CLI-Referenz
Ogmas Rust-Backend kann als lokaler Proxy-Server, eingebetteter MCP-Prozess oder Pentest-Befehl ohne Benutzeroberfläche ausgeführt werden.
Nutzer der paketierten Desktop-Version starten Ogma normalerweise über die Anwendung. Die CLI ist für Entwicklung, Automatisierung und lokale Tests im Serverbetrieb nützlich.
Servermodus
bash
ogma \
--listen 127.0.0.1:8080 \
--api-port 127.0.0.1:8181 \
--data-dir ./ogma-dataHäufig verwendete Optionen
| Option | Standardwert | Zweck |
|---|---|---|
--listen | 127.0.0.1:8080 | Adresse des Proxy-Listeners. |
--api-port | 127.0.0.1:8181 | Serveradresse für REST-API und Frontend. |
--data-dir | ./ogma-data | Projektdatenbank, Zertifikate, Plugins, Exporte und lokaler Zustand. |
--max-plugin-size | 52428800 | Maximale Größe eines Plugin-Pakets in Bytes. |
--intercept-queue-cap | 1000 | Maximale Anzahl abgefangener Elemente in der Warteschlange, bevor neuer Verkehr weitergeleitet wird. |
--ui-dir | nicht gesetzt | Verzeichnis mit den gebauten Frontend-Dateien, die der API-Server ausliefert. |
OAST-Optionen
| Option | Standardwert | Zweck |
|---|---|---|
--oast-http-port | 8888 | HTTP-Callback-Listener. Mit 0 deaktivieren. |
--oast-https-port | 8443 | HTTPS-Callback-Listener. Mit 0 deaktivieren. |
--oast-dns-port | 5353 | DNS-Callback-Listener. Mit 0 deaktivieren. |
--oast-smtp-port | 2525 | SMTP-Callback-Listener. Mit 0 deaktivieren. |
--oast-domain | oast.local | Domain für generierte Callback-Hostnamen. |
--oast-public-ip | nicht gesetzt | Öffentliche IP-Adresse, die OAST in DNS-A-Record-Antworten zurückgibt. |
Pentest-Modus ohne Benutzeroberfläche
Der Unterbefehl pentest führt Inhaltserkennung, passive Analyse und optional aktive Scans aus und gibt einen Markdown-Bericht aus.
bash
ogma pentest https://example.com \
--depth 3 \
--concurrency 10 \
--min-severity medium \
--output report.mdPentest-Optionen
| Option | Standardwert | Zweck |
|---|---|---|
--depth | 3 | Tiefe der Inhaltserkennung. 0 bedeutet unbegrenzt. |
--concurrency | 10 | Maximale Anzahl gleichzeitiger Anfragen. |
--no-active | deaktiviert | Aktive Scans deaktivieren; nur Inhaltserkennung und passive Analyse ausführen. |
--min-severity | medium | Minimaler Schweregrad, der den Exit-Code 1 auslöst. Gültige Werte: info, low, medium, high, critical. |
--output | stdout | Bericht in eine Datei statt auf stdout schreiben. |
Exit-Codes:
| Code | Bedeutung |
|---|---|
0 | Abgeschlossen; kein Befund hat den Schweregrad-Schwellenwert erreicht. |
1 | Abgeschlossen; mindestens ein Befund hat den Schweregrad-Schwellenwert erreicht. |
2 | Laufzeit- oder Konfigurationsfehler. |
MCP-Modus
MCP kann über die Ogma-Einstellungen oder die eigenständige Binärdatei ogma-mcp gestartet werden. Versteckte Backend-Optionen unterstützen auch den eingebetteten MCP-Modus, wenn Ogma einen internen MCP-Prozess startet.
Für die übliche Einrichtung siehe MCP-Einrichtung.
Optionen der eigenständigen Binärdatei ogma-mcp
bash
ogma-mcp \
--api-url http://127.0.0.1:8181 \
--body-preview-bytes 2048| Option | Umgebungsvariable | Standardwert | Zweck |
|---|---|---|---|
--api-url | OGMA_API_URL | http://127.0.0.1:8181 | API-URL des laufenden Ogma-Backends. |
--body-preview-bytes | nicht gesetzt | 512 | Maximale Anzahl von Bytes in der Body-Vorschau, die Lesetools zurückgeben. |
--allow-write-findings | OGMA_MCP_ALLOW_WRITE_FINDINGS | deaktiviert | Erstellen und Aktualisieren von Befunden, Tag-Verwaltung und Verknüpfungen zu Nachweisen aktivieren. |
--allow-export-data | OGMA_MCP_ALLOW_EXPORT_DATA | deaktiviert | Erstellen von Exportaufträgen aktivieren. |
--allow-read-secrets | OGMA_MCP_ALLOW_READ_SECRETS | deaktiviert | Werte von Umgebungsvariablen unmaskiert zurückgeben. |
--allow-send-requests | OGMA_MCP_ALLOW_SEND_REQUESTS | deaktiviert | Tools aktivieren, die Verkehr senden, den Browser steuern, crawlen, Sondierungen durchführen, Authentifizierung testen oder WebSocket-Verbindungen herstellen. |
--allow-run-workflows | OGMA_MCP_ALLOW_RUN_WORKFLOWS | deaktiviert | Tools für Workflow-Vorschau, -Ausführung und -Abbruch aktivieren. |
--allow-intercept-control | OGMA_MCP_ALLOW_INTERCEPT_CONTROL | deaktiviert | Steuerung der Warteschlange der Funktion Abfangen (Intercept) sowie Weiterleiten, Verwerfen und Ändern aktivieren. |
--tool-profile | OGMA_MCP_TOOL_PROFILE | full | Kompatibilitätsoption für ältere Aufrufe. Es werden immer alle Tools angeboten, auch wenn ein älterer Befehl core oder discovery übergibt. --mcp-tool-profile ist ein Alias. |
MCP schreibt Protokollnachrichten auf stdout; Laufzeitprotokolle werden daher auf stderr ausgegeben.
Boolesche Berechtigungs-Umgebungsvariablen akzeptieren true, um die jeweilige Funktion zu aktivieren. Der Server hat keine Aktivitätskontingente pro Minute oder Sitzung; die Grenzen einzelner Tools gelten weiterhin. Entfernte Kontingentoptionen werden nicht akzeptiert. Stdio-Optionen konfigurieren den jeweiligen Prozess unabhängig von den eingebetteten MCP-Einstellungen.
Entwicklungs-Builds
Lokale Build-Skripte befinden sich im Stammverzeichnis des Repositorys:
bash
./build-local.sh
./build-desktop-local.shVerwenden Sie den Desktop-Build, um die paketierte Electron-Anwendung zu testen. Verwenden Sie den Backend-/Frontend-Build, um das Verhalten der API und der Weboberfläche zu testen.