---
url: https://docs.ogmabox.com/de/reference/cli.md
description: >-
  Führen Sie Ogma über die Befehlszeile als lokalen Proxy-Server, MCP-Prozess,
  Pentest-Befehl ohne Benutzeroberfläche oder Entwicklungs-Backend aus.
---

# CLI-Referenz {#cli-reference}

Ogmas Rust-Backend kann als lokaler Proxy-Server, eingebetteter MCP-Prozess oder Pentest-Befehl ohne Benutzeroberfläche ausgeführt werden.

Nutzer der paketierten Desktop-Version starten Ogma normalerweise über die Anwendung. Die CLI ist für Entwicklung, Automatisierung und lokale Tests im Serverbetrieb nützlich.

## Servermodus {#server-mode}

```bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data
```

### Häufig verwendete Optionen {#common-flags}

| Option | Standardwert | Zweck |
| --- | --- | --- |
| `--listen` | `127.0.0.1:8080` | Adresse des Proxy-Listeners. |
| `--api-port` | `127.0.0.1:8181` | Serveradresse für REST-API und Frontend. |
| `--data-dir` | `./ogma-data` | Projektdatenbank, Zertifikate, Plugins, Exporte und lokaler Zustand. |
| `--max-plugin-size` | `52428800` | Maximale Größe eines Plugin-Pakets in Bytes. |
| `--intercept-queue-cap` | `1000` | Maximale Anzahl abgefangener Elemente in der Warteschlange, bevor neuer Verkehr weitergeleitet wird. |
| `--ui-dir` | nicht gesetzt | Verzeichnis mit den gebauten Frontend-Dateien, die der API-Server ausliefert. |

## OAST-Optionen {#oast-flags}

| Option | Standardwert | Zweck |
| --- | --- | --- |
| `--oast-http-port` | `8888` | HTTP-Callback-Listener. Mit `0` deaktivieren. |
| `--oast-https-port` | `8443` | HTTPS-Callback-Listener. Mit `0` deaktivieren. |
| `--oast-dns-port` | `5353` | DNS-Callback-Listener. Mit `0` deaktivieren. |
| `--oast-smtp-port` | `2525` | SMTP-Callback-Listener. Mit `0` deaktivieren. |
| `--oast-domain` | `oast.local` | Domain für generierte Callback-Hostnamen. |
| `--oast-public-ip` | nicht gesetzt | Öffentliche IP-Adresse, die OAST in DNS-A-Record-Antworten zurückgibt. |

## Pentest-Modus ohne Benutzeroberfläche {#headless-pentest-mode}

Der Unterbefehl `pentest` führt Inhaltserkennung, passive Analyse und optional aktive Scans aus und gibt einen Markdown-Bericht aus.

```bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md
```

### Pentest-Optionen {#pentest-flags}

| Option | Standardwert | Zweck |
| --- | --- | --- |
| `--depth` | `3` | Tiefe der Inhaltserkennung. `0` bedeutet unbegrenzt. |
| `--concurrency` | `10` | Maximale Anzahl gleichzeitiger Anfragen. |
| `--no-active` | deaktiviert | Aktive Scans deaktivieren; nur Inhaltserkennung und passive Analyse ausführen. |
| `--min-severity` | `medium` | Minimaler Schweregrad, der den Exit-Code `1` auslöst. Gültige Werte: `info`, `low`, `medium`, `high`, `critical`. |
| `--output` | stdout | Bericht in eine Datei statt auf stdout schreiben. |

Exit-Codes:

| Code | Bedeutung |
| --- | --- |
| `0` | Abgeschlossen; kein Befund hat den Schweregrad-Schwellenwert erreicht. |
| `1` | Abgeschlossen; mindestens ein Befund hat den Schweregrad-Schwellenwert erreicht. |
| `2` | Laufzeit- oder Konfigurationsfehler. |

## MCP-Modus {#mcp-mode}

MCP kann über die Ogma-Einstellungen oder die eigenständige Binärdatei `ogma-mcp` gestartet werden. Versteckte Backend-Optionen unterstützen auch den eingebetteten MCP-Modus, wenn Ogma einen internen MCP-Prozess startet.

Für die übliche Einrichtung siehe [MCP-Einrichtung](../mcp-setup.md).

### Optionen der eigenständigen Binärdatei `ogma-mcp` {#standalone-ogma-mcp-flags}

```bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
```

| Option | Umgebungsvariable | Standardwert | Zweck |
| --- | --- | --- | --- |
| `--api-url` | `OGMA_API_URL` | `http://127.0.0.1:8181` | API-URL des laufenden Ogma-Backends. |
| `--body-preview-bytes` | nicht gesetzt | `512` | Maximale Anzahl von Bytes in der Body-Vorschau, die Lesetools zurückgeben. |
| `--allow-write-findings` | `OGMA_MCP_ALLOW_WRITE_FINDINGS` | deaktiviert | Erstellen und Aktualisieren von Befunden, Tag-Verwaltung und Verknüpfungen zu Nachweisen aktivieren. |
| `--allow-export-data` | `OGMA_MCP_ALLOW_EXPORT_DATA` | deaktiviert | Erstellen von Exportaufträgen aktivieren. |
| `--allow-read-secrets` | `OGMA_MCP_ALLOW_READ_SECRETS` | deaktiviert | Werte von Umgebungsvariablen unmaskiert zurückgeben. |
| `--allow-send-requests` | `OGMA_MCP_ALLOW_SEND_REQUESTS` | deaktiviert | Tools aktivieren, die Verkehr senden, den Browser steuern, crawlen, Sondierungen durchführen, Authentifizierung testen oder WebSocket-Verbindungen herstellen. |
| `--allow-run-workflows` | `OGMA_MCP_ALLOW_RUN_WORKFLOWS` | deaktiviert | Tools für Workflow-Vorschau, -Ausführung und -Abbruch aktivieren. |
| `--allow-intercept-control` | `OGMA_MCP_ALLOW_INTERCEPT_CONTROL` | deaktiviert | Steuerung der Warteschlange der Funktion Abfangen (Intercept) sowie Weiterleiten, Verwerfen und Ändern aktivieren. |
| `--tool-profile` | `OGMA_MCP_TOOL_PROFILE` | `full` | Kompatibilitätsoption für ältere Aufrufe. Es werden immer alle Tools angeboten, auch wenn ein älterer Befehl `core` oder `discovery` übergibt. `--mcp-tool-profile` ist ein Alias. |

MCP schreibt Protokollnachrichten auf stdout; Laufzeitprotokolle werden daher auf stderr ausgegeben.

Boolesche Berechtigungs-Umgebungsvariablen akzeptieren `true`, um die jeweilige Funktion zu aktivieren. Der Server hat keine Aktivitätskontingente pro Minute oder Sitzung; die Grenzen einzelner Tools gelten weiterhin. Entfernte Kontingentoptionen werden nicht akzeptiert. Stdio-Optionen konfigurieren den jeweiligen Prozess unabhängig von den eingebetteten MCP-Einstellungen.

## Entwicklungs-Builds {#development-builds}

Lokale Build-Skripte befinden sich im Stammverzeichnis des Repositorys:

```bash
./build-local.sh
./build-desktop-local.sh
```

Verwenden Sie den Desktop-Build, um die paketierte Electron-Anwendung zu testen. Verwenden Sie den Backend-/Frontend-Build, um das Verhalten der API und der Weboberfläche zu testen.
