Zdroje a nástroje MCP
Server Ogma MCP je určen pro externí klienty MCP, například Codex, Claude Code, Cursor a další hostitele protokolu Model Context Protocol. Je oddělený od AI asistenta v aplikaci.
MCP poskytuje čtyři rozhraní pro objevování dostupných funkcí:
- Zdroje: pojmenované cíle čtení, které může klient MCP otevřít.
- Šablony zdrojů: parametrizované cíle čtení pro konkrétní záznam, nález, pracovní postup, běh, export nebo objekt funkce Opakované odesílání (Replay).
- Nástroje: volatelné akce. Některé jsou pouze pro čtení. Některé vyžadují přepínače při spuštění serveru.
- Zadání: opakovaně použitelné pokyny, které agentovi pomáhají naplánovat prohlídku, opakované testování nebo zprávu. Získání zadání nespouští jeho nástroje.
Koncové body připojení a konfiguraci klientů popisuje Nastavení MCP. Úplnou sekvenci interakcí popisuje Automatizace prohlížeče pomocí MCP.
Tato referenční dokumentace pokrývá současnou implementaci: 255 nástrojů, 17 zdrojů, 9 šablon zdrojů a 12 zadání. Všechny nástroje se zveřejňují; při volání se nadále vynucují oprávnění. Starší nainstalovaná vydání mohou poskytovat méně nástrojů. Před výběrem nástroje zjistěte katalog z běžícího serveru.
Metody protokolu
Jde o názvy metod JSON-RPC, nikoli o samostatné cesty URL. Klient MCP spravuje životní cyklus připojení přes HTTP nebo stdio.
| Metoda | Účel |
|---|---|
initialize | Vyjedná verzi protokolu a funkce serveru a klienta. |
notifications/initialized | Oznámí serveru dokončení inicializace; toto oznámení nemá ID požadavku. |
tools/list | Zjistí nástroje a schémata jejich argumentů se sledováním nextCursor. |
tools/call | Spustí nástroj pomocí name a arguments. |
resources/list | Vypíše pojmenované zdroje pouze pro čtení. |
resources/templates/list | Vypíše šablony URI pro čtení jednotlivých objektů. |
resources/read | Přečte zdroj pomocí jeho úplného uri. |
prompts/list | Zjistí opakovaně použitelná zadání a jejich argumenty. |
prompts/get | Načte zprávy zadání pomocí name a volitelných řetězcových argumentů. |
Vyhledávání a volání nástrojů
Názvy jako ogma_search_http_history jsou identifikátory nástrojů MCP, nikoli jednotlivé trasy HTTP. Volejte je pomocí tools/call na svém připojení MCP.
- Inicializujte připojení pomocí klienta MCP.
- Zavolejte
tools/list. Ogma vrací až 40 nástrojů na stránku. Každý vrácenýnextCursorpředávejte zpět jakoparams.cursor, dokud nepřestane být přítomen; jinak bude klientovi chybět většina nástrojů prohlížeče. - Přečtěte si
inputSchemakaždého nástroje, kde najdete typy polí, hodnoty výčtů, výchozí hodnoty, limity a formáty vnořených objektů. Nevymýšlejte argumenty podle názvu nástroje. - Před prováděním akcí přečtěte
ogma://mcp/permissionsaogma://mcp/tool-guide. - Zavolejte vybraný nástroj s objektem JSON v
arguments.
Příklad požadavku JSON-RPC na inicializovaném připojení:
json
{
"jsonrpc": "2.0",
"id": 2,
"method": "tools/call",
"params": {
"name": "ogma_search_http_history",
"arguments": {
"q": "req.host.eq:\"example.com\"",
"limit": 20,
"offset": 0
}
}
}Používejte ID vrácená nástroji výpisu či vyhledávání místo jejich odhadování. Vyhledávání historie a nálezů používá limit/offset; nástroje přírůstků prohlížeče používají since_entry_id. Ani jedno není neprůhledný kurzor používaný metodou tools/list.
Čtení výsledků
Upřednostňujte result.structuredContent. Textový blok obsahu obsahuje stejnou JSON obálku pro klienty podporující pouze textové výsledky. Výjimka: výchozí výsledek ogma_browser_snapshot nemá strukturovaný obsah a jeho textový obsah tvoří čitelný strom; pro strukturované prvky použijte result_detail: "full". V místním přemostění REST místo toho zpracujte řetězec JSON v result; toto přemostění není transport MCP.
Při selhání nástroje v přemostění REST je zpracovaná hodnota { "error": "..." } a uvnitř tohoto řetězce je serializovaná chybová obálka nástroje. Samotný úspěšný stav HTTP z přemostění neznamená, že nástroj uspěl.
| Pole obálky | Význam |
|---|---|
ok | Zda operace nástroje uspěla. Kontrolujte také isError výsledku MCP. |
workflow_stage, summary | Kontext operace a krátké vysvětlení. |
evidence, hypotheses | Pozorované důkazy a oddělené, nepotvrzené interpretace. |
next_actions, use_next_tools | Navržená navazující práce a směrování na nástroje. |
artifacts | Odkazy na vygenerované důkazy či soubory, jsou-li dostupné. |
raw | Data specifická pro nástroj. Jsou přítomna ve strukturovaných variantách výstupu; kompaktní nástroje je zahrnují pouze s result_detail: "full". Mohou být objektem, polem nebo textem; nepředpokládejte jedinou univerzální strukturu. |
Nástroje snímků obrazovky vracejí také nativní obrazový blok MCP. Čtěte tento blok místo očekávání obrazových dat base64 v metadatech JSON. Snímek prohlížeče ve výchozím stavu vrací kompaktní textový strom; pro jeho strukturované prvky v raw.elements předejte result_detail: "full". Přírůstky síťových událostí a konzole prohlížeče obsahují strukturované záznamy.
Úspěšné validační volání může ve svých datech stále vracet valid: false. Selhání provádění nástroje používá isError: true; neplatné požadavky protokolu používají chyby JSON-RPC. Před opakováním si přečtěte diagnostiku. Chyby backendu mohou obsahovat stav HTTP, koncový bod a diagnostický text omezené délky; [truncated] znamená zkrácení diagnostiky, nikoli úspěch operace.
Tyto konvence výsledků používají formát výsledků nástrojů MCP.
Zdroje
| Zdroj | Co vrací |
|---|---|
ogma://status | Aktuální kondici a stav backendu. |
ogma://projects | Všechny projekty Ogma. |
ogma://project/current | Aktuálně aktivní projekt. |
ogma://instances | Instance naslouchajících proxy. |
ogma://http-history/recent | 20 nejnovějších záznamů HTTP bez obsahu těla. |
ogma://ws-history/recent | 20 nejnovějších připojení WebSocket. |
ogma://findings | Až 50 nálezů. |
ogma://workflows | Nakonfigurované pracovní postupy. |
ogma://workflow-runs/recent | 20 nejnovějších záznamů běhů pracovních postupů. |
ogma://migration/workflows | Zprávu o kompatibilitě migrace pracovních postupů. |
ogma://exports/recent | 10 nejnovějších exportních úloh. |
ogma://capabilities | Souhrn funkcí serveru MCP. |
ogma://mcp/permissions | Aktuální přepínače oprávnění MCP. |
ogma://mcp/tool-guide | Směrování agenta na nástroje, konvence výstupů a doporučené sekvence pro prohlížeč a testování. |
ogma://mcp/report-guide | Sekvenci sestavení zprávy, požadavky na důkazy a kontroly kvality. |
ogma://mcp/resume | Trvale uložený kontext obnovení aktivního projektu: uložené kontrolní body a nedávnou aktivitu nástrojů. |
ogma://replay/sessions/recent | 20 nejnovějších relací opakovaného odesílání. |
Šablony zdrojů
| Šablona | Co vrací |
|---|---|
ogma://http-history/{entry_id} | Jeden záznam historie HTTP. |
ogma://ws-history/{connection_id} | Jedno připojení WebSocket. |
ogma://findings/{finding_id} | Jeden nález. |
ogma://workflows/{workflow_id} | Jeden pracovní postup. |
ogma://workflow-runs/{run_id} | Jeden běh pracovního postupu. |
ogma://exports/{export_id} | Jednu exportní úlohu. |
ogma://replay/sessions/{session_id} | Jednu relaci opakovaného odesílání. |
ogma://replay/attempts/{session_id}/{attempt_id} | Jeden pokus opakovaného odesílání. |
ogma://workflow-safety/{workflow_id} | Klasifikaci bezpečnosti pracovního postupu a požadovaná oprávnění. |
Tyto URI čtěte pomocí resources/read, nikoli požadavkem HTTP GET na ogma://. Před čtením dosaďte ID do šablony zdroje. Zdroje vracejí text v contents; nepoužívají výše uvedenou obálku výsledku nástroje.
Zadání
Zjistěte je pomocí prompts/list a pak použijte prompts/get s name a objektem arguments. Hodnoty argumentů zadání jsou řetězce. Povinné argumenty jsou níže tučně.
| Zadání | Argumenty | Co připravuje |
|---|---|---|
analyze_http_entry | entry_id | Prozkoumání jedné zachycené výměny HTTP z hlediska bezpečnostních problémů podložených důkazy. |
summarize_project_security_state | Žádné | Souhrn nálezů a priorit nápravy pro aktivní projekt. |
triage_findings | severity | Stanovení priorit nálezů, volitelně v rámci jedné závažnosti. |
investigate_suspicious_host | host | Kontrolu zachyceného provozu pro název hostitele nebo IP. |
review_workflow_migration_report | Žádné | Vysvětlení problémů kompatibility pracovních postupů a kroků migrace. |
generate_retest_plan | finding_id | Kroky reprodukce a kritéria úspěchu či neúspěchu pro nález. |
create_finding_from_http_evidence | entry_id | Analýzu důkazů a vedení při vytváření nálezu, pokud je povoleno. |
prepare_evidence_export | export_kind | Plán exportu http_history, findings nebo automate_results. |
retest_http_entry_with_replay | entry_id | Pokyny pro sekvenci náhledu a potvrzení opakovaného odesílání. |
run_workflow_safely | workflow_id | Kontrolu vedlejších účinků pracovního postupu, náhled a spuštění, pokud je povoleno. |
pentest_web_target | target_url, objective | Plán postupného posouzení oprávněně testovaného cíle vedeného důkazy. |
solve_web_challenge | challenge_url, goal | Plán zkoumání webové výzvy a shromažďování důkazů. |
Oprávnění nástrojů
Většina nástrojů pro prohlížení je vždy dostupná. Akce měnící data nebo odesílající provoz řídí přepínače při spuštění ogma-mcp:
| Přepínač oprávnění | Co povoluje |
|---|---|
--allow-write-findings | Zápis nálezů a generování zpráv; také sdílené úpravy projektu, například změny proměnných prostředí a pravidel funkce Vyhledat a nahradit (Match & Replace). |
--allow-export-data | Vytváření exportních úloh. Čtení metadat existujících exportů a informací pro stažení tento přepínač nevyžaduje. |
--allow-read-secrets | Nemaskované hodnoty proměnných prostředí. Jde o samostatné oprávnění oddělené od oprávnění měnit proměnné. |
--allow-send-requests | Odesílání pomocí funkcí Opakované odesílání a Automatizace (Automate), přímé a hromadné požadavky, interakce s prohlížečem, vyhledávání obsahu, procházení webu, přihlašovací postupy, aktivní sondy, WebSocket a přepínání projektů. |
--allow-run-workflows | Nástroje náhledu, spouštění a rušení pracovních postupů. Spouštění funkce Automatizace místo toho používá oprávnění k odesílání. |
--allow-intercept-control | Čtení stavu a fronty funkce Zachytávání (Intercept), úpravy fronty a ovládání stavu zadržování. |
Oprávnění se kontrolují při volání nástroje; uvedení nástroje v seznamu neznamená, že jsou jeho akce povoleny. Pozorovací nástroje prohlížeče mohou prohlížet již běžící prohlížeč, ale jeho ovládání a správa kontextů vyžaduje allow_send_requests. Přihlašovací postupy toto oprávnění také vyžadují, včetně volání výpisu a ověření. Poznámky a úkoly místní pro relaci nevyžadují oprávnění k zápisu do projektu.
Neexistují kvóty aktivity na minutu ani na relaci. Jednotlivé nástroje nadále vynucují vlastní velikosti vstupů, velikosti dávek, časové limity a kontroly rozsahu. Spouštění pracovních postupů může podle jejich operací vyžadovat další oprávnění k odesílání nebo zápisu nálezů. Viz nastavení a oprávnění.
Všechny nástroje se zveřejňují bez ohledu na oprávnění. Starší přepínače profilů již seznam nástrojů nefiltrují. Viz Vyhledávání a směrování nástrojů.
Katalog nástrojů
Obnovení po ztrátě kontextu
Po opětovném připojení nebo ztrátě kontextu konverzace zavolejte ogma_resume_session, než zahájíte další posouzení. Zkontrolujte aktivní projekt, poslední kontrolní bod a nedávné výsledky nástrojů. Pro omezené kontroly uložených identifikátorů pouze pro čtení použijte check_live: true; neopakuje akce. Před opětovným použitím odkazů na prvky obnovte snímky prohlížeče.
Před předáním práce nebo dlouhou pauzou uložte kontrolní bod. Aktivita nástrojů zaznamenává, co se spustilo; nedokáže odvodit váš zamýšlený další test. Cíl, závěry, nejistoty a další kroky uvádějte výslovně a na důkazy odkazujte pomocí ID místo kopírování velkých těl odpovědí do kontrolního bodu.
json
{
"name": "ogma_save_checkpoint",
"arguments": {
"assessment_id": "authorization-review",
"objective": "Compare access to invoices across two test identities",
"progress": "Captured the owner request; the second identity has not been tested yet",
"next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
"uncertainties": ["Whether the server checks invoice ownership"]
}
}json
{
"name": "ogma_resume_session",
"arguments": {
"assessment_id": "authorization-review",
"check_live": true
}
}Před předáním práce nebo kompakcí kontextu uložte kontrolní bod. Výslovně zaznamenejte cíl, dokončenou práci, nejistoty, ID důkazů a další kroky: automatický protokol aktivity ukládá identifikátory a výsledky, nikoli payloady požadavků nebo váš záměr. Volání, které začalo, ale nemá dokončený výsledek, má neznámý výsledek; před opakováním odeslání prozkoumejte aktuální stav.
Záznamy pro obnovení se ukládají trvale a jsou omezené na projekt. S assessment_id je čtení omezené na dané posouzení; při čtení pro obnovení jej vynechte, pokud chcete prohlížet aktivitu celého projektu. Existující poznámky a úkoly místní pro relaci slouží jinému účelu a neměly by být zaměňovány za trvale uložené předání práce.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_save_checkpoint | Připojí trvale uložený záznam předání. next_steps je pole výslovných akcí; references mapuje názvy na uložená ID. Plán neprovádí. | objective, progress, next_steps, uncertainties, references |
ogma_resume_session | Přečte aktivní projekt, nejnovější kontrolní bod, nedávnou aktivitu a pokyny k obnovení. Volitelné živé kontroly prohlížejí uložené identifikátory bez opakování akcí. | check_live |
ogma_get_session_activity | Přečte kontrolní body a aktivitu nástrojů od nejnovějších. Časy jsou unixové milisekundy UTC. Pro stránkování předejte z vráceného kurzoru jak before_ms, tak before_id. | kind, id, since_ms, until_ms, before_ms, before_id, search, limit |
Každý řádek vysvětluje nástroj a uvádí jeho vstupy nejvyšší úrovně. Tučně vyznačené vstupy jsou povinné podle schématu; ostatní jsou volitelné. Některé nástroje vyžadují volbu mezi vstupy (například zdrojem pro opakované odesílání nebo cílem kliknutí); jejich popisy a validace při běhu vysvětlují tyto kombinace. Vnořená pole a přesné typy najdete v inputSchema běžícího nástroje.
Každý nástroj také přijímá volitelný assessment_id (neprázdný řetězec, nejvýše 200 znaků). Používejte jej opakovaně, aby kontext obnovení jednoho posouzení zůstal pohromadě. Nemění aktivní projekt ani neuděluje oprávnění. Tento společný vstup se v níže uvedených tabulkách neopakuje.
Vyhledávání a směrování nástrojů
Server zveřejňuje každý registrovaný nástroj. Před voláním použijte nástroje pro zjištění funkcí a kontraktů, abyste našli operaci a prozkoumali její vstupy; k jejímu zpřístupnění nemusíte měnit profil. Viz Nastavení MCP.
Pro akce vestavěného prohlížeče (snapshot, fill_input, fill_form, console_delta, network_delta a ostatní nástroje této skupiny) použijte ogma_browser a pro oblasti vyhledávání jako http_history, findings a ws_history použijte ogma_search. Odpovídající specializované nástroje zůstávají dostupné.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_find_tools | Prohledává celý katalog podle klíčových slov úkolu. Dotaz na přesný název nástroje vrátí jeho úplný kontrakt; include_schema vyžádá kontrakty také pro shody klíčových slov. Musí se shodovat všechna hledaná slova a zkrácený či prázdný výsledek nedokazuje nepřítomnost funkce. Výchozí limit je 5, maximum 10. | query, limit, include_schema |
ogma_call_tool | Spustí registrovaný nástroj Ogma podle názvu. Vstupy kromě tool se předají pojmenovanému nástroji; jeho oprávnění nadále platí. | tool |
ogma_browser | Ovládá vestavěný prohlížeč podle názvu akce. Jakýkoli jiný nástroj ogma_browser_* je dostupný pomocí přípony svého názvu, například action: "snapshot" pro ogma_browser_snapshot. | action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms |
ogma_search | Prohledává oblasti dat Ogma přes jeden vstupní bod. Jakýkoli jiný nástroj ogma_search_* je dostupný pomocí přípony svého názvu. | domain, q, limit, offset |
Historie HTTP a dotazování
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_search_http_history | Prohledává historii HTTP pomocí HTTPQL a vrací metadata požadavků a odpovědí. | q, limit, offset, result_detail |
ogma_get_http_entry | Získá jeden záznam HTTP podle ID, volitelně s náhledy těla. | entry_id, include_body_preview, result_detail |
ogma_get_http_entry_body | Získá úplné tělo požadavku a/nebo odpovědi pro záznam HTTP. | entry_id, part, search_pattern, result_detail |
ogma_validate_httpql | Ověří výraz HTTPQL. | query |
ogma_analyze_http_entry_security | Zkontroluje jeden záznam HTTP z hlediska bezpečnostně relevantního chování a důkazů. | entry_id |
ogma_search_by_vulnerability_pattern | Prohledává zachycený provoz podle vzorů zaměřených na zranitelnosti. | pattern_type, limit |
WebSocket a SSE
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_search_ws_history | Prohledává historii připojení WebSocket pomocí StreamQL. | q, limit, offset |
ogma_get_ws_messages | Získá uložené zprávy jednoho připojení WebSocket. | connection_id, limit, offset |
ogma_get_ws_message | Přečte jednu úplnou zprávu bez zkrácení náhledu v seznamu; text je UTF-8, binární a řídicí payloady jsou base64. | message_id |
ogma_validate_streamql | Ověří výraz StreamQL. | query |
ogma_get_ws_messages_live | Získá živé zprávy WebSocket zachycené instrumentací prohlížeče. | host, limit |
ogma_create_ws_replay_session | Vytvoří relaci funkce Opakované odesílání WS (WebSocket Replay). | ws_connection_id |
ogma_connect_ws_replay | Připojí relaci opakovaného odesílání WS. | ws_session_id |
ogma_send_ws_replay_message | Odešle zprávu přes relaci opakovaného odesílání WS. | ws_session_id, payload, message_type |
ogma_list_ws_replay_sessions | Vypíše relace opakovaného odesílání WS. | result_detail |
ogma_get_ws_replay_messages | Přečte přepis relace opakovaného odesílání WS, nikoli zachycenou historii. Na začátku vynechte cursor; pak předávejte vrácený next_cursor a načítejte další stránky, dokud platí has_more. | ws_session_id, cursor, limit, result_detail |
ogma_get_ws_replay_message | Přečte jednu zprávu opakovaného odesílání WS bez zkrácení náhledu payloadu; payload_base64 označuje bajty kódované v base64. | message_id, result_detail |
ogma_disconnect_ws_replay | Odpojí relaci opakovaného odesílání WS při zachování relace i přepisu; také zruší čekající připojení. | ws_session_id |
ogma_browser_get_ws_frames | Přečte rámce WebSocket zachycené vestavěným prohlížečem. | limit, connection_url, direction |
ogma_browser_start_ws_capture | Spustí zachytávání rámců WebSocket na straně prohlížeče. | Žádné. |
ogma_browser_send_ws_message | Odešle zprávu WebSocket z kontextu prohlížeče. | payload, connection_url |
Nálezy a důkazy
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_search_findings | Vyhledává nálezy podle závažnosti, původce, textu, limitu a posunu. | severity, reporter, q, limit, offset |
ogma_get_finding | Získá jeden nález podle ID. | finding_id |
ogma_preview_finding_from_evidence | Zobrazí náhled návrhu nálezu ze záznamu HTTP bez jeho vytvoření. | entry_id, reporter |
ogma_create_finding | Vytvoří nález s metadaty, štítky, mírou jistoty, nápravou a volitelnými odkazy na důkazy. | title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check |
ogma_update_finding | Aktualizuje existující nález. | finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation |
ogma_add_finding_tag | Přidá štítky k nálezu bez nahrazení existujících štítků. | finding_id, tags |
ogma_link_finding_evidence | Přidá k nálezu důkazy HTTP, opakovaného odesílání, automatizace, zachyceného WebSocket nebo zprávy opakovaného odesílání WS. Podpůrné odkazy nenahrazují jeho primární důkaz. | finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id |
ogma_delete_finding | Smaže nález. | finding_id |
ogma_create_finding_from_entry | Vytvoří nález ze zachyceného záznamu HTTP. Vloží hlavičky a těla požadavku a odpovědi jako důkazy HTTP v Markdownu, přičemž tělo odpovědi zkrátí na 3000 znaků. Přidá skóre CVSS z dodaného rozpisu, CWE, kód PoC a odkazy. | entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check |
ogma_get_finding_evidence_summary | Shrne propojené důkazy nálezu. | finding_id |
ogma_record_finding_verification | Zaznamená nezávislý verdikt opakovaného testu nálezu: verified, refuted nebo inconclusive. Platí nejnovější verdikt, takže pozdější vyvrácení nahradí dřívější potvrzení; nástroj vrátí uložený řádek. | finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id |
ogma_check_canary | Vytvoří token pomocí label a purpose nebo znovu zkontroluje existující token pomocí canary_id bez vytvoření dalšího. Prohledává zachycený provoz a hledá odpovídající záznamy. Shoda v těle odpovědi je důkazem zpětného přečtení; shoda v těle požadavku pouze ukazuje, že byl token odeslán. | canary_id nebo label a purpose, finding_id, hosted_path, limit |
ogma_export_findings_report | Vytvoří export zprávy o nálezech. | format, title, summary, scope, tester, include_evidence |
Exporty
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_preview_export_plan | Zobrazí náhled obsahu a formátu exportu bez vytvoření úlohy. | kind, format, limit, q, severity, reporter |
ogma_create_export_job | Vytvoří exportní úlohu pro historii, výsledky vyhledávání, nálezy nebo výsledky funkce Automatizace. | name, kind, format, limit, offset, scope, q, severity, reporter, run_id |
ogma_get_export_job | Získá jednu exportní úlohu podle ID. | export_id |
ogma_list_export_jobs | Vypíše exportní úlohy. | limit, offset |
ogma_get_export_download_info | Získá metadata pro stažení dokončeného exportu. | export_id |
Opakované odesílání a odesílání požadavků
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_preview_replay_send | Zobrazí náhled opakovaného odeslání a vrátí potvrzovací token. | http_entry_id, replay_session_id, method, path, query, body, result_detail |
ogma_send_replay_request | Odešle požadavek pomocí funkce Opakované odesílání s potvrzovacím tokenem. | confirmation_token, request_hash, result_detail |
ogma_create_replay_session_from_history | Vytvoří relaci opakovaného odesílání ze zachyceného záznamu HTTP. | entry_id, name, result_detail |
ogma_create_replay_session_raw | Vytvoří relaci opakovaného odesílání ze surové definice požadavku. | name, host, port, tls, method, path, headers, body |
ogma_get_replay_session | Získá metadata relace opakovaného odesílání a stránkovaný seznam pokusů. | session_id, attempts_limit, attempts_offset, result_detail |
ogma_get_replay_attempt | Získá jeden pokus opakovaného odesílání. | session_id, attempt_id, result_detail |
ogma_list_replay_sessions | Vypíše relace opakovaného odesílání. | limit, offset, result_detail |
ogma_create_replay_sequence | Vytvoří vícekrokovou sekvenci opakovaného odesílání z existujících relací v pořadí provádění kroků; collection_id při běhu doplní a případně přepíše proměnné hodnotami z dané kolekce. | name, session_ids, collection_id |
ogma_run_replay_sequence | Spustí uloženou sekvenci opakovaného odesílání, která odesílá skutečný odchozí provoz. plan uvádí indexy kroků v pořadí provádění; položky mohou kroky opakovat, vynechávat nebo měnit jejich pořadí. Při vynechání plan se každý uložený krok provede jednou v původním pořadí. Prázdný plan je odmítnut. | sequence_id, plan |
ogma_repeat_request | Zopakuje existující požadavek s volitelnými změnami. | request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail |
ogma_replay_with_modifications | Zopakuje zachycený požadavek HTTP s přepsáním jednotlivých polí a vrátí odpověď i souhrn rozdílů. | entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail |
ogma_http_request | Odešle přímý požadavek HTTP prostřednictvím nástroje MCP. S raw_request_base64 načte max_responses několik rámců odpovědi ze stejného připojení místo zastavení u prvního a followup_raw_request_base64 po přečtení první odpovědi zapíše požadavek na toto připojení; odpověď, kterou odeslané bajty nevyžadovaly, umožňuje desynchronizaci požadavků potvrdit místo pouhého odhadu. Oba vstupy platí pouze pro surový režim. | host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail |
ogma_bulk_send_requests | Odešle dávku požadavků. | base_session_id, payloads, placeholder, max_requests |
ogma_fetch_url | Načte URL a vrátí stav odpovědi, hlavičky a náhled těla. | url, method, headers, body_b64, max_bytes |
ogma_follow_redirect | Načte URL, sleduje řetězec přesměrování a uvede každý krok. | url, method, headers, body_b64, max_hops, timeout_secs |
ogma_fuzz_parameter | Nahradí zástupný výraz hodnotami ze seznamu slov a seskupí odpovědi podle stavu a velikosti. | url, method, headers, body_template, wordlist, timeout_secs, stop_on_match |
ogma_multipart_upload | Odešle požadavky multipart form-data s textovými a souborovými poli pro testování nahrávání. | url, fields, headers, timeout_secs |
ogma_test_login | Otestuje přihlašovací koncový bod dodanými nebo výchozími dvojicemi přihlašovacích údajů a uvede důkazy. | url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts |
Pracovní postupy a Automatizace
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_search_workflows | Vypíše a filtruje pracovní postupy. | workflow_type, enabled, limit, offset |
ogma_get_workflow | Získá jeden pracovní postup podle ID. | workflow_id |
ogma_get_workflow_run | Získá jeden záznam běhu pracovního postupu. | run_id |
ogma_validate_workflow_import | Ověří kompatibilitu balíku pracovních postupů pro import. | bundle_json |
ogma_get_workflow_safety | Získá klasifikaci bezpečnosti a oprávnění pracovního postupu. | workflow_id |
ogma_preview_workflow_run | Zobrazí náhled běhu pracovního postupu před spuštěním. | workflow_id, input, trigger_entry_id |
ogma_run_workflow | Spustí pracovní postup. | confirmation_token, definition_hash, input_hash, input |
ogma_cancel_workflow_run | Zruší běh pracovního postupu. | run_id |
ogma_list_automate_sessions | Vypíše relace funkce Automatizace. | limit, offset |
ogma_get_automate_session | Získá jednu relaci funkce Automatizace. | session_id |
ogma_create_automate_session | Vytvoří relaci funkce Automatizace s jedním bodem vkládání. inject_into jej vybírá jako query:<name>, header:<name> nebo body; ve výchozím stavu se použije první parametr dotazu, a pokud není dostupný, tělo. | entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms |
ogma_run_automate_session | Spustí relaci funkce Automatizace. | session_id |
ogma_list_automate_runs | Vypíše běhy funkce Automatizace. | session_id, limit, offset |
ogma_get_automate_run | Získá jeden běh funkce Automatizace. | run_id |
ogma_cancel_automate_run | Zruší běh funkce Automatizace. | run_id |
ogma_list_automate_results | Vypíše výsledky funkce Automatizace. | run_id, limit, offset, min_status, max_status |
ogma_get_automate_result | Získá jeden výsledek funkce Automatizace. | run_id, seq |
ogma_load_skill | Načte vestavěné pokyny dovedností MCP do kontextu asistenta. | skills |
Skener
Spuštění pasivního nebo aktivního skenování vyžaduje oprávnění k zápisu nálezů, protože skenování může vytvářet nálezy. Výpis pravidel skeneru a kategorií aktivních kontrol je nevyžaduje.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_run_passive_scan | Spustí kontroly pasivního skeneru pro jeden záznam HTTP. | entry_id |
ogma_run_passive_scan_all | Spustí kontroly pasivního skeneru napříč zachycenou historií. | Žádné. |
ogma_list_scanner_rules | Vypíše detekční pravidla skeneru. | Žádné. |
ogma_list_active_checks | Vypíše kategorie kontrol aktivního skeneru s ID a popisy a uvede, kolik z nich vytváří nálezy. Zástupné kategorie jsou uvedeny, ale nikdy nález nevytvoří. | Žádné. |
ogma_scan_active | Spustí aktivní skener, který odesílá průkazné payloady a vytváří nálezy pouze pro třídy, které potvrdí z odpovědi. Pro skenování jednoho záznamu předejte entry_id, nebo jej vynechte pro průchod nedávnou historií. Jde o dlouhotrvající operaci, proto je zpřístupněna jako úloha; synchronní cesta sleduje úlohu dotazováním až do konečného stavu a vrací job_id, čítače průběhu a findings_created. Vyžaduje oprávnění k zápisu nálezů. | entry_id, checks, concurrency, delay_ms, scan_headers |
Zachytávání
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_get_intercept_status | Získá aktuální stav zadržování. | Žádné. |
ogma_set_intercept_enabled | Povolí nebo zakáže zadržování. | request_enabled, response_enabled, websocket_enabled |
ogma_list_intercept_queue | Vypíše zadržené položky ve frontě. | Žádné. |
ogma_get_intercept_item | Získá jednu zadrženou položku ve frontě. | id |
ogma_forward_intercept_item | Předá zadrženou položku, volitelně upravenou. | id, method, path, headers, body, status_override |
ogma_drop_intercept_item | Zahodí zadrženou položku. | id |
ogma_intercept_and_modify | Počká na živý zadržený požadavek či odpověď, použije úpravy pomocí JSON Patch, náhrady regulárními výrazy nebo úplné nahrazení těla a pak položku předá. | direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched |
Proxy, rozsah testování a síť
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_list_proxy_listeners | Vypíše naslouchající proxy. | Žádné. |
ogma_start_proxy_listener | Spustí naslouchající proxy. | listener_id |
ogma_stop_proxy_listener | Zastaví naslouchající proxy. | listener_id |
ogma_list_scope_presets | Vypíše předvolby rozsahu. | Žádné. |
ogma_create_scope_preset | Uloží předvolbu rozsahu bez její aktivace. Vyžaduje oprávnění k odesílání. Každé pravidlo vyžaduje pattern a include; volitelný rule_type vybírá shodu podle hostitele, CIDR, cesty nebo regulárního výrazu. Pravidla cest používají pattern pro hostitele a path_pattern pro cestu. Vrácenou předvolbu aktivujte zvlášť pomocí ogma_set_active_scope. | name, rules, httpql_expression |
ogma_get_active_scope | Získá aktivní rozsah. | Žádné. |
ogma_set_active_scope | Nastaví aktivní rozsah. | preset_id |
ogma_local_ips | Vypíše místní IP adresy užitečné pro naslouchající služby a zpětná volání. | Žádné. |
ogma_get_tls_info | Získá informace TLS pro cíl nebo zachycené připojení. | host, port |
Mapa webu, koncové body a OAST
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_get_sitemap | Získá mapu webu (Sitemap) sestavenou ze zachyceného provozu. | host, show_api_only |
ogma_get_sitemap_parameters | Získá parametry objevené pro jednu cestu v mapě webu. | host, port, path |
ogma_list_extracted_endpoints | Vypíše koncové body extrahované z provozu a obsahu frontendu. | limit, offset |
ogma_discovery_start | Spustí na pozadí úlohu vyhledávání obsahu proti hostiteli a portu v rozsahu; vrátí ID úlohy. | host, port, tls, base_path, config |
ogma_discovery_list | Vypíše úlohy vyhledávání obsahu a jejich průběh v aktivním projektu. | Žádné. |
ogma_discovery_get | Získá stav úlohy vyhledávání obsahu a objevené výsledky. | job_id |
ogma_discovery_cancel | Požádá o zrušení běžící úlohy vyhledávání obsahu. | job_id |
ogma_import_openapi_spec | Importuje specifikaci OpenAPI pro počáteční vytvoření koncových bodů a struktur požadavků. | spec_content, base_url, collection_name |
ogma_get_oast_config | Získá konfiguraci naslouchající služby OAST. | Žádné. |
ogma_get_oast_reachability | Uvede, zda je nakonfigurovaný hostitel zpětných volání OAST dosažitelný z cíle, včetně důvodů nedosažitelnosti a kroků k nápravě. Zkontrolujte jej před spoléháním na slepý payload: nedosažitelné zpětné volání vede k falešně negativnímu výsledku, který se jeví jako nepřítomnost zranitelnosti. | Žádné. |
ogma_list_oast_interactions | Vypíše interakce OAST. Backend používá každý filtr ještě před vymezením stránky, takže celkový počet zahrnuje všechny shody místo délky stránky a omezení na jeden štítek tokenu či jednu zdrojovou adresu nikdy neskryje odpovídající zpětné volání dále ve výpisu. token_label je bod vkládání, který nesl token: název parametru dotazu, název hlavičky nebo body. Štítky se uchovávají v paměti spolu s tokeny, takže štítek, jehož token byl kvůli stáří odstraněn z paměti, nenajde žádnou shodu místo vrácení zastaralých řádků. | limit, offset, token_id, token_label, protocol, source_ip, since |
Anotace historie
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_set_entry_color | Nastaví barevné označení záznamu historie. | entry_id, color |
ogma_add_entry_tag | Přidá štítek k záznamu historie. | entry_id, tag |
ogma_remove_entry_tag | Odebere štítek ze záznamu historie. | entry_id, tag |
Ovládání prohlížeče
Výběr mezi snímky, selektory a snímky obrazovky popisuje průvodce prohlížečem. Nepředpokládejte, že každý nástroj prohlížeče přijímá tab_id nebo element_ref; používejte pouze vstupy uvedené pro daný nástroj.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_browser_launch | Spustí prohlížeč Ogma. | proxy_port |
ogma_browser_navigate | Přejde v prohlížeči na URL. | url, tab_id, wait_for_load, timeout_ms, result_detail |
ogma_browser_get_dom | Přejde na stránku a vrátí vykreslený DOM i volitelné výsledky selektorů po provedení JavaScriptu. | url, wait_secs, selectors, js_eval, include_full_html |
ogma_browser_screenshot | Zachytí stav stránky prohlížeče. | tab_id, result_detail |
ogma_browser_execute_js | Provede JavaScript v prohlížeči. | script, tab_id |
ogma_browser_get_source | Získá zdrojový kód DOM aktuální stránky. | tab_id, format, max_chars |
ogma_browser_get_cookies | Získá cookies prohlížeče. | tab_id |
ogma_browser_set_cookie | Nastaví cookie prohlížeče. | name, value, domain, path, http_only, secure |
ogma_browser_new_tab | Otevře novou kartu prohlížeče. | url |
ogma_browser_close_tab | Zavře kartu prohlížeče. | tab_id |
ogma_browser_get_tabs | Vypíše karty prohlížeče. | result_detail |
ogma_browser_click | Klikne na element_ref ze snímku nebo na výslovné souřadnice x a y. | element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail |
ogma_browser_type_text | Napíše text do prohlížeče. | text, tab_id, snapshot_id |
ogma_browser_fill_input | Nastaví vstupní pole pomocí právě jednoho selektoru CSS selector nebo odkazu element_ref ze snímku; prázdná hodnota pole vymaže. Neodesílá formulář. | selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail |
ogma_browser_fill_form | Jedním voláním nahradí text v několika vstupních polích, textových oblastech nebo prvcích contenteditable v dodaném pořadí; každé pole používá právě jeden element_ref nebo selector a hodnotu value. Zastaví se při prvním selhání a neodesílá formulář. | fields, snapshot_id, tab_id, expect, observation, result_detail |
ogma_browser_click_selector | Klikne na prvek podle selektoru. | selector, tab_id, expect, observation, result_detail |
ogma_browser_submit_form | Odešle formulář. | selector, tab_id, expect, observation, result_detail |
ogma_browser_get_page_links | Extrahuje odkazy z aktuální stránky. | tab_id |
ogma_browser_get_page_forms | Extrahuje formuláře z aktuální stránky. Nastavte include_templates na true (výchozí hodnota false), aby se přidala absolutní cílová URL každého formuláře, metoda, skutečně použitý typ obsahu, odesílané ovládací prvky s aktuálními hodnotami, odesílací prvky a token_candidates podobné CSRF. Formuláře multipart odkazují na ogma_multipart_upload místo sestaveného těla. Vyžaduje oprávnění send_requests. | tab_id, include_templates |
ogma_browser_form_to_replay | Vytvoří relaci opakovaného odesílání z formuláře na aktuální stránce; přečte aktuální hodnoty polí a aktuální cookies prohlížeče v daném okamžiku a odvodí hlavičky Origin a Referer ze stránky. Požadavek neodesílá. | form_selector, tab_id, name |
ogma_browser_scroll | Posune aktuální stránku. | selector, x, y, tab_id |
ogma_browser_wait_for_selector | Počká na prvek odpovídající selektoru. | selector, timeout_ms, tab_id, snapshot_id |
ogma_browser_get_network_log | Získá síťové události prohlížeče. | host, since_ms, limit |
ogma_browser_go_back | Přejde zpět v historii prohlížeče. | tab_id, snapshot_id |
ogma_browser_go_forward | Přejde vpřed v historii prohlížeče. | tab_id, snapshot_id |
ogma_browser_reload | Znovu načte stránku. | tab_id, snapshot_id |
ogma_browser_find_text | Najde text na aktuální stránce. | text, tab_id, snapshot_id |
ogma_browser_clear_data | Vymaže data prohlížeče. | types |
ogma_crawl_site | Prochází cílový web přes vestavěný prohlížeč v aktivním rozsahu a vrací data o pokrytí. | start_url, max_pages, max_depth, wait_ms, tab_id |
Prvky prohlížeče a čekání
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_browser_snapshot | Přečte kompaktní sémantický strom stránky s odkazy na prvky a jejich stavem; result_detail: "full" místo toho vrací strukturovanou obálku s prvky v raw.elements. Lze vyžádat přírůstek oproti předchozímu snímku. | tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail |
ogma_browser_hover | Přesune ukazatel nad odkazovaný prvek a uvede nově viditelné nabídky nebo popisky. | element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id |
ogma_browser_select_option | Vybere možnosti rozbalovacího seznamu podle hodnoty, popisku nebo indexu a uvede vybrané hodnoty. | element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id |
ogma_browser_check | Výslovně nastaví stav zaškrtávacího políčka nebo přepínače místo slepého přepnutí. | element_ref, snapshot_id, checked, timeout_ms, tab_id |
ogma_browser_press_key | Odešle klávesu nebo kombinaci kláves na aktivní stránku či odkazovaný prvek. | key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id |
ogma_browser_focus | Zaměří odkazovaný prvek a uvede jeho možnosti vstupu. | element_ref, snapshot_id, tab_id |
ogma_browser_blur | Odebere zaměření aktuálně zaměřenému prvku. | tab_id, snapshot_id |
ogma_browser_drag_and_drop | Přetáhne jeden odkazovaný prvek na jiný. | source_ref, target_ref, snapshot_id, steps, tab_id |
ogma_browser_scroll_to | Posune zobrazení k prvku, na pozici stránky nebo uvnitř odkazovaného posuvného kontejneru. | target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id |
ogma_browser_wait_for | Počká na podmínku prvku, textu, URL, navigace či dialogu nebo na stabilitu stránky; v případě potřeby podporuje výslovnou časovou prodlevu. | condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail |
ogma_browser_handle_dialog | Přijme nebo odmítne dialog JavaScriptu s volitelným textem vstupního dialogu a kontrolami očekávaného dialogu. | action, prompt_text, expected_type, expected_message, tab_id, snapshot_id |
ogma_browser_dialog_status | Uvede případný čekající dialog JavaScriptu, aniž jej zavře. | Žádné. |
Soubory, vyskakovací okna a stahování v prohlížeči
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_list_hosted_files | Vypíše hostované soubory aktivního projektu a jejich ID pro nahrávání a prohlížení artefaktů. | limit, offset |
ogma_artifact_read_range | Přečte omezený rozsah bajtů hostovaného souboru místo vrácení celého souboru. | artifact_id, offset, length |
ogma_artifact_search | Prohledá omezený rozsah hostovaného souboru UTF-8 a hledá doslovný text; vrátí bajtové pozice shod. | artifact_id, query, offset, max_bytes, max_matches |
ogma_browser_file_upload | Nastaví souborové vstupní pole pomocí existujících ID hostovaných souborů Ogma, nikoli libovolných cest v souborovém systému klienta. | element_ref, snapshot_id, artifact_ids, tab_id |
ogma_browser_wait_for_popup | Připraví detekci vyskakovacího okna před akcí, počká na něj nebo zkontroluje stav detekce. | action, timeout_ms, switch_to_new_tab |
ogma_browser_download_wait | Zjistí probíhající či dokončené stahování v prohlížeči. Prozkoumejte jeho ID a stav; detekce neznamená dokončení ani to, že jde o nejnovější stahování. | timeout_ms |
ogma_browser_download_get | Prozkoumá jedno stahování a uloží dokončený obsah jako artefakt, pokud je dostupný. | download_id |
ogma_browser_download_status | Vypíše stahování prohlížeče a jejich aktuální průběh či stav. | Žádné. |
Identity, úložiště a oprávnění prohlížeče
Níže uvedené nástroje oprávnění prohlížeče řídí oprávnění webů, například ke kameře nebo geolokaci. Nemění oprávnění nástrojů serveru MCP.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_browser_context_create | Vytvoří izolovanou identitu prohlížeče a počáteční kartu; vrátí context_id a tab_id. | label, auth_profile_id, initial_url, retain_on_close |
ogma_browser_context_clone | Vytvoří čistý kontext nebo zkopíruje cookies zdrojového kontextu pomocí clone_mode: authenticated; nejde o úplnou kopii úložiště. | context_id, clone_mode, label |
ogma_browser_context_close | Zavře kontext a jeho karty a vymaže úložiště, pokud při vytváření nebylo požadováno jeho zachování. | context_id |
ogma_browser_context_list | Vypíše kontexty prohlížeče a jejich stav. | Žádné. |
ogma_browser_auth_state_capture | Zachytí cookies a webové úložiště jako pojmenovaný autentizační stav v paměti; vrátí metadata s odstraněnými citlivými údaji. | name, tab_id, context_id, role, url |
ogma_browser_auth_state_apply | Obnoví zachycený autentizační stav; metadata vypršení nejsou důkazem, že server relaci přijímá. | auth_state_id, tab_id, context_id, url |
ogma_browser_auth_state_list | Vypíše zachycené autentizační stavy bez jejich úplných tajných hodnot. | Žádné. |
ogma_browser_auth_state_delete | Smaže jeden zachycený autentizační stav. | auth_state_id |
ogma_browser_storage_list | Vypíše cookies a položky webového úložiště se zkrácenými náhledy hodnot. | origin, storage_type |
ogma_browser_storage_get | Prozkoumá jednu cookie nebo klíč úložiště se zkráceným náhledem hodnoty. | storage_type, key, origin |
ogma_browser_storage_set | Zapíše hodnotu cookie či úložiště; přijímá odkaz Ogma env:VARIABLE_NAME. | storage_type, key, value, origin, domain, path, http_only, secure, expires |
ogma_browser_storage_delete | Smaže jednu cookie nebo klíč webového úložiště. | storage_type, key, origin |
ogma_browser_permissions_set | Udělí, zamítne nebo resetuje určená oprávnění webu pro daný původ. | origin, permissions, setting, context_id |
ogma_browser_permissions_reset | Vymaže přepsaná nastavení oprávnění prohlížeče. | context_id |
ogma_browser_permissions_get | Zjistí stavy oprávnění webu pro daný původ. | origin, permissions |
Diagnostika, důkazy a obnovení prohlížeče
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_browser_network_delta | Získá omezený počet síťových záznamů za kurzorem, přičemž zachová úplné URL, časování, chyby a ID Historie HTTP, jsou-li dostupné. | since_entry_id, resource_types, status_filter, failed_only, max_entries |
ogma_browser_console_delta | Získá nové záznamy konzole včetně zdrojové URL, řádku a sloupce, pokud je prohlížeč poskytuje. | since_entry_id, levels, max_entries |
ogma_browser_action_correlation | Získá provoz a události spojené s časovým oknem akce nebo vypíše nedávné akce. Samotné časování neprokazuje příčinnou souvislost. | browser_action_id, limit |
ogma_browser_snapshot_save | Archivuje aktuální snímek pro pozdější porovnání; archiv uchovává až 20 snímků. | label |
ogma_browser_page_state_compare | Porovná dva archivované snímky a uvede rozdíly prvků a stavů, volitelně s ignorováním proměnlivých hodnot a rolí. | snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles |
ogma_browser_trace_start | Spustí jednoduché trasování akcí; detailed přidává odkazy na konzoli a síť. | level, label, context_id |
ogma_browser_trace_stop | Zastaví trasování a uchová jeho události v paměti. | trace_id |
ogma_browser_trace_export | Uloží zastavené trasování jako artefakt hostovaného souboru JSON v aktivním projektu. | trace_id |
ogma_browser_trace_list | Vypíše trasování a jejich stav záznamu či exportu. | Žádné. |
ogma_browser_trace_note | Připojí poznámku ke všem právě zaznamenávaným trasováním. | note |
ogma_browser_human_takeover_start | Pozastaví akce agenta v prohlížeči kvůli ručnímu kontrolnímu bodu s omezeným časovým limitem. | reason, context_id, tab_id, timeout_ms |
ogma_browser_human_takeover_complete | Vrátí řízení po ruční interakci a obnoví snímek stránky. | takeover_id |
ogma_browser_human_takeover_status | Zkontroluje, zda je aktivní ruční ovládání, a uvede zbývající čas. | Žádné. |
ogma_browser_health | Uvede kondici přemostění debuggeru a nedávné informace o pádech či odpojeních. | Žádné. |
ogma_browser_recover | Pokusí se obnovit přemostění a ve výchozím stavu zachová důkazy; může hlásit relaunch_required. | preserve_evidence |
Testování autentizace a autorizace
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_auth_capture_profile | Zachytí cookies, úložiště, zjištěné autentizační tokeny a kandidáty CSRF z vestavěného prohlížeče. | name, role, url, tab_id, wait_ms |
ogma_auth_list_profiles | Vypíše zachycené autentizační profily se souhrnným zobrazením tajných hodnot. | Žádné. |
ogma_auth_apply_profile | Použije zachycený autentizační profil ve vestavěném prohlížeči pro přepínání rolí či účtů. | profile_id, url, tab_id, wait_ms |
ogma_auth_refresh_csrf | Obnoví kandidáty tokenů CSRF z aktuální stránky, cookies, úložiště, meta tagů a skrytých vstupních polí. | profile_id, url, tab_id, wait_ms |
ogma_login_replay_auto | Automaticky zjistí přihlašovací formulář, odešle přihlašovací údaje ve vestavěném prohlížeči a zachytí autentizační profil. | login_url, username, password, profile_name, role, tab_id, wait_ms |
ogma_authz_matrix_test | Zopakuje jeden zachycený požadavek pod více autentizačními profily pro porovnání výsledků řízení přístupu. | request_id, profile_ids, mutations, entry_id |
Opakovaně použitelné přihlašovací postupy
Na rozdíl od autentizačních profilů v paměti se přihlašovací postupy trvale ukládají pro každý projekt. Přihlašovací údaje odkazují na ID proměnných prostředí Ogma. Všechny nakonfigurované ověřovací kontroly musí projít; samotné odeslání přihlašovacího formuláře neznamená úspěšnou autentizaci.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_auth_journey_record | Uloží přihlašovací kroky, odkazy na přihlašovací údaje, ověřovací kontroly a volitelné ruční kontrolní body MFA. Tím definuje postup; nezaznamenává automaticky libovolná kliknutí. | name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms |
ogma_auth_journey_list | Vypíše uložené přihlašovací postupy v aktivním projektu s odstraněnými tajnými údaji relace. | Žádné. |
ogma_auth_journey_replay | Provede uložený přihlašovací postup, ověří autentizaci a uloží obnovenou relaci; při nastaveném ručním MFA se pozastaví. | journey_id, tab_id |
ogma_auth_journey_verify | Zkontroluje URL, DOM, cookies a volitelný ověřovací požadavek vůči aktuální relaci. | journey_id, tab_id |
ogma_auth_journey_ensure | Ověří aktuální relaci, pokusí se obnovit uložený stav a opakuje přihlášení pouze tehdy, pokud je stále potřeba. | journey_id, tab_id |
ogma_auth_journey_resume | Pokračuje v postupu po ručním kontrolním bodu a ověří výslednou relaci. | journey_id, takeover_id, tab_id |
Pomocné nástroje a analýza
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_fetch_sourcemap | Načte a prozkoumá mapu zdrojového kódu JavaScriptu. | url, base_url |
ogma_proto_decode | Dekóduje payloady protobuf pomocí nakonfigurovaných schémat. | data_b64, content_type |
ogma_decode_jwt | Dekóduje hlavičky a deklarované údaje JWT. | token |
ogma_decode_response | Dekóduje, dekomprimuje nebo transformuje těla odpovědí pomocí uspořádaných operací, například zpracování base64, gzip, deflate, brotli, URL, entit HTML a hexadecimálního zápisu. | input, input_is_b64, operations, max_output_bytes |
ogma_search_js_secrets | Prohledává odpovědi JavaScriptu a hledá odhalené tajné údaje a koncové body. | host, patterns |
ogma_compare_responses | Porovná dvě odpovědi. | entry_id_a, entry_id_b, mode |
ogma_bytes_transform | Provádí transformace bajtů, například kódování, dekódování, XOR, hashování a extrakci. | operation, data, key, output_encoding, offset, length, min_len |
ogma_wasm_inspect | Prozkoumá modul WebAssembly. | wasm_b64, data_encoding |
ogma_fingerprint_target | Identifikuje technologie cíle ze zachyceného provozu a odpovědí. | host, entry_limit |
ogma_sign_request | Vypočítá podpisové hlavičky požadavku HMAC-SHA256 pro aplikace používající podpisová schémata na straně klienta. | key, method, path, params |
ogma_find_in_response | Načte až 10 URL a prohledá těla odpovědí regulárním výrazem s kompaktním kontextem. | urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs |
ogma_think | Zaznamená strukturované úvahy nebo text plánu uvnitř relace MCP. | thought |
ogma_explain_capabilities | Vrátí souhrn funkcí serveru MCP. | Žádné. |
Pomocné nástroje aktivního sondování
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_run_active_probe_workflow | Spustí omezenou sondu pro konkrétní zranitelnost proti zachycenému požadavku. Moduly zahrnují IDOR/BOLA, CORS, SSRF OAST, odražené/uložené XSS, časové/chybové SQLi, průchod cestami, SSTI, obcházení kontrol nahrávání, introspekci/autorizaci GraphQL, manipulaci JWT a kontroly omezení četnosti. | probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases |
ogma_test_race | Odešle jeden požadavek souběžně a uvede nejčastější stavový kód, odpovědi, které se od něj odchýlily, a verdikt. Používejte jej pro jednorázové operace: několik úspěšných odpovědí na operaci, která má uspět pouze jednou, ukazuje, že není atomická. Pro zachycený záznam předejte request_id, nebo výslovně zadejte host a port spolu se zbytkem požadavku. Nastavte http2, aby se každý požadavek odeslal jako souběžný proud na jednom připojení (single-packet); tato varianta umožňuje zasáhnout úzká časová okna, pokud cíl podporuje HTTP/2. Ve výchozím stavu se otevírá jedno připojení na požadavek. Odchylka je důkazem pouze o zpracování souběhu a stejné výsledky celé dávky nejsou důkazem atomicity, proto výsledek potvrďte ze stavu, který operace změnila. | request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2 |
ogma_test_smuggling | Odešle sondy desynchronizace CL.TE a TE.CL přes surové TCP a uvede výsledky sond, kandidáty a verdikt. Hlavičky předané v headers se posílají pouze s požadavkem sondy; následný požadavek měřící desynchronizaci se vždy odesílá bez nich. Sonda je heuristická a často dává falešně pozitivní i falešně negativní výsledky: frontend, který po prvním požadavku uzavře připojení, nebo který odmítne rozporné vymezení zprávy odpovědí 400, dává při sondování stejný výsledek jako zranitelný frontend; negativní výsledek také není důkazem bezpečnosti. Před nahlášením potvrďte výsledek: zopakujte bajty sondy pomocí ogma_http_request v surovém režimu, předejte je jako raw_request_base64 s max_responses nastaveným na 2 pro přečtení odpovědi, kterou bajty nevyžadovaly, poté na stejném připojení odešlete běžný požadavek pomocí followup_raw_request_base64 a porovnejte oba stavové kódy. Pouze HTTP/1.x. | host, port, tls, path, timeout_ms, headers |
ogma_test_hpp | Odešle varianty znečištění parametrů HTTP pro pojmenované parametry a uvede, která varianta změnila stav nebo tělo odpovědi, spolu s verdiktem. Použijte jej, když se parametr validuje v jedné komponentě a používá v jiné, takže se duplicitní název může v každé vyhodnotit jinak. Změněná odpověď ukazuje rozdílné zpracování duplicitních parametrů; sama o sobě neprokazuje obejití kontroly. headers se odesílá v každém požadavku včetně výchozího porovnávacího, takže Cookie nebo Authorization v těchto hlavičkách umožní sondovat koncový bod vyžadující přihlašovací údaje. Bez hlaviček požadavky nenesou cookies ani autentizaci, a varianta, která na koncovém bodu chráněném přihlášením nic nezmění, tedy nic neprokazuje. | host, port, params, tls, path, base_value, test_value, timeout_ms, headers |
ogma_list_nuclei_templates | Vypíše šablony skeneru přibalené k Ogma se závažností a významem shody. Přečtěte si je před ogma_run_nuclei, abyste jednu vybrali podle názvu. | Žádné. |
ogma_run_nuclei | Spustí jednu šablonu proti cílové URL a uvede každou shodu. Nevytváří nálezy. Pro přibalenou šablonu předejte template, pro vlastní dokument template_yaml, nikoli obojí. Parser podporuje podmnožinu nuclei: podmínky shody stavu, slov a regulárních výrazů, matchers-condition a extraktory regulárních výrazů. Typy podmínek shody mimo tuto podmnožinu, včetně výrazů DSL, se přeskakují místo vyhodnocení a nástroj nespouští všechny šablony, které by úplná instalace nuclei přijala. Šablony kontrolují vystavené prostředky a chybné konfigurace, které pasivní skener nevidí, například vystavené .env, .git/config, koncový bod actuator nebo stránku server-status. | target, template, template_yaml |
ogma_record_test_attempt | Zaznamená, že byl otestován jeden koncový bod, parametr nebo vektor, a jaký byl výsledek, aby pozdější relace odlišila slepou uličku od neotestovaného bodu. Pouze no_signal vyřadí bod z dalšího testování; transport_error znamená, že sonda k cíli vůbec nedorazila, takže o vektoru nic neprokazuje. | host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id |
ogma_list_test_attempts | Vypíše zaznamenané pokusy testování od nejnovějších a seskupí je podle hostitele, portu, cesty, parametru a vektoru. U každého bodu uvede rozhodující pokus, počet pokusů a zda je vyčerpán. Bod je vyčerpán pouze tehdy, když je jeho rozhodující výsledek no_signal; pozdější transport_error tento stav neruší. | host, port, path, vector, limit |
Přímé testování WebSocket
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_websocket_connect | Připojí se k URL ws:// nebo wss://, odešle zprávy a vrátí přepis. | url, messages, headers, timeout_secs |
ogma_ws_capture_history | Uloží přepis WebSocket z ogma_websocket_connect jako strukturovanou historii Ogma pro kontrolu a propojení důkazů. | url, transcript, label |
Vyhledat a nahradit
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_list_match_replace_rules | Vypíše pravidla funkce Vyhledat a nahradit. | Žádné. |
ogma_create_match_replace_rule | Vytvoří pravidlo funkce Vyhledat a nahradit; operace pracovních postupů vyžadují workflow_id. | name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id |
ogma_toggle_match_replace_rule | Povolí nebo zakáže pravidlo funkce Vyhledat a nahradit. | rule_id, enabled |
ogma_delete_match_replace_rule | Smaže pravidlo funkce Vyhledat a nahradit. | rule_id |
Proměnné prostředí
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_list_env_vars | Vypíše názvy a metadata proměnných prostředí. | Žádné. |
ogma_set_env_var | Vytvoří nebo aktualizuje proměnnou prostředí. | name, value, scope, is_secret |
ogma_get_env_var_value | Přečte hodnotu proměnné prostředí, pokud je to povoleno. | name |
Projekty, poznámky, úkoly a relace
Přepnutí projektu ovlivňuje aktivní projekt v Ogma, nejen žádajícího agenta. Koordinujte se s ostatními klienty. Níže uvedené nástroje poznámek a úkolů jsou pracovní zápisník relace MCP v paměti, nikoli trvale ukládaná stránka Poznámky v aplikaci. Před odpojením nebo restartem MCP uchovejte zprávu relace.
| Nástroj | Co dělá | Vstupy |
|---|---|---|
ogma_list_projects | Vypíše projekty. | Žádné. |
ogma_switch_project | Přepne aktivní projekt. | project_id, project_name |
ogma_start_pentest_session | Vytvoří strukturovaný plán posouzení cíle a ve výchozím stavu také poznámku či kontrolní seznam uchovávané pouze v dané relaci. Automaticky nespouští úplné skenování. | target_url, objective, mode, create_scratchpad |
ogma_get_coverage_status | Shrne průběh kontrolního seznamu aktuální relace a zbývající pokrytí; nejde o důkaz úplného otestování. | Žádné. |
ogma_recommend_skills | Navrhne vestavěné pokyny dovedností podle pozorovaných technologií, cest, hlaviček a dalšího dodaného kontextu. | observations, paths, content_types, headers, technologies, response_snippets, notes |
ogma_note_create | Vytvoří poznámku. | title, content, category |
ogma_note_list | Vypíše poznámky. | category |
ogma_note_get | Získá jednu poznámku. | id |
ogma_note_update | Aktualizuje poznámku. | id, title, content, category |
ogma_note_delete | Smaže poznámku. | id |
ogma_todo_create | Vytvoří úkol. | task, priority |
ogma_todo_list | Vypíše úkoly. | status, priority |
ogma_todo_update | Aktualizuje úkol. | id, task, priority, status |
ogma_todo_mark_done | Označí úkol jako dokončený. | id |
ogma_todo_delete | Smaže úkol. | id |
ogma_finish_session | Dokončí relaci MCP se souhrnem, metodikou a doporučeními. | summary, methodology, recommendations |
ogma_get_session_report | Získá zprávu aktuální relace MCP. | Žádné. |
Vztah k AI v pracovním prostoru
Server MCP je protokolový server používaný externími nástroji. AI v pracovním prostoru v aplikaci je funkce Vue/prohlížeče, která přímo volá nakonfigurované poskytovatele AI a nabízí vlastní seznam frontendových nástrojů. Viz AI v pracovním prostoru.