Přejít na obsah

Zdroje a nástroje MCP ​

Server Ogma MCP je určen pro externí klienty MCP, například Codex, Claude Code, Cursor a další hostitele protokolu Model Context Protocol. Je oddělený od AI asistenta v aplikaci.

MCP poskytuje čtyři rozhraní pro objevování dostupných funkcí:

  • Zdroje: pojmenované cíle čtení, které může klient MCP otevřít.
  • Šablony zdrojů: parametrizované cíle čtení pro konkrétní záznam, nález, pracovní postup, běh, export nebo objekt funkce Opakované odesílání (Replay).
  • Nástroje: volatelné akce. Některé jsou pouze pro čtení. Některé vyžadují přepínače při spuštění serveru.
  • Zadání: opakovaně použitelné pokyny, které agentovi pomáhají naplánovat prohlídku, opakované testování nebo zprávu. Získání zadání nespouští jeho nástroje.

Koncové body připojení a konfiguraci klientů popisuje Nastavení MCP. Úplnou sekvenci interakcí popisuje Automatizace prohlížeče pomocí MCP.

Tato referenční dokumentace pokrývá současnou implementaci: 255 nástrojů, 17 zdrojů, 9 šablon zdrojů a 12 zadání. Všechny nástroje se zveřejňují; při volání se nadále vynucují oprávnění. Starší nainstalovaná vydání mohou poskytovat méně nástrojů. Před výběrem nástroje zjistěte katalog z běžícího serveru.

Metody protokolu ​

Jde o názvy metod JSON-RPC, nikoli o samostatné cesty URL. Klient MCP spravuje životní cyklus připojení přes HTTP nebo stdio.

MetodaÚčel
initializeVyjedná verzi protokolu a funkce serveru a klienta.
notifications/initializedOznámí serveru dokončení inicializace; toto oznámení nemá ID požadavku.
tools/listZjistí nástroje a schémata jejich argumentů se sledováním nextCursor.
tools/callSpustí nástroj pomocí name a arguments.
resources/listVypíše pojmenované zdroje pouze pro čtení.
resources/templates/listVypíše šablony URI pro čtení jednotlivých objektů.
resources/readPřečte zdroj pomocí jeho úplného uri.
prompts/listZjistí opakovaně použitelná zadání a jejich argumenty.
prompts/getNačte zprávy zadání pomocí name a volitelných řetězcových argumentů.

Vyhledávání a volání nástrojů ​

Názvy jako ogma_search_http_history jsou identifikátory nástrojů MCP, nikoli jednotlivé trasy HTTP. Volejte je pomocí tools/call na svém připojení MCP.

  1. Inicializujte připojení pomocí klienta MCP.
  2. Zavolejte tools/list. Ogma vrací až 40 nástrojů na stránku. Každý vrácený nextCursor předávejte zpět jako params.cursor, dokud nepřestane být přítomen; jinak bude klientovi chybět většina nástrojů prohlížeče.
  3. Přečtěte si inputSchema každého nástroje, kde najdete typy polí, hodnoty výčtů, výchozí hodnoty, limity a formáty vnořených objektů. Nevymýšlejte argumenty podle názvu nástroje.
  4. Před prováděním akcí přečtěte ogma://mcp/permissions a ogma://mcp/tool-guide.
  5. Zavolejte vybraný nástroj s objektem JSON v arguments.

Příklad požadavku JSON-RPC na inicializovaném připojení:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

Používejte ID vrácená nástroji výpisu či vyhledávání místo jejich odhadování. Vyhledávání historie a nálezů používá limit/offset; nástroje přírůstků prohlížeče používají since_entry_id. Ani jedno není neprůhledný kurzor používaný metodou tools/list.

Čtení výsledků ​

Upřednostňujte result.structuredContent. Textový blok obsahu obsahuje stejnou JSON obálku pro klienty podporující pouze textové výsledky. Výjimka: výchozí výsledek ogma_browser_snapshot nemá strukturovaný obsah a jeho textový obsah tvoří čitelný strom; pro strukturované prvky použijte result_detail: "full". V místním přemostění REST místo toho zpracujte řetězec JSON v result; toto přemostění není transport MCP.

Při selhání nástroje v přemostění REST je zpracovaná hodnota { "error": "..." } a uvnitř tohoto řetězce je serializovaná chybová obálka nástroje. Samotný úspěšný stav HTTP z přemostění neznamená, že nástroj uspěl.

Pole obálkyVýznam
okZda operace nástroje uspěla. Kontrolujte také isError výsledku MCP.
workflow_stage, summaryKontext operace a krátké vysvětlení.
evidence, hypothesesPozorované důkazy a oddělené, nepotvrzené interpretace.
next_actions, use_next_toolsNavržená navazující práce a směrování na nástroje.
artifactsOdkazy na vygenerované důkazy či soubory, jsou-li dostupné.
rawData specifická pro nástroj. Jsou přítomna ve strukturovaných variantách výstupu; kompaktní nástroje je zahrnují pouze s result_detail: "full". Mohou být objektem, polem nebo textem; nepředpokládejte jedinou univerzální strukturu.

Nástroje snímků obrazovky vracejí také nativní obrazový blok MCP. Čtěte tento blok místo očekávání obrazových dat base64 v metadatech JSON. Snímek prohlížeče ve výchozím stavu vrací kompaktní textový strom; pro jeho strukturované prvky v raw.elements předejte result_detail: "full". Přírůstky síťových událostí a konzole prohlížeče obsahují strukturované záznamy.

Úspěšné validační volání může ve svých datech stále vracet valid: false. Selhání provádění nástroje používá isError: true; neplatné požadavky protokolu používají chyby JSON-RPC. Před opakováním si přečtěte diagnostiku. Chyby backendu mohou obsahovat stav HTTP, koncový bod a diagnostický text omezené délky; [truncated] znamená zkrácení diagnostiky, nikoli úspěch operace.

Tyto konvence výsledků používají formát výsledků nástrojů MCP.

Zdroje ​

ZdrojCo vrací
ogma://statusAktuální kondici a stav backendu.
ogma://projectsVšechny projekty Ogma.
ogma://project/currentAktuálně aktivní projekt.
ogma://instancesInstance naslouchajících proxy.
ogma://http-history/recent20 nejnovějších záznamů HTTP bez obsahu těla.
ogma://ws-history/recent20 nejnovějších připojení WebSocket.
ogma://findingsAž 50 nálezů.
ogma://workflowsNakonfigurované pracovní postupy.
ogma://workflow-runs/recent20 nejnovějších záznamů běhů pracovních postupů.
ogma://migration/workflowsZprávu o kompatibilitě migrace pracovních postupů.
ogma://exports/recent10 nejnovějších exportních úloh.
ogma://capabilitiesSouhrn funkcí serveru MCP.
ogma://mcp/permissionsAktuální přepínače oprávnění MCP.
ogma://mcp/tool-guideSměrování agenta na nástroje, konvence výstupů a doporučené sekvence pro prohlížeč a testování.
ogma://mcp/report-guideSekvenci sestavení zprávy, požadavky na důkazy a kontroly kvality.
ogma://mcp/resumeTrvale uložený kontext obnovení aktivního projektu: uložené kontrolní body a nedávnou aktivitu nástrojů.
ogma://replay/sessions/recent20 nejnovějších relací opakovaného odesílání.

Šablony zdrojů ​

ŠablonaCo vrací
ogma://http-history/{entry_id}Jeden záznam historie HTTP.
ogma://ws-history/{connection_id}Jedno připojení WebSocket.
ogma://findings/{finding_id}Jeden nález.
ogma://workflows/{workflow_id}Jeden pracovní postup.
ogma://workflow-runs/{run_id}Jeden běh pracovního postupu.
ogma://exports/{export_id}Jednu exportní úlohu.
ogma://replay/sessions/{session_id}Jednu relaci opakovaného odesílání.
ogma://replay/attempts/{session_id}/{attempt_id}Jeden pokus opakovaného odesílání.
ogma://workflow-safety/{workflow_id}Klasifikaci bezpečnosti pracovního postupu a požadovaná oprávnění.

Tyto URI čtěte pomocí resources/read, nikoli požadavkem HTTP GET na ogma://. Před čtením dosaďte ID do šablony zdroje. Zdroje vracejí text v contents; nepoužívají výše uvedenou obálku výsledku nástroje.

Zadání ​

Zjistěte je pomocí prompts/list a pak použijte prompts/get s name a objektem arguments. Hodnoty argumentů zadání jsou řetězce. Povinné argumenty jsou níže tučně.

ZadáníArgumentyCo připravuje
analyze_http_entryentry_idProzkoumání jedné zachycené výměny HTTP z hlediska bezpečnostních problémů podložených důkazy.
summarize_project_security_stateŽádnéSouhrn nálezů a priorit nápravy pro aktivní projekt.
triage_findingsseverityStanovení priorit nálezů, volitelně v rámci jedné závažnosti.
investigate_suspicious_hosthostKontrolu zachyceného provozu pro název hostitele nebo IP.
review_workflow_migration_reportŽádnéVysvětlení problémů kompatibility pracovních postupů a kroků migrace.
generate_retest_planfinding_idKroky reprodukce a kritéria úspěchu či neúspěchu pro nález.
create_finding_from_http_evidenceentry_idAnalýzu důkazů a vedení při vytváření nálezu, pokud je povoleno.
prepare_evidence_exportexport_kindPlán exportu http_history, findings nebo automate_results.
retest_http_entry_with_replayentry_idPokyny pro sekvenci náhledu a potvrzení opakovaného odesílání.
run_workflow_safelyworkflow_idKontrolu vedlejších účinků pracovního postupu, náhled a spuštění, pokud je povoleno.
pentest_web_targettarget_url, objectivePlán postupného posouzení oprávněně testovaného cíle vedeného důkazy.
solve_web_challengechallenge_url, goalPlán zkoumání webové výzvy a shromažďování důkazů.

Oprávnění nástrojů ​

Většina nástrojů pro prohlížení je vždy dostupná. Akce měnící data nebo odesílající provoz řídí přepínače při spuštění ogma-mcp:

Přepínač oprávněníCo povoluje
--allow-write-findingsZápis nálezů a generování zpráv; také sdílené úpravy projektu, například změny proměnných prostředí a pravidel funkce Vyhledat a nahradit (Match & Replace).
--allow-export-dataVytváření exportních úloh. Čtení metadat existujících exportů a informací pro stažení tento přepínač nevyžaduje.
--allow-read-secretsNemaskované hodnoty proměnných prostředí. Jde o samostatné oprávnění oddělené od oprávnění měnit proměnné.
--allow-send-requestsOdesílání pomocí funkcí Opakované odesílání a Automatizace (Automate), přímé a hromadné požadavky, interakce s prohlížečem, vyhledávání obsahu, procházení webu, přihlašovací postupy, aktivní sondy, WebSocket a přepínání projektů.
--allow-run-workflowsNástroje náhledu, spouštění a rušení pracovních postupů. Spouštění funkce Automatizace místo toho používá oprávnění k odesílání.
--allow-intercept-controlČtení stavu a fronty funkce Zachytávání (Intercept), úpravy fronty a ovládání stavu zadržování.

Oprávnění se kontrolují při volání nástroje; uvedení nástroje v seznamu neznamená, že jsou jeho akce povoleny. Pozorovací nástroje prohlížeče mohou prohlížet již běžící prohlížeč, ale jeho ovládání a správa kontextů vyžaduje allow_send_requests. Přihlašovací postupy toto oprávnění také vyžadují, včetně volání výpisu a ověření. Poznámky a úkoly místní pro relaci nevyžadují oprávnění k zápisu do projektu.

Neexistují kvóty aktivity na minutu ani na relaci. Jednotlivé nástroje nadále vynucují vlastní velikosti vstupů, velikosti dávek, časové limity a kontroly rozsahu. Spouštění pracovních postupů může podle jejich operací vyžadovat další oprávnění k odesílání nebo zápisu nálezů. Viz nastavení a oprávnění.

Všechny nástroje se zveřejňují bez ohledu na oprávnění. Starší přepínače profilů již seznam nástrojů nefiltrují. Viz Vyhledávání a směrování nástrojů.

Katalog nástrojů ​

Obnovení po ztrátě kontextu ​

Po opětovném připojení nebo ztrátě kontextu konverzace zavolejte ogma_resume_session, než zahájíte další posouzení. Zkontrolujte aktivní projekt, poslední kontrolní bod a nedávné výsledky nástrojů. Pro omezené kontroly uložených identifikátorů pouze pro čtení použijte check_live: true; neopakuje akce. Před opětovným použitím odkazů na prvky obnovte snímky prohlížeče.

Před předáním práce nebo dlouhou pauzou uložte kontrolní bod. Aktivita nástrojů zaznamenává, co se spustilo; nedokáže odvodit váš zamýšlený další test. Cíl, závěry, nejistoty a další kroky uvádějte výslovně a na důkazy odkazujte pomocí ID místo kopírování velkých těl odpovědí do kontrolního bodu.

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

Před předáním práce nebo kompakcí kontextu uložte kontrolní bod. Výslovně zaznamenejte cíl, dokončenou práci, nejistoty, ID důkazů a další kroky: automatický protokol aktivity ukládá identifikátory a výsledky, nikoli payloady požadavků nebo váš záměr. Volání, které začalo, ale nemá dokončený výsledek, má neznámý výsledek; před opakováním odeslání prozkoumejte aktuální stav.

Záznamy pro obnovení se ukládají trvale a jsou omezené na projekt. S assessment_id je čtení omezené na dané posouzení; při čtení pro obnovení jej vynechte, pokud chcete prohlížet aktivitu celého projektu. Existující poznámky a úkoly místní pro relaci slouží jinému účelu a neměly by být zaměňovány za trvale uložené předání práce.

NástrojCo děláVstupy
ogma_save_checkpointPřipojí trvale uložený záznam předání. next_steps je pole výslovných akcí; references mapuje názvy na uložená ID. Plán neprovádí.objective, progress, next_steps, uncertainties, references
ogma_resume_sessionPřečte aktivní projekt, nejnovější kontrolní bod, nedávnou aktivitu a pokyny k obnovení. Volitelné živé kontroly prohlížejí uložené identifikátory bez opakování akcí.check_live
ogma_get_session_activityPřečte kontrolní body a aktivitu nástrojů od nejnovějších. Časy jsou unixové milisekundy UTC. Pro stránkování předejte z vráceného kurzoru jak before_ms, tak before_id.kind, id, since_ms, until_ms, before_ms, before_id, search, limit

Každý řádek vysvětluje nástroj a uvádí jeho vstupy nejvyšší úrovně. Tučně vyznačené vstupy jsou povinné podle schématu; ostatní jsou volitelné. Některé nástroje vyžadují volbu mezi vstupy (například zdrojem pro opakované odesílání nebo cílem kliknutí); jejich popisy a validace při běhu vysvětlují tyto kombinace. Vnořená pole a přesné typy najdete v inputSchema běžícího nástroje.

Každý nástroj také přijímá volitelný assessment_id (neprázdný řetězec, nejvýše 200 znaků). Používejte jej opakovaně, aby kontext obnovení jednoho posouzení zůstal pohromadě. Nemění aktivní projekt ani neuděluje oprávnění. Tento společný vstup se v níže uvedených tabulkách neopakuje.

Vyhledávání a směrování nástrojů ​

Server zveřejňuje každý registrovaný nástroj. Před voláním použijte nástroje pro zjištění funkcí a kontraktů, abyste našli operaci a prozkoumali její vstupy; k jejímu zpřístupnění nemusíte měnit profil. Viz Nastavení MCP.

Pro akce vestavěného prohlížeče (snapshot, fill_input, fill_form, console_delta, network_delta a ostatní nástroje této skupiny) použijte ogma_browser a pro oblasti vyhledávání jako http_history, findings a ws_history použijte ogma_search. Odpovídající specializované nástroje zůstávají dostupné.

NástrojCo děláVstupy
ogma_find_toolsProhledává celý katalog podle klíčových slov úkolu. Dotaz na přesný název nástroje vrátí jeho úplný kontrakt; include_schema vyžádá kontrakty také pro shody klíčových slov. Musí se shodovat všechna hledaná slova a zkrácený či prázdný výsledek nedokazuje nepřítomnost funkce. Výchozí limit je 5, maximum 10.query, limit, include_schema
ogma_call_toolSpustí registrovaný nástroj Ogma podle názvu. Vstupy kromě tool se předají pojmenovanému nástroji; jeho oprávnění nadále platí.tool
ogma_browserOvládá vestavěný prohlížeč podle názvu akce. Jakýkoli jiný nástroj ogma_browser_* je dostupný pomocí přípony svého názvu, například action: "snapshot" pro ogma_browser_snapshot.action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_searchProhledává oblasti dat Ogma přes jeden vstupní bod. Jakýkoli jiný nástroj ogma_search_* je dostupný pomocí přípony svého názvu.domain, q, limit, offset

Historie HTTP a dotazování ​

NástrojCo děláVstupy
ogma_search_http_historyProhledává historii HTTP pomocí HTTPQL a vrací metadata požadavků a odpovědí.q, limit, offset, result_detail
ogma_get_http_entryZíská jeden záznam HTTP podle ID, volitelně s náhledy těla.entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyZíská úplné tělo požadavku a/nebo odpovědi pro záznam HTTP.entry_id, part, search_pattern, result_detail
ogma_validate_httpqlOvěří výraz HTTPQL.query
ogma_analyze_http_entry_securityZkontroluje jeden záznam HTTP z hlediska bezpečnostně relevantního chování a důkazů.entry_id
ogma_search_by_vulnerability_patternProhledává zachycený provoz podle vzorů zaměřených na zranitelnosti.pattern_type, limit

WebSocket a SSE ​

NástrojCo děláVstupy
ogma_search_ws_historyProhledává historii připojení WebSocket pomocí StreamQL.q, limit, offset
ogma_get_ws_messagesZíská uložené zprávy jednoho připojení WebSocket.connection_id, limit, offset
ogma_get_ws_messagePřečte jednu úplnou zprávu bez zkrácení náhledu v seznamu; text je UTF-8, binární a řídicí payloady jsou base64.message_id
ogma_validate_streamqlOvěří výraz StreamQL.query
ogma_get_ws_messages_liveZíská živé zprávy WebSocket zachycené instrumentací prohlížeče.host, limit
ogma_create_ws_replay_sessionVytvoří relaci funkce Opakované odesílání WS (WebSocket Replay).ws_connection_id
ogma_connect_ws_replayPřipojí relaci opakovaného odesílání WS.ws_session_id
ogma_send_ws_replay_messageOdešle zprávu přes relaci opakovaného odesílání WS.ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsVypíše relace opakovaného odesílání WS.result_detail
ogma_get_ws_replay_messagesPřečte přepis relace opakovaného odesílání WS, nikoli zachycenou historii. Na začátku vynechte cursor; pak předávejte vrácený next_cursor a načítejte další stránky, dokud platí has_more.ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messagePřečte jednu zprávu opakovaného odesílání WS bez zkrácení náhledu payloadu; payload_base64 označuje bajty kódované v base64.message_id, result_detail
ogma_disconnect_ws_replayOdpojí relaci opakovaného odesílání WS při zachování relace i přepisu; také zruší čekající připojení.ws_session_id
ogma_browser_get_ws_framesPřečte rámce WebSocket zachycené vestavěným prohlížečem.limit, connection_url, direction
ogma_browser_start_ws_captureSpustí zachytávání rámců WebSocket na straně prohlížeče.Žádné.
ogma_browser_send_ws_messageOdešle zprávu WebSocket z kontextu prohlížeče.payload, connection_url

Nálezy a důkazy ​

NástrojCo děláVstupy
ogma_search_findingsVyhledává nálezy podle závažnosti, původce, textu, limitu a posunu.severity, reporter, q, limit, offset
ogma_get_findingZíská jeden nález podle ID.finding_id
ogma_preview_finding_from_evidenceZobrazí náhled návrhu nálezu ze záznamu HTTP bez jeho vytvoření.entry_id, reporter
ogma_create_findingVytvoří nález s metadaty, štítky, mírou jistoty, nápravou a volitelnými odkazy na důkazy.title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_findingAktualizuje existující nález.finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tagPřidá štítky k nálezu bez nahrazení existujících štítků.finding_id, tags
ogma_link_finding_evidencePřidá k nálezu důkazy HTTP, opakovaného odesílání, automatizace, zachyceného WebSocket nebo zprávy opakovaného odesílání WS. Podpůrné odkazy nenahrazují jeho primární důkaz.finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_findingSmaže nález.finding_id
ogma_create_finding_from_entryVytvoří nález ze zachyceného záznamu HTTP. Vloží hlavičky a těla požadavku a odpovědi jako důkazy HTTP v Markdownu, přičemž tělo odpovědi zkrátí na 3000 znaků. Přidá skóre CVSS z dodaného rozpisu, CWE, kód PoC a odkazy.entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summaryShrne propojené důkazy nálezu.finding_id
ogma_record_finding_verificationZaznamená nezávislý verdikt opakovaného testu nálezu: verified, refuted nebo inconclusive. Platí nejnovější verdikt, takže pozdější vyvrácení nahradí dřívější potvrzení; nástroj vrátí uložený řádek.finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canaryVytvoří token pomocí label a purpose nebo znovu zkontroluje existující token pomocí canary_id bez vytvoření dalšího. Prohledává zachycený provoz a hledá odpovídající záznamy. Shoda v těle odpovědi je důkazem zpětného přečtení; shoda v těle požadavku pouze ukazuje, že byl token odeslán.canary_id nebo label a purpose, finding_id, hosted_path, limit
ogma_export_findings_reportVytvoří export zprávy o nálezech.format, title, summary, scope, tester, include_evidence

Exporty ​

NástrojCo děláVstupy
ogma_preview_export_planZobrazí náhled obsahu a formátu exportu bez vytvoření úlohy.kind, format, limit, q, severity, reporter
ogma_create_export_jobVytvoří exportní úlohu pro historii, výsledky vyhledávání, nálezy nebo výsledky funkce Automatizace.name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobZíská jednu exportní úlohu podle ID.export_id
ogma_list_export_jobsVypíše exportní úlohy.limit, offset
ogma_get_export_download_infoZíská metadata pro stažení dokončeného exportu.export_id

Opakované odesílání a odesílání požadavků ​

NástrojCo děláVstupy
ogma_preview_replay_sendZobrazí náhled opakovaného odeslání a vrátí potvrzovací token.http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_requestOdešle požadavek pomocí funkce Opakované odesílání s potvrzovacím tokenem.confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyVytvoří relaci opakovaného odesílání ze zachyceného záznamu HTTP.entry_id, name, result_detail
ogma_create_replay_session_rawVytvoří relaci opakovaného odesílání ze surové definice požadavku.name, host, port, tls, method, path, headers, body
ogma_get_replay_sessionZíská metadata relace opakovaného odesílání a stránkovaný seznam pokusů.session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attemptZíská jeden pokus opakovaného odesílání.session_id, attempt_id, result_detail
ogma_list_replay_sessionsVypíše relace opakovaného odesílání.limit, offset, result_detail
ogma_create_replay_sequenceVytvoří vícekrokovou sekvenci opakovaného odesílání z existujících relací v pořadí provádění kroků; collection_id při běhu doplní a případně přepíše proměnné hodnotami z dané kolekce.name, session_ids, collection_id
ogma_run_replay_sequenceSpustí uloženou sekvenci opakovaného odesílání, která odesílá skutečný odchozí provoz. plan uvádí indexy kroků v pořadí provádění; položky mohou kroky opakovat, vynechávat nebo měnit jejich pořadí. Při vynechání plan se každý uložený krok provede jednou v původním pořadí. Prázdný plan je odmítnut.sequence_id, plan
ogma_repeat_requestZopakuje existující požadavek s volitelnými změnami.request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsZopakuje zachycený požadavek HTTP s přepsáním jednotlivých polí a vrátí odpověď i souhrn rozdílů.entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestOdešle přímý požadavek HTTP prostřednictvím nástroje MCP. S raw_request_base64 načte max_responses několik rámců odpovědi ze stejného připojení místo zastavení u prvního a followup_raw_request_base64 po přečtení první odpovědi zapíše požadavek na toto připojení; odpověď, kterou odeslané bajty nevyžadovaly, umožňuje desynchronizaci požadavků potvrdit místo pouhého odhadu. Oba vstupy platí pouze pro surový režim.host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsOdešle dávku požadavků.base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlNačte URL a vrátí stav odpovědi, hlavičky a náhled těla.url, method, headers, body_b64, max_bytes
ogma_follow_redirectNačte URL, sleduje řetězec přesměrování a uvede každý krok.url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameterNahradí zástupný výraz hodnotami ze seznamu slov a seskupí odpovědi podle stavu a velikosti.url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadOdešle požadavky multipart form-data s textovými a souborovými poli pro testování nahrávání.url, fields, headers, timeout_secs
ogma_test_loginOtestuje přihlašovací koncový bod dodanými nebo výchozími dvojicemi přihlašovacích údajů a uvede důkazy.url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

Pracovní postupy a Automatizace ​

NástrojCo děláVstupy
ogma_search_workflowsVypíše a filtruje pracovní postupy.workflow_type, enabled, limit, offset
ogma_get_workflowZíská jeden pracovní postup podle ID.workflow_id
ogma_get_workflow_runZíská jeden záznam běhu pracovního postupu.run_id
ogma_validate_workflow_importOvěří kompatibilitu balíku pracovních postupů pro import.bundle_json
ogma_get_workflow_safetyZíská klasifikaci bezpečnosti a oprávnění pracovního postupu.workflow_id
ogma_preview_workflow_runZobrazí náhled běhu pracovního postupu před spuštěním.workflow_id, input, trigger_entry_id
ogma_run_workflowSpustí pracovní postup.confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runZruší běh pracovního postupu.run_id
ogma_list_automate_sessionsVypíše relace funkce Automatizace.limit, offset
ogma_get_automate_sessionZíská jednu relaci funkce Automatizace.session_id
ogma_create_automate_sessionVytvoří relaci funkce Automatizace s jedním bodem vkládání. inject_into jej vybírá jako query:<name>, header:<name> nebo body; ve výchozím stavu se použije první parametr dotazu, a pokud není dostupný, tělo.entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_sessionSpustí relaci funkce Automatizace.session_id
ogma_list_automate_runsVypíše běhy funkce Automatizace.session_id, limit, offset
ogma_get_automate_runZíská jeden běh funkce Automatizace.run_id
ogma_cancel_automate_runZruší běh funkce Automatizace.run_id
ogma_list_automate_resultsVypíše výsledky funkce Automatizace.run_id, limit, offset, min_status, max_status
ogma_get_automate_resultZíská jeden výsledek funkce Automatizace.run_id, seq
ogma_load_skillNačte vestavěné pokyny dovedností MCP do kontextu asistenta.skills

Skener ​

Spuštění pasivního nebo aktivního skenování vyžaduje oprávnění k zápisu nálezů, protože skenování může vytvářet nálezy. Výpis pravidel skeneru a kategorií aktivních kontrol je nevyžaduje.

NástrojCo děláVstupy
ogma_run_passive_scanSpustí kontroly pasivního skeneru pro jeden záznam HTTP.entry_id
ogma_run_passive_scan_allSpustí kontroly pasivního skeneru napříč zachycenou historií.Žádné.
ogma_list_scanner_rulesVypíše detekční pravidla skeneru.Žádné.
ogma_list_active_checksVypíše kategorie kontrol aktivního skeneru s ID a popisy a uvede, kolik z nich vytváří nálezy. Zástupné kategorie jsou uvedeny, ale nikdy nález nevytvoří.Žádné.
ogma_scan_activeSpustí aktivní skener, který odesílá průkazné payloady a vytváří nálezy pouze pro třídy, které potvrdí z odpovědi. Pro skenování jednoho záznamu předejte entry_id, nebo jej vynechte pro průchod nedávnou historií. Jde o dlouhotrvající operaci, proto je zpřístupněna jako úloha; synchronní cesta sleduje úlohu dotazováním až do konečného stavu a vrací job_id, čítače průběhu a findings_created. Vyžaduje oprávnění k zápisu nálezů.entry_id, checks, concurrency, delay_ms, scan_headers

Zachytávání ​

NástrojCo děláVstupy
ogma_get_intercept_statusZíská aktuální stav zadržování.Žádné.
ogma_set_intercept_enabledPovolí nebo zakáže zadržování.request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueVypíše zadržené položky ve frontě.Žádné.
ogma_get_intercept_itemZíská jednu zadrženou položku ve frontě.id
ogma_forward_intercept_itemPředá zadrženou položku, volitelně upravenou.id, method, path, headers, body, status_override
ogma_drop_intercept_itemZahodí zadrženou položku.id
ogma_intercept_and_modifyPočká na živý zadržený požadavek či odpověď, použije úpravy pomocí JSON Patch, náhrady regulárními výrazy nebo úplné nahrazení těla a pak položku předá.direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

Proxy, rozsah testování a síť ​

NástrojCo děláVstupy
ogma_list_proxy_listenersVypíše naslouchající proxy.Žádné.
ogma_start_proxy_listenerSpustí naslouchající proxy.listener_id
ogma_stop_proxy_listenerZastaví naslouchající proxy.listener_id
ogma_list_scope_presetsVypíše předvolby rozsahu.Žádné.
ogma_create_scope_presetUloží předvolbu rozsahu bez její aktivace. Vyžaduje oprávnění k odesílání. Každé pravidlo vyžaduje pattern a include; volitelný rule_type vybírá shodu podle hostitele, CIDR, cesty nebo regulárního výrazu. Pravidla cest používají pattern pro hostitele a path_pattern pro cestu. Vrácenou předvolbu aktivujte zvlášť pomocí ogma_set_active_scope.name, rules, httpql_expression
ogma_get_active_scopeZíská aktivní rozsah.Žádné.
ogma_set_active_scopeNastaví aktivní rozsah.preset_id
ogma_local_ipsVypíše místní IP adresy užitečné pro naslouchající služby a zpětná volání.Žádné.
ogma_get_tls_infoZíská informace TLS pro cíl nebo zachycené připojení.host, port

Mapa webu, koncové body a OAST ​

NástrojCo děláVstupy
ogma_get_sitemapZíská mapu webu (Sitemap) sestavenou ze zachyceného provozu.host, show_api_only
ogma_get_sitemap_parametersZíská parametry objevené pro jednu cestu v mapě webu.host, port, path
ogma_list_extracted_endpointsVypíše koncové body extrahované z provozu a obsahu frontendu.limit, offset
ogma_discovery_startSpustí na pozadí úlohu vyhledávání obsahu proti hostiteli a portu v rozsahu; vrátí ID úlohy.host, port, tls, base_path, config
ogma_discovery_listVypíše úlohy vyhledávání obsahu a jejich průběh v aktivním projektu.Žádné.
ogma_discovery_getZíská stav úlohy vyhledávání obsahu a objevené výsledky.job_id
ogma_discovery_cancelPožádá o zrušení běžící úlohy vyhledávání obsahu.job_id
ogma_import_openapi_specImportuje specifikaci OpenAPI pro počáteční vytvoření koncových bodů a struktur požadavků.spec_content, base_url, collection_name
ogma_get_oast_configZíská konfiguraci naslouchající služby OAST.Žádné.
ogma_get_oast_reachabilityUvede, zda je nakonfigurovaný hostitel zpětných volání OAST dosažitelný z cíle, včetně důvodů nedosažitelnosti a kroků k nápravě. Zkontrolujte jej před spoléháním na slepý payload: nedosažitelné zpětné volání vede k falešně negativnímu výsledku, který se jeví jako nepřítomnost zranitelnosti.Žádné.
ogma_list_oast_interactionsVypíše interakce OAST. Backend používá každý filtr ještě před vymezením stránky, takže celkový počet zahrnuje všechny shody místo délky stránky a omezení na jeden štítek tokenu či jednu zdrojovou adresu nikdy neskryje odpovídající zpětné volání dále ve výpisu. token_label je bod vkládání, který nesl token: název parametru dotazu, název hlavičky nebo body. Štítky se uchovávají v paměti spolu s tokeny, takže štítek, jehož token byl kvůli stáří odstraněn z paměti, nenajde žádnou shodu místo vrácení zastaralých řádků.limit, offset, token_id, token_label, protocol, source_ip, since

Anotace historie ​

NástrojCo děláVstupy
ogma_set_entry_colorNastaví barevné označení záznamu historie.entry_id, color
ogma_add_entry_tagPřidá štítek k záznamu historie.entry_id, tag
ogma_remove_entry_tagOdebere štítek ze záznamu historie.entry_id, tag

Ovládání prohlížeče ​

Výběr mezi snímky, selektory a snímky obrazovky popisuje průvodce prohlížečem. Nepředpokládejte, že každý nástroj prohlížeče přijímá tab_id nebo element_ref; používejte pouze vstupy uvedené pro daný nástroj.

NástrojCo děláVstupy
ogma_browser_launchSpustí prohlížeč Ogma.proxy_port
ogma_browser_navigatePřejde v prohlížeči na URL.url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domPřejde na stránku a vrátí vykreslený DOM i volitelné výsledky selektorů po provedení JavaScriptu.url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotZachytí stav stránky prohlížeče.tab_id, result_detail
ogma_browser_execute_jsProvede JavaScript v prohlížeči.script, tab_id
ogma_browser_get_sourceZíská zdrojový kód DOM aktuální stránky.tab_id, format, max_chars
ogma_browser_get_cookiesZíská cookies prohlížeče.tab_id
ogma_browser_set_cookieNastaví cookie prohlížeče.name, value, domain, path, http_only, secure
ogma_browser_new_tabOtevře novou kartu prohlížeče.url
ogma_browser_close_tabZavře kartu prohlížeče.tab_id
ogma_browser_get_tabsVypíše karty prohlížeče.result_detail
ogma_browser_clickKlikne na element_ref ze snímku nebo na výslovné souřadnice x a y.element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textNapíše text do prohlížeče.text, tab_id, snapshot_id
ogma_browser_fill_inputNastaví vstupní pole pomocí právě jednoho selektoru CSS selector nebo odkazu element_ref ze snímku; prázdná hodnota pole vymaže. Neodesílá formulář.selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_formJedním voláním nahradí text v několika vstupních polích, textových oblastech nebo prvcích contenteditable v dodaném pořadí; každé pole používá právě jeden element_ref nebo selector a hodnotu value. Zastaví se při prvním selhání a neodesílá formulář.fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorKlikne na prvek podle selektoru.selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formOdešle formulář.selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_linksExtrahuje odkazy z aktuální stránky.tab_id
ogma_browser_get_page_formsExtrahuje formuláře z aktuální stránky. Nastavte include_templates na true (výchozí hodnota false), aby se přidala absolutní cílová URL každého formuláře, metoda, skutečně použitý typ obsahu, odesílané ovládací prvky s aktuálními hodnotami, odesílací prvky a token_candidates podobné CSRF. Formuláře multipart odkazují na ogma_multipart_upload místo sestaveného těla. Vyžaduje oprávnění send_requests.tab_id, include_templates
ogma_browser_form_to_replayVytvoří relaci opakovaného odesílání z formuláře na aktuální stránce; přečte aktuální hodnoty polí a aktuální cookies prohlížeče v daném okamžiku a odvodí hlavičky Origin a Referer ze stránky. Požadavek neodesílá.form_selector, tab_id, name
ogma_browser_scrollPosune aktuální stránku.selector, x, y, tab_id
ogma_browser_wait_for_selectorPočká na prvek odpovídající selektoru.selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logZíská síťové události prohlížeče.host, since_ms, limit
ogma_browser_go_backPřejde zpět v historii prohlížeče.tab_id, snapshot_id
ogma_browser_go_forwardPřejde vpřed v historii prohlížeče.tab_id, snapshot_id
ogma_browser_reloadZnovu načte stránku.tab_id, snapshot_id
ogma_browser_find_textNajde text na aktuální stránce.text, tab_id, snapshot_id
ogma_browser_clear_dataVymaže data prohlížeče.types
ogma_crawl_siteProchází cílový web přes vestavěný prohlížeč v aktivním rozsahu a vrací data o pokrytí.start_url, max_pages, max_depth, wait_ms, tab_id

Prvky prohlížeče a čekání ​

NástrojCo děláVstupy
ogma_browser_snapshotPřečte kompaktní sémantický strom stránky s odkazy na prvky a jejich stavem; result_detail: "full" místo toho vrací strukturovanou obálku s prvky v raw.elements. Lze vyžádat přírůstek oproti předchozímu snímku.tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hoverPřesune ukazatel nad odkazovaný prvek a uvede nově viditelné nabídky nebo popisky.element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_optionVybere možnosti rozbalovacího seznamu podle hodnoty, popisku nebo indexu a uvede vybrané hodnoty.element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_checkVýslovně nastaví stav zaškrtávacího políčka nebo přepínače místo slepého přepnutí.element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyOdešle klávesu nebo kombinaci kláves na aktivní stránku či odkazovaný prvek.key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focusZaměří odkazovaný prvek a uvede jeho možnosti vstupu.element_ref, snapshot_id, tab_id
ogma_browser_blurOdebere zaměření aktuálně zaměřenému prvku.tab_id, snapshot_id
ogma_browser_drag_and_dropPřetáhne jeden odkazovaný prvek na jiný.source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_toPosune zobrazení k prvku, na pozici stránky nebo uvnitř odkazovaného posuvného kontejneru.target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_forPočká na podmínku prvku, textu, URL, navigace či dialogu nebo na stabilitu stránky; v případě potřeby podporuje výslovnou časovou prodlevu.condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogPřijme nebo odmítne dialog JavaScriptu s volitelným textem vstupního dialogu a kontrolami očekávaného dialogu.action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_statusUvede případný čekající dialog JavaScriptu, aniž jej zavře.Žádné.

Soubory, vyskakovací okna a stahování v prohlížeči ​

NástrojCo děláVstupy
ogma_list_hosted_filesVypíše hostované soubory aktivního projektu a jejich ID pro nahrávání a prohlížení artefaktů.limit, offset
ogma_artifact_read_rangePřečte omezený rozsah bajtů hostovaného souboru místo vrácení celého souboru.artifact_id, offset, length
ogma_artifact_searchProhledá omezený rozsah hostovaného souboru UTF-8 a hledá doslovný text; vrátí bajtové pozice shod.artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_uploadNastaví souborové vstupní pole pomocí existujících ID hostovaných souborů Ogma, nikoli libovolných cest v souborovém systému klienta.element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popupPřipraví detekci vyskakovacího okna před akcí, počká na něj nebo zkontroluje stav detekce.action, timeout_ms, switch_to_new_tab
ogma_browser_download_waitZjistí probíhající či dokončené stahování v prohlížeči. Prozkoumejte jeho ID a stav; detekce neznamená dokončení ani to, že jde o nejnovější stahování.timeout_ms
ogma_browser_download_getProzkoumá jedno stahování a uloží dokončený obsah jako artefakt, pokud je dostupný.download_id
ogma_browser_download_statusVypíše stahování prohlížeče a jejich aktuální průběh či stav.Žádné.

Identity, úložiště a oprávnění prohlížeče ​

Níže uvedené nástroje oprávnění prohlížeče řídí oprávnění webů, například ke kameře nebo geolokaci. Nemění oprávnění nástrojů serveru MCP.

NástrojCo děláVstupy
ogma_browser_context_createVytvoří izolovanou identitu prohlížeče a počáteční kartu; vrátí context_id a tab_id.label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneVytvoří čistý kontext nebo zkopíruje cookies zdrojového kontextu pomocí clone_mode: authenticated; nejde o úplnou kopii úložiště.context_id, clone_mode, label
ogma_browser_context_closeZavře kontext a jeho karty a vymaže úložiště, pokud při vytváření nebylo požadováno jeho zachování.context_id
ogma_browser_context_listVypíše kontexty prohlížeče a jejich stav.Žádné.
ogma_browser_auth_state_captureZachytí cookies a webové úložiště jako pojmenovaný autentizační stav v paměti; vrátí metadata s odstraněnými citlivými údaji.name, tab_id, context_id, role, url
ogma_browser_auth_state_applyObnoví zachycený autentizační stav; metadata vypršení nejsou důkazem, že server relaci přijímá.auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_listVypíše zachycené autentizační stavy bez jejich úplných tajných hodnot.Žádné.
ogma_browser_auth_state_deleteSmaže jeden zachycený autentizační stav.auth_state_id
ogma_browser_storage_listVypíše cookies a položky webového úložiště se zkrácenými náhledy hodnot.origin, storage_type
ogma_browser_storage_getProzkoumá jednu cookie nebo klíč úložiště se zkráceným náhledem hodnoty.storage_type, key, origin
ogma_browser_storage_setZapíše hodnotu cookie či úložiště; přijímá odkaz Ogma env:VARIABLE_NAME.storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_deleteSmaže jednu cookie nebo klíč webového úložiště.storage_type, key, origin
ogma_browser_permissions_setUdělí, zamítne nebo resetuje určená oprávnění webu pro daný původ.origin, permissions, setting, context_id
ogma_browser_permissions_resetVymaže přepsaná nastavení oprávnění prohlížeče.context_id
ogma_browser_permissions_getZjistí stavy oprávnění webu pro daný původ.origin, permissions

Diagnostika, důkazy a obnovení prohlížeče ​

NástrojCo děláVstupy
ogma_browser_network_deltaZíská omezený počet síťových záznamů za kurzorem, přičemž zachová úplné URL, časování, chyby a ID Historie HTTP, jsou-li dostupné.since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_deltaZíská nové záznamy konzole včetně zdrojové URL, řádku a sloupce, pokud je prohlížeč poskytuje.since_entry_id, levels, max_entries
ogma_browser_action_correlationZíská provoz a události spojené s časovým oknem akce nebo vypíše nedávné akce. Samotné časování neprokazuje příčinnou souvislost.browser_action_id, limit
ogma_browser_snapshot_saveArchivuje aktuální snímek pro pozdější porovnání; archiv uchovává až 20 snímků.label
ogma_browser_page_state_comparePorovná dva archivované snímky a uvede rozdíly prvků a stavů, volitelně s ignorováním proměnlivých hodnot a rolí.snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_startSpustí jednoduché trasování akcí; detailed přidává odkazy na konzoli a síť.level, label, context_id
ogma_browser_trace_stopZastaví trasování a uchová jeho události v paměti.trace_id
ogma_browser_trace_exportUloží zastavené trasování jako artefakt hostovaného souboru JSON v aktivním projektu.trace_id
ogma_browser_trace_listVypíše trasování a jejich stav záznamu či exportu.Žádné.
ogma_browser_trace_notePřipojí poznámku ke všem právě zaznamenávaným trasováním.note
ogma_browser_human_takeover_startPozastaví akce agenta v prohlížeči kvůli ručnímu kontrolnímu bodu s omezeným časovým limitem.reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_completeVrátí řízení po ruční interakci a obnoví snímek stránky.takeover_id
ogma_browser_human_takeover_statusZkontroluje, zda je aktivní ruční ovládání, a uvede zbývající čas.Žádné.
ogma_browser_healthUvede kondici přemostění debuggeru a nedávné informace o pádech či odpojeních.Žádné.
ogma_browser_recoverPokusí se obnovit přemostění a ve výchozím stavu zachová důkazy; může hlásit relaunch_required.preserve_evidence

Testování autentizace a autorizace ​

NástrojCo děláVstupy
ogma_auth_capture_profileZachytí cookies, úložiště, zjištěné autentizační tokeny a kandidáty CSRF z vestavěného prohlížeče.name, role, url, tab_id, wait_ms
ogma_auth_list_profilesVypíše zachycené autentizační profily se souhrnným zobrazením tajných hodnot.Žádné.
ogma_auth_apply_profilePoužije zachycený autentizační profil ve vestavěném prohlížeči pro přepínání rolí či účtů.profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrfObnoví kandidáty tokenů CSRF z aktuální stránky, cookies, úložiště, meta tagů a skrytých vstupních polí.profile_id, url, tab_id, wait_ms
ogma_login_replay_autoAutomaticky zjistí přihlašovací formulář, odešle přihlašovací údaje ve vestavěném prohlížeči a zachytí autentizační profil.login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testZopakuje jeden zachycený požadavek pod více autentizačními profily pro porovnání výsledků řízení přístupu.request_id, profile_ids, mutations, entry_id

Opakovaně použitelné přihlašovací postupy ​

Na rozdíl od autentizačních profilů v paměti se přihlašovací postupy trvale ukládají pro každý projekt. Přihlašovací údaje odkazují na ID proměnných prostředí Ogma. Všechny nakonfigurované ověřovací kontroly musí projít; samotné odeslání přihlašovacího formuláře neznamená úspěšnou autentizaci.

NástrojCo děláVstupy
ogma_auth_journey_recordUloží přihlašovací kroky, odkazy na přihlašovací údaje, ověřovací kontroly a volitelné ruční kontrolní body MFA. Tím definuje postup; nezaznamenává automaticky libovolná kliknutí.name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listVypíše uložené přihlašovací postupy v aktivním projektu s odstraněnými tajnými údaji relace.Žádné.
ogma_auth_journey_replayProvede uložený přihlašovací postup, ověří autentizaci a uloží obnovenou relaci; při nastaveném ručním MFA se pozastaví.journey_id, tab_id
ogma_auth_journey_verifyZkontroluje URL, DOM, cookies a volitelný ověřovací požadavek vůči aktuální relaci.journey_id, tab_id
ogma_auth_journey_ensureOvěří aktuální relaci, pokusí se obnovit uložený stav a opakuje přihlášení pouze tehdy, pokud je stále potřeba.journey_id, tab_id
ogma_auth_journey_resumePokračuje v postupu po ručním kontrolním bodu a ověří výslednou relaci.journey_id, takeover_id, tab_id

Pomocné nástroje a analýza ​

NástrojCo děláVstupy
ogma_fetch_sourcemapNačte a prozkoumá mapu zdrojového kódu JavaScriptu.url, base_url
ogma_proto_decodeDekóduje payloady protobuf pomocí nakonfigurovaných schémat.data_b64, content_type
ogma_decode_jwtDekóduje hlavičky a deklarované údaje JWT.token
ogma_decode_responseDekóduje, dekomprimuje nebo transformuje těla odpovědí pomocí uspořádaných operací, například zpracování base64, gzip, deflate, brotli, URL, entit HTML a hexadecimálního zápisu.input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsProhledává odpovědi JavaScriptu a hledá odhalené tajné údaje a koncové body.host, patterns
ogma_compare_responsesPorovná dvě odpovědi.entry_id_a, entry_id_b, mode
ogma_bytes_transformProvádí transformace bajtů, například kódování, dekódování, XOR, hashování a extrakci.operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectProzkoumá modul WebAssembly.wasm_b64, data_encoding
ogma_fingerprint_targetIdentifikuje technologie cíle ze zachyceného provozu a odpovědí.host, entry_limit
ogma_sign_requestVypočítá podpisové hlavičky požadavku HMAC-SHA256 pro aplikace používající podpisová schémata na straně klienta.key, method, path, params
ogma_find_in_responseNačte až 10 URL a prohledá těla odpovědí regulárním výrazem s kompaktním kontextem.urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkZaznamená strukturované úvahy nebo text plánu uvnitř relace MCP.thought
ogma_explain_capabilitiesVrátí souhrn funkcí serveru MCP.Žádné.

Pomocné nástroje aktivního sondování ​

NástrojCo děláVstupy
ogma_run_active_probe_workflowSpustí omezenou sondu pro konkrétní zranitelnost proti zachycenému požadavku. Moduly zahrnují IDOR/BOLA, CORS, SSRF OAST, odražené/uložené XSS, časové/chybové SQLi, průchod cestami, SSTI, obcházení kontrol nahrávání, introspekci/autorizaci GraphQL, manipulaci JWT a kontroly omezení četnosti.probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_raceOdešle jeden požadavek souběžně a uvede nejčastější stavový kód, odpovědi, které se od něj odchýlily, a verdikt. Používejte jej pro jednorázové operace: několik úspěšných odpovědí na operaci, která má uspět pouze jednou, ukazuje, že není atomická. Pro zachycený záznam předejte request_id, nebo výslovně zadejte host a port spolu se zbytkem požadavku. Nastavte http2, aby se každý požadavek odeslal jako souběžný proud na jednom připojení (single-packet); tato varianta umožňuje zasáhnout úzká časová okna, pokud cíl podporuje HTTP/2. Ve výchozím stavu se otevírá jedno připojení na požadavek. Odchylka je důkazem pouze o zpracování souběhu a stejné výsledky celé dávky nejsou důkazem atomicity, proto výsledek potvrďte ze stavu, který operace změnila.request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smugglingOdešle sondy desynchronizace CL.TE a TE.CL přes surové TCP a uvede výsledky sond, kandidáty a verdikt. Hlavičky předané v headers se posílají pouze s požadavkem sondy; následný požadavek měřící desynchronizaci se vždy odesílá bez nich. Sonda je heuristická a často dává falešně pozitivní i falešně negativní výsledky: frontend, který po prvním požadavku uzavře připojení, nebo který odmítne rozporné vymezení zprávy odpovědí 400, dává při sondování stejný výsledek jako zranitelný frontend; negativní výsledek také není důkazem bezpečnosti. Před nahlášením potvrďte výsledek: zopakujte bajty sondy pomocí ogma_http_request v surovém režimu, předejte je jako raw_request_base64 s max_responses nastaveným na 2 pro přečtení odpovědi, kterou bajty nevyžadovaly, poté na stejném připojení odešlete běžný požadavek pomocí followup_raw_request_base64 a porovnejte oba stavové kódy. Pouze HTTP/1.x.host, port, tls, path, timeout_ms, headers
ogma_test_hppOdešle varianty znečištění parametrů HTTP pro pojmenované parametry a uvede, která varianta změnila stav nebo tělo odpovědi, spolu s verdiktem. Použijte jej, když se parametr validuje v jedné komponentě a používá v jiné, takže se duplicitní název může v každé vyhodnotit jinak. Změněná odpověď ukazuje rozdílné zpracování duplicitních parametrů; sama o sobě neprokazuje obejití kontroly. headers se odesílá v každém požadavku včetně výchozího porovnávacího, takže Cookie nebo Authorization v těchto hlavičkách umožní sondovat koncový bod vyžadující přihlašovací údaje. Bez hlaviček požadavky nenesou cookies ani autentizaci, a varianta, která na koncovém bodu chráněném přihlášením nic nezmění, tedy nic neprokazuje.host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesVypíše šablony skeneru přibalené k Ogma se závažností a významem shody. Přečtěte si je před ogma_run_nuclei, abyste jednu vybrali podle názvu.Žádné.
ogma_run_nucleiSpustí jednu šablonu proti cílové URL a uvede každou shodu. Nevytváří nálezy. Pro přibalenou šablonu předejte template, pro vlastní dokument template_yaml, nikoli obojí. Parser podporuje podmnožinu nuclei: podmínky shody stavu, slov a regulárních výrazů, matchers-condition a extraktory regulárních výrazů. Typy podmínek shody mimo tuto podmnožinu, včetně výrazů DSL, se přeskakují místo vyhodnocení a nástroj nespouští všechny šablony, které by úplná instalace nuclei přijala. Šablony kontrolují vystavené prostředky a chybné konfigurace, které pasivní skener nevidí, například vystavené .env, .git/config, koncový bod actuator nebo stránku server-status.target, template, template_yaml
ogma_record_test_attemptZaznamená, že byl otestován jeden koncový bod, parametr nebo vektor, a jaký byl výsledek, aby pozdější relace odlišila slepou uličku od neotestovaného bodu. Pouze no_signal vyřadí bod z dalšího testování; transport_error znamená, že sonda k cíli vůbec nedorazila, takže o vektoru nic neprokazuje.host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attemptsVypíše zaznamenané pokusy testování od nejnovějších a seskupí je podle hostitele, portu, cesty, parametru a vektoru. U každého bodu uvede rozhodující pokus, počet pokusů a zda je vyčerpán. Bod je vyčerpán pouze tehdy, když je jeho rozhodující výsledek no_signal; pozdější transport_error tento stav neruší.host, port, path, vector, limit

Přímé testování WebSocket ​

NástrojCo děláVstupy
ogma_websocket_connectPřipojí se k URL ws:// nebo wss://, odešle zprávy a vrátí přepis.url, messages, headers, timeout_secs
ogma_ws_capture_historyUloží přepis WebSocket z ogma_websocket_connect jako strukturovanou historii Ogma pro kontrolu a propojení důkazů.url, transcript, label

Vyhledat a nahradit ​

NástrojCo děláVstupy
ogma_list_match_replace_rulesVypíše pravidla funkce Vyhledat a nahradit.Žádné.
ogma_create_match_replace_ruleVytvoří pravidlo funkce Vyhledat a nahradit; operace pracovních postupů vyžadují workflow_id.name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_rulePovolí nebo zakáže pravidlo funkce Vyhledat a nahradit.rule_id, enabled
ogma_delete_match_replace_ruleSmaže pravidlo funkce Vyhledat a nahradit.rule_id

Proměnné prostředí ​

NástrojCo děláVstupy
ogma_list_env_varsVypíše názvy a metadata proměnných prostředí.Žádné.
ogma_set_env_varVytvoří nebo aktualizuje proměnnou prostředí.name, value, scope, is_secret
ogma_get_env_var_valuePřečte hodnotu proměnné prostředí, pokud je to povoleno.name

Projekty, poznámky, úkoly a relace ​

Přepnutí projektu ovlivňuje aktivní projekt v Ogma, nejen žádajícího agenta. Koordinujte se s ostatními klienty. Níže uvedené nástroje poznámek a úkolů jsou pracovní zápisník relace MCP v paměti, nikoli trvale ukládaná stránka Poznámky v aplikaci. Před odpojením nebo restartem MCP uchovejte zprávu relace.

NástrojCo děláVstupy
ogma_list_projectsVypíše projekty.Žádné.
ogma_switch_projectPřepne aktivní projekt.project_id, project_name
ogma_start_pentest_sessionVytvoří strukturovaný plán posouzení cíle a ve výchozím stavu také poznámku či kontrolní seznam uchovávané pouze v dané relaci. Automaticky nespouští úplné skenování.target_url, objective, mode, create_scratchpad
ogma_get_coverage_statusShrne průběh kontrolního seznamu aktuální relace a zbývající pokrytí; nejde o důkaz úplného otestování.Žádné.
ogma_recommend_skillsNavrhne vestavěné pokyny dovedností podle pozorovaných technologií, cest, hlaviček a dalšího dodaného kontextu.observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createVytvoří poznámku.title, content, category
ogma_note_listVypíše poznámky.category
ogma_note_getZíská jednu poznámku.id
ogma_note_updateAktualizuje poznámku.id, title, content, category
ogma_note_deleteSmaže poznámku.id
ogma_todo_createVytvoří úkol.task, priority
ogma_todo_listVypíše úkoly.status, priority
ogma_todo_updateAktualizuje úkol.id, task, priority, status
ogma_todo_mark_doneOznačí úkol jako dokončený.id
ogma_todo_deleteSmaže úkol.id
ogma_finish_sessionDokončí relaci MCP se souhrnem, metodikou a doporučeními.summary, methodology, recommendations
ogma_get_session_reportZíská zprávu aktuální relace MCP.Žádné.

Vztah k AI v pracovním prostoru ​

Server MCP je protokolový server používaný externími nástroji. AI v pracovním prostoru v aplikaci je funkce Vue/prohlížeče, která přímo volá nakonfigurované poskytovatele AI a nabízí vlastní seznam frontendových nástrojů. Viz AI v pracovním prostoru.

Proprietární software. Všechna práva vyhrazena.