Einstellungen
Die Einstellungen steuern Ogmas Erscheinungsbild, die Aufzeichnung von Datenverkehr, den Umgang mit TLS, die Weiterleitung ausgehender Verbindungen und die Bereitstellung von KI- oder MCP-Funktionen. Lasse sicherheitsrelevante Berechtigungen deaktiviert, sofern ein Workflow sie nicht benötigt.
Darstellung
Nutze Darstellung für einen angenehmen und gut lesbaren Arbeitsbereich.
| Bereich | Steuert |
|---|---|
| Design | Hellen, dunklen oder systemabhängigen Farbmodus. |
| Syntaxhervorhebung | Farben in Body-Ansichten, Replay-Editoren und WebSocket-Inspektoren. |
| Layout | Tabellendichte, automatisches Scrollen des HTTP-Verlaufs, Inspektorausrichtung und Seitenleistenposition. |
| Typografie | Oberflächenschrift, Schriftgröße der Oberfläche und des Editors. |
| Zeitstempel | 12- oder 24-Stunden-Zeit, lokale Zeitzone oder UTC und eine Live-Vorschau. |
Tastenkombinationen
Die Seite Tastenkombinationen listet jede zugewiesene Aktion auf und erlaubt neue Tastenzuweisungen. Klicke auf Bearbeiten und drücke die neue Tastenkombination oder nutze Zurücksetzen, um die Vorgabe wiederherzustellen.
Häufige Vorgaben sind:
| Aktion | Vorgabe |
|---|---|
| Abfangen öffnen | I |
| Replay öffnen | R |
| Suche öffnen | / |
| Abgefangene Anfrage weiterleiten | F |
| An Replay senden | Ctrl+R |
| Befehlspalette öffnen | Ctrl+K |
Startverhalten und Darstellungstechnik
| Seite | Verwendung |
|---|---|
| Startverhalten | Standard-Proxy-Instanz beim Start von Ogma wählen und das Fensterverhalten beim Start steuern. |
| Darstellungstechnik | Bewegung für Barrierefreiheit oder Leistung reduzieren und das Verhalten der Hardwarebeschleunigung prüfen. |
Netzwerk
Nutze Netzwerk, wenn Ogma ausgehenden Datenverkehr über einen anderen Proxy senden muss.
| Proxy-Typ | Verhalten |
|---|---|
| HTTP-Proxy | Leitet ausgehenden HTTP- und HTTPS-Verkehr über einen vorgelagerten HTTP-Proxy. |
| SOCKS5-Proxy | Leitet ausgehenden Datenverkehr über einen SOCKS5-Server; DNS wird über diesen Server aufgelöst. |
| Plugin-Proxy | Leitet Datenverkehr über einen von einem Ogma-Plugin definierten vorgelagerten Proxy. |
Jeder vorgelagerte Eintrag lässt sich aktivieren, deaktivieren und nach Priorität ordnen. Nutze dies für Unternehmensproxies, verkettete Testumgebungen oder die Weiterleitung durch ein weiteres Inspektionswerkzeug.
DNS
| Bereich | Verwendung |
|---|---|
| Statische Host-Umschreibungen | Hostnamen bestimmten IP-Adressen zuordnen, ohne die hosts-Datei des Betriebssystems zu bearbeiten. Platzhalter wie *.example.com entsprechen einer Subdomain-Ebene. |
| Vorgelagerte DNS-Server | DNS-Abfragen über einen eigenen Resolver leiten. Lasse das Hostmuster leer, um einen Resolver global anzuwenden. |
DNS-Umschreibungen sind nützlich, um Staging-Dienste hinter Produktionshostnamen zu testen oder Datenverkehr zu einem kontrollierten Laborendpunkt umzuleiten.
Zertifikate und TLS
Zertifizierungsstelle
Ogma erzeugt beim ersten Start eine lokale CA. Zum Abfangen von HTTPS-Verkehr muss dein Browser oder Betriebssystem dem exportierten CA-Zertifikat vertrauen.
- Öffne Einstellungen > Zertifikat.
- Lade das öffentliche CA-Zertifikat herunter, um es im Browser oder Betriebssystem als vertrauenswürdig zu hinterlegen.
- Installiere es im Vertrauensspeicher des Browsers oder Betriebssystems.
Auf derselben Seite kannst du eine vollständige CA-Sicherung exportieren, eine CA-Sicherung einer anderen Ogma-Instanz importieren, benannte CAs für das Abfangen pro Listener verwalten oder die aktive CA neu erzeugen. CA-Sicherungen enthalten private Schlüssel; behandle sie wie Geheimnisse.
Clientzertifikate
Nutze Clientzertifikate für Ziele mit mTLS-Anforderung. Jeder Eintrag ordnet einem Hostmuster wie *.internal.corp ein PEM-Zertifikat und einen privaten Schlüssel zu.
TLS-Ausnahmen
Nutze TLS-Ausnahmen für Hosts, die ohne TLS-Inspektion getunnelt werden sollen. Dies ist nützlich für Anwendungen mit Certificate Pinning oder Datenverkehr, den du bewusst nicht entschlüsseln musst.
TLS-Diagnose
Nutze TLS-Diagnose, um Subject, SHA-256-Fingerabdruck und Gültigkeitszeitraum der Ogma-CA, die Datenbankschemaversion und Ergebnisse von Live-TLS-Verbindungstests zu untersuchen. Der Verbindungstest zeigt die ausgehandelte TLS-Version, Cipher Suite, das Subject des vorgelagerten Zertifikats und des MITM-Zertifikats sowie die Umlaufzeit.
WebSockets
| Einstellung | Beschreibung |
|---|---|
| Erfassung | Steuert, ob WebSocket-Nachrichten aufgezeichnet werden. |
| WebSocket-Nachrichten abfangen | Reiht WebSocket-Nachrichten bei Aktivierung im Bereich Abfangen ein. |
Inspektions- und Replay-Abläufe findest du unter WS-/SSE-Verlauf.
KI
| Option | Beschreibung |
|---|---|
| Anbieter | Anthropic, OpenAI, Google Gemini oder ein eigener OpenAI-kompatibler Endpunkt. |
| API-Endpunkt | Standardendpunkt des Anbieters oder eine eigene Basis-URL. |
| API-Schlüssel | Geheimer Schlüssel für den ausgewählten Anbieter. Wird lokal gespeichert. |
| Modell | Vom Assistenten Ask Bob verwendete Modell-ID. |
| HTTP-Proxy | Referenzfeld; browserbasierte Anbieteraufrufe folgen dem System-Proxy-Verhalten. |
| Erweiterte Optionen | Maximale Anzahl an Ausgabetokens, Temperatur, Anfragezeitlimit, Anzahl der Anfragen im Live-Kontext, Nachrichten im Tool-Kontext und maximale Anzahl an Tool-Iterationen. |
Wie der Assistent Verkehrskontext und Tools nutzt, findest du unter KI im Arbeitsbereich.
MCP
Nutze die Einstellungen unter MCP (Model Context Protocol), um den MCP-Server zu starten oder zu stoppen und die aktivierten Berechtigungen externer Agenten auszuwählen.
| Option | Beschreibung |
|---|---|
| Bind-Host | Nur Loopback: 127.0.0.1, localhost oder ::1. Öffentliche Bind-Adressen werden abgelehnt. |
| Port | Eigener Streamable-HTTP-MCP-Port; standardmäßig 3000. Kopiere den vollständigen in den Einstellungen angezeigten /mcp-Endpunkt. |
| Nur lesende Verkehrstools | Immer verfügbar: Projektkontext, HTTP-Verlauf, Befunde, Workflows und zugehörige Metadaten lesen. |
| Befunde bearbeiten | Erlaubt das Erstellen, Aktualisieren, Kennzeichnen und Verknüpfen von Befunden. |
| Daten exportieren | Erlaubt das Erstellen von Exportaufträgen. |
| Geheime Werte lesen | Erlaubt das Lesen unmaskierter Umgebungsvariablenwerte, unabhängig von der Berechtigung zum Ändern von Variablen. |
| Mit Replay senden | Erlaubt Tools zum Senden von Anfragen, Browser-Navigation, Crawling, aktive Prüfungen, WebSocket-Tests und Helfer für Authentifizierungsprofile. |
| Workflows ausführen | Erlaubt Vorschau, Ausführung und Abbruch von Workflows. |
| Abfangen steuern | Erlaubt das Aktivieren, Anhalten, Ändern, Weiterleiten oder Verwerfen live abgefangenen Datenverkehrs. |
Deaktiviere unnötige Berechtigungen. Siehe MCP einrichten und MCP-Ressourcen und -Tools.
Beim Speichern wird ein laufender MCP-Server automatisch neu gestartet. Verbinde Clients danach erneut; nutze die Laufzeitdiagnose zur Untersuchung von Startfehlern. Für aktivierte Fähigkeiten gibt es keine Aktivitätskontingente pro Minute oder Sitzung, einzelne Tool-Grenzen gelten jedoch weiterhin.
Scanner
Die Seite Scanner enthält den Editor für eigene passive Regeln. Regeln prüfen aufgezeichneten HTTP-Verkehr und zeigen Befunde auf. Regelstruktur und Verwendung findest du unter Scanner.
Zeitlimits
Nutze Zeitlimits, um das Verhalten ausgehender Verbindungen anzupassen.
| Einstellung | Vorgabe | Beschreibung |
|---|---|---|
| Verbindungszeitlimit | 30000ms | Zeit zum Herstellen der vorgelagerten TCP-Verbindung. |
| Lesezeitlimit | 60000ms | Zeit zum Empfangen von Antwortdaten nach dem Verbindungsaufbau. |
| Schreibzeitlimit | 60000ms | Zeit zum Senden von Anfragedaten an das vorgelagerte Ziel. |
Vorlagen wenden gängige Zeitlimitprofile schnell an. Erhöhe die Werte für langsame Ziele; senke sie, wenn große Scans schnell fehlschlagen sollen.
Sicherheit
| Bereich | Beschreibung |
|---|---|
| Vorgelagerte TLS-Prüfung | Steuert, ob Ogma vorgelagerte TLS-Zertifikate validiert. Lasse sie aktiviert, außer beim Testen eines Labors oder eines Ziels mit fehlerhaftem TLS. |
| API-Authentifizierung | Schützt die Ogma-API mit einem Bearer-Token. Bei Bindung an eine Nicht-Localhost-Adresse erforderlich. |
| Workflow-Anfragen | Warnt, dass Anfrageknoten in Workflows Proxy-Einstellungen und Scope-Filter umgehen. Prüfe Workflows, bevor du nicht vertrauenswürdige Definitionen ausführst. |
Protobuf-Schemas
Nutze Protobuf-Schemas, um aus .proto-Quellen kompilierte FileDescriptorSet-Binärdateien hochzuladen. Ogma verwendet diese Schemas zur schemabasierten Decodierung in Antwortansichten und Protobuf-Werkzeugen.
Entwickleranpassungen
| Seite | Beschreibung |
|---|---|
| Eigenes CSS | Wendet eigene Stile auf Ogmas Oberfläche an. Änderungen gelten sofort. |
| Eigenes JavaScript | Führt JavaScript im Anwendungskontext aus. Skripte können Ausgaben erzeugen und für die automatische Ausführung beim Start konfiguriert werden. |
Nutze Entwickleranpassungen zur lokalen Personalisierung des Arbeitsbereichs, nicht für gemeinsam genutzten Projektzustand.
Problemlösung und Info
| Seite | Beschreibung |
|---|---|
| Problemlösung | Zeigt Server- und Electron-Versionen, setzt Oberflächeneinstellungen zurück und zeigt den Protokollspeicherort. |
| Über Ogma | Zeigt Produktidentität, aktuelle Version, Build-Commit, Update-Status und Versionslinks. |