте, что отправляет приложение и как отвечает сервер. Анализируйте HTTP и WebSocket, приостанавливайте обмен для изменений и сосредоточьтесь на нужных хостах, путях или содержимом.

  • Изучайте заголовки и тела запросов и ответов
  • Ищите в перехваченном трафике с помощью HTTPQL
  • Изучайте обнаруженные хосты и пути в Sitemap
  • Задавайте область тестирования, фильтры и правила Match & Replace

Повторная отправка запросов и тестирование с разными входными данными

Отправьте перехваченный запрос в Replay и проверьте, как приложение реагирует на изменения. Сравнивайте попытки, группируйте связанные тесты и используйте Automate, когда нужно перебрать несколько вариантов тестовых данных.

  • Редактируйте запросы и сравнивайте ответы разных попыток
  • Объединяйте сохранённые сессии в коллекции
  • Подключайтесь, отправляйте и изучайте сообщения в WebSocket Replay
  • Проверяйте параметры запросов с помощью списков тестовых данных

Тестирование API начинается с его спецификации.

Импортируйте OpenAPI, Postman, результаты интроспекции GraphQL или WSDL в Replay. Проверьте созданные запросы, добавьте учётные данные и исследуйте нужное поведение приложения.

Рабочие процессы для повторяющихся задач

Объедините повторяющиеся операции в рабочий процесс, который можно запускать снова. Преобразуйте содержимое, обрабатывайте выбранные записи истории или выполняйте логику при перехвате трафика, не повторяя каждый шаг вручную.

  • Преобразуйте входные данные с помощью процессов Convert
  • Обрабатывайте выбранный трафик с помощью процессов Active
  • Обрабатывайте перехваченный трафик с помощью процессов Passive
  • Проверяйте процессы на тестовых запросах и ответах и изучайте журналы запусков

Работа с браузером и MCP

Предоставьте ИИ-агенту доступ к тому же трафику и инструментам, которыми пользуетесь сами. Через встроенный MCP-сервер он сможет изучать запросы, повторять тесты и работать со страницами в браузере Ogma. Встроенный помощник Ask Bob использует настроенный вами ИИ-сервис.

  • Переходите по страницам, изучайте снимки и заполняйте формы
  • Работайте с браузером и перехваченным сетевым трафиком в одной среде
  • Используйте отдельные контексты браузера для разных учётных записей
  • Собирайте запросы и скриншоты как доказательства для отчёта

Сканирование, результаты и доказательства

Дополняйте ручное исследование пассивным анализом и целевыми активными проверками. Фиксируйте обнаруженное поведение, привязывайте подтверждающий трафик и храните заметки вместе с материалами тестирования.

  • Изучайте результаты пассивного анализа перехваченного трафика
  • Запускайте активные проверки для выбранных целей
  • Связывайте результаты с подтверждающими запросами и ответами
  • Экспортируйте перехваченный трафик для дальнейшего анализа

Локальные проекты и JavaScript-плагины

Ведите каждое исследование в отдельном проекте и адаптируйте инструменты под свой процесс работы. Устанавливайте готовые плагины или создавайте собственные с помощью JavaScript SDK.

  • Храните данные тестирования в локальных проектах
  • Храните заметки проекта вместе с сохранёнными тестами
  • Устанавливайте плагины из папок или ZIP-пакетов
  • Создавайте собственные JavaScript-инструменты и делитесь ими

Скачайте версию для своей системы.

Скачать Ogma