KI im Arbeitsbereich
Die KI im Arbeitsbereich ist ein integriertes Chatpanel in Ogma, das deinen aufgezeichneten Datenverkehr lesen, Aktionen in der App ausführen und beim Erstellen von Befunden helfen kann, ohne dass du den Arbeitsbereich verlassen musst.
Einen KI-Anbieter verbinden
- Öffne Einstellungen > KI.
- Wähle einen Anbieter: Anthropic, OpenAI oder Google (Gemini).
- Füge deinen API-Schlüssel ein.
- Wähle ein Modell.
- Kehre zum Arbeitsbereich zurück.
Der API-Schlüssel bleibt lokal gespeichert. Er wird direkt von deinem Browser an die Anbieter-API gesendet und durchläuft keinen Ogma-Server.
Das Assistentenpanel öffnen
Klicke auf Arbeitsbereich in den Bedienelementen unten rechts oder, sofern verfügbar, auf Arbeitsbereich öffnen in der oberen Navigation. Wähle dort den Tab KI. Das Panel öffnet sich neben dem Hauptarbeitsbereich. Du kannst es maximieren oder als separates schwebendes Panel anzeigen.
Was die KI sehen kann
Der Assistent erhält Kontext abhängig davon, was du gerade geöffnet hast:
| Kontext | Enthaltene Informationen |
|---|---|
| Aktive Ansicht | Die aktuelle Seite (HTTP-Verlauf, Replay, Befunde usw.) |
| Ausgewählte Anfrage | Vollständige Anfrage- und Antwort-Header und Bodys |
| Aufgezeichneter Verlauf | Über Tools abfragbar; die KI sucht, statt das vollständige Protokoll zu erhalten |
| Befunde | Bestehende Befunde, die die KI lesen und aktualisieren kann |
| Testumfang | Die aktuellen Host- und Pfadregeln innerhalb des Testumfangs |
| Umgebungsvariablen | Namen und Werte nicht geheimer Variablen |
| Notizen | Inhalt der Projektnotizen |
Geheime Umgebungsvariablen werden niemals an den KI-Anbieter gesendet.
Eine Anfrage analysieren
- Wähle eine Anfrage im HTTP-Verlauf oder in Replay.
- Öffne das Assistentenpanel.
- Frage: „Was macht diese Anfrage und welche Parameter wirken interessant?“
Der Assistent liest den ausgewählten Eintrag, beschreibt die Anfrage, identifiziert Parameter und schlägt weitere Tests vor.
Einen Befund entwerfen
Nachdem du in Replay oder im Scanner eine Schwachstelle identifiziert hast:
- Öffne den Assistenten.
- Frage: „Entwirf einen Befund für diese Umgehung der Autorisierung mit der ausgewählten Anfrage als Nachweis.“
Der Assistent ruft das Tool create_finding auf, um einen strukturierten Befund mit Titel, Schweregrad, Beschreibung, Reproduktionsschritten und Hinweisen zur Behebung direkt in deine Befundliste zu schreiben.
Autonome Untersuchung
Gib dem Assistenten eine Start-URL und ein Ziel:
„Rufe https://app.example.com auf, melde dich mit den Zugangsdaten aus meinen Umgebungsvariablen an und identifiziere Endpunkte, deren Autorisierung unzureichend wirkt.“
Der Assistent navigiert mit den Browsertools, zeichnet den entstehenden Datenverkehr auf, analysiert ihn und berichtet seine Ergebnisse. Er kann außerdem Anfragen über Replay senden, passive Scans ausführen und Befunde ohne weitere Aufforderung erstellen.
KI-Unterstützung für HTTPQL und StreamQL
Filterleisten mit einem KI-Sternsymbol akzeptieren in der gesamten App natürlichsprachliche Abfragen. Beschreibe, was du finden möchtest (z. B. „Anfragen mit JSON-Bodys, die ein Rollenfeld setzen“), und der Assistent wandelt dies in einen HTTPQL- oder StreamQL-Ausdruck um.
Assistententools in der App
Der Assistent kann folgende Aktionen in Ogma ausführen:
| Bereich | Verfügbare Aktionen |
|---|---|
| HTTP-Verlauf | Suchen, Einträge und Bodys lesen, Einträge analysieren |
| Befunde | Befunde suchen, erstellen und aktualisieren |
| Sitemap und Analyse | Sitemap abrufen, Frontend-Oberfläche analysieren, Ziel-Fingerprinting durchführen, JWT dekodieren |
| Replay | Sitzungen auflisten, Anfragen aktualisieren und senden, Anmeldeabläufe testen |
| WebSocket | WS-Verlauf durchsuchen, Nachrichten lesen, WS-Aufzeichnung starten |
| Browser | Starten, navigieren, JS ausführen, Screenshots erstellen, Seitenquelltext abrufen |
| Abfangen | Warteschlangenstatus prüfen, abgefangene Anfragen weiterleiten |
| Automate und Workflows | Automate-Sitzungen erstellen, passive Workflows ausführen, Workflows suchen |
| Scanner | Passive Scans ausführen |
| Testumfänge und Projekte | Testumfang lesen und ergänzen, Projekte auflisten und wechseln |
| Payload-Hilfen | Payloads und Reverse-Shell-Codefragmente abrufen |
| Umgebung | Umgebungsvariablen auflisten |
KI im Arbeitsbereich und MCP-Server
| KI im Arbeitsbereich | MCP-Server | |
|---|---|---|
| Ausführungsort | Innerhalb von Ogmas Frontend | Separater ogma-mcp-Prozess |
| Hauptnutzer | Du im Chat innerhalb von Ogma | Externe Clients (Claude Code, Cursor, Codex) |
| Protokoll | Anbieter-API + Frontend-Toolaufrufe | Model Context Protocol |
| Anzahl der Tools | 55 integrierte Fallback-Tools, zusätzlich bei Verfügbarkeit Live-MCP-Tools des Backends | 164 MCP-Tools |
| Besonders geeignet für | Interaktive Analyse während der Tests | Externe Agentenabläufe und IDE-Zugriff |
Für externe KI-Tools siehe MCP einrichten.
Praktische Prompts
- „Fasse zusammen, was diese Anfrage macht, und identifiziere interessante Parameter.“
- „Entwirf Reproduktionsschritte anhand der ausgewählten Replay-Nachweise.“
- „Vergleiche diese beiden Antworten und erläutere die wesentlichen Unterschiede.“
- „Erstelle aus diesem Scanner-Nachweis einen knappen Befundentwurf.“
- „Schlage weitere Replay-Tests für diesen Endpunkt vor.“
- „Durchsuche den Verlauf nach Anfragen, die Benutzerkontodaten verändern.“