Úvod
Ogma je desktopová sada nástrojů pro testování bezpečnosti webu určená penetračním testerům, specialistům na bezpečnost aplikací a výzkumníkům. Spojuje zachytávací proxy, Opakované odesílání (Replay), Automatizaci (Automate), pracovní postupy, skenery, pomocné nástroje, pluginy a integraci AI v jednom lokálním pracovním prostoru projektu.
Co je Ogma
Ogma pracuje primárně lokálně. Zachytává provoz HTTP, WebSocket a SSE na počítači, na kterém aplikace běží, ukládá data do lokálních projektů a umožňuje každodenní testování přímo u tabulky provozu.
Hlavní funkce
- Proxy pro HTTPS a WebSocket – zachytává a dešifruje provoz HTTPS a WSS pomocí lokální CA; libovolný požadavek nebo zprávu můžete pozastavit, upravit, předat dál nebo zahodit.
- Opakované odesílání – opakovaně odesílejte libovolný zachycený požadavek s úpravami; propojujte relace a ukládejte šablony pro regresní testování.
- Automatizace – provádějte fuzzing parametrů požadavku pomocí seznamů payloadů podobně jako v Burp Intruder; podporuje sekvenční i souběžný režim.
- Pasivní a aktivní skener – pasivní pravidla se spouštějí nad veškerým zachyceným provozem; aktivní kontroly odesílají cílené payloady pro běžné třídy zranitelností.
- Vyhledávání obsahu – procházejte cesty ze slovníků na hostitelích v rozsahu testování a objevujte skryté koncové body.
- Zásuvné moduly – rozšiřujte Ogma pomocí JavaScriptových pluginů; instalujte je ze složky, ZIP archivu nebo katalogu pluginů; jsou kompatibilní s rozhraním API pluginů Caido.
- AI asistent – vestavěný panel chatu, který umí číst provoz, vytvářet nálezy, ovládat prohlížeč a spouštět testy; připojuje se k Anthropic, OpenAI nebo Google Gemini.
- Integrace MCP – zpřístupňuje 164 nástrojů prostřednictvím Model Context Protocol, takže externí AI klienti (Claude Code, Cursor, Codex) mohou prohledávat historii, odesílat požadavky, řídit testovací postupy s vymezeným rozsahem a aktualizovat nálezy.
K čemu Ogma slouží
- Zachytávejte a prohlížejte provoz HTTP, WebSocket a SSE.
- Pozastavujte, upravujte, předávejte nebo zahazujte provoz pomocí funkce Zachytávání (Intercept).
- Odesílejte požadavky do Opakovaného odesílání, Automatizace, Pracovních postupů, Skeneru, Nálezů nebo Exportů.
- Vytvářejte důkazní podklady projektu s propojenými požadavky a odpověďmi.
- Instalujte pluginy ze složek, ZIP archivů nebo tržiště.
- Připojujte kontext projektu s vymezeným rozsahem k AI asistentům prostřednictvím MCP.
Mapa dokumentace
| Cíl | Stránka |
|---|---|
| Nainstalovat a spustit Ogma | Začínáme |
| Zachytit první požadavek | První zachycení provozu |
| Pochopit každodenní pracovní postup | Pracovní postup s proxy |
| Spouštět pasivní a aktivní kontroly | Skenování |
| Vytvářet nebo instalovat pluginy | Systém pluginů |
| Používat vestavěného AI asistenta | AI v pracovním prostoru |
| Připojit externího klienta MCP | Nastavení MCP |
Hlavní oblasti
| Oblast | Začněte zde |
|---|---|
| Proxy | Historie HTTP, Zachytávání, Opakované odesílání |
| Analýza | Hledání, Nálezy, Exporty |
| Pomocné nástroje | Skener, Dekodér, JWT |
| Automatizace | Automatizace, Pracovní postupy, Prostředí |
| Rozšíření | Zásuvné moduly, Backendové SDK, Frontendové SDK |