IA del espacio de trabajo
La IA del espacio de trabajo es un panel de chat integrado en Ogma que puede leer tu tráfico capturado, realizar acciones en la aplicación y ayudarte a crear hallazgos, todo sin salir del espacio de trabajo.
Conexión con un proveedor de IA
- Abre Configuración > IA.
- Selecciona un proveedor: Anthropic, OpenAI o Google Gemini.
- Pega tu clave de API.
- Selecciona un modelo.
- Vuelve al espacio de trabajo.
La clave de API permanece en local. Se envía directamente desde tu navegador a la API del proveedor; no pasa por ningún servidor de Ogma.
Apertura del panel del asistente
Haz clic en el botón de IA de los controles de la esquina inferior derecha del espacio de trabajo o usa el botón del espacio de trabajo en la navegación superior cuando esté disponible. El panel se abre junto al espacio de trabajo principal. Puedes maximizarlo o hacerlo flotar como un panel independiente.
Qué puede ver la IA
El asistente recibe contexto según lo que tengas abierto en ese momento:
| Contexto | Qué incluye |
|---|---|
| Vista activa | La página actual (Historial HTTP, Reenvío, Hallazgos, etc.) |
| Solicitud seleccionada | Cabeceras y cuerpo completos de la solicitud y la respuesta |
| Historial capturado | Consultable mediante herramientas: la IA busca en él en lugar de recibir el registro completo |
| Hallazgos | Hallazgos existentes que la IA puede leer y actualizar |
| Alcance | Las reglas actuales de hosts y rutas incluidos en el alcance |
| Variables de entorno | Nombres y valores de variables no secretas |
| Notas | Contenido de las notas del proyecto |
Las variables de entorno secretas nunca se envían al proveedor de IA.
Análisis de una solicitud
- Selecciona una solicitud en Historial HTTP o Reenvío.
- Abre el panel del asistente.
- Pregunta: "¿Qué hace esta solicitud y qué parámetros parecen interesantes?"
El asistente lee la entrada seleccionada, describe la solicitud, identifica parámetros y sugiere pruebas posteriores.
Redacción de un hallazgo
Después de identificar una vulnerabilidad en Reenvío o en el escáner:
- Abre el asistente.
- Pide: "Redacta un hallazgo sobre esta elusión de autorización con la solicitud seleccionada como evidencia."
El asistente llama a la herramienta create_finding para escribir un hallazgo estructurado con título, gravedad, descripción, pasos de reproducción y notas de corrección directamente en tu lista de Hallazgos.
Investigación autónoma
Proporciona al asistente una URL inicial y un objetivo:
"Navega a https://app.example.com, inicia sesión con las credenciales de mis variables de entorno e identifica los endpoints que parezcan tener una autorización insuficiente."
El asistente usa las herramientas del navegador para navegar, captura el tráfico resultante, lo analiza e informa de lo que encuentra. También puede enviar solicitudes mediante Reenvío, ejecutar análisis pasivos y crear hallazgos sin instrucciones adicionales.
Ayuda de IA para HTTPQL y StreamQL
En toda la aplicación, las barras de filtros con un icono de destellos de IA aceptan consultas en lenguaje natural. Escribe una descripción de lo que quieras encontrar (por ejemplo, "solicitudes con cuerpos JSON que establezcan un campo de rol") y el asistente la convierte en una expresión HTTPQL o StreamQL.
Herramientas del asistente en la aplicación
El asistente puede realizar estas acciones dentro de Ogma:
| Área | Acciones disponibles |
|---|---|
| Historial HTTP | Buscar, leer entradas y cuerpos, analizar entradas |
| Hallazgos | Buscar, crear y actualizar hallazgos |
| Mapa del sitio y análisis | Obtener el mapa del sitio, analizar la superficie del frontend, identificar tecnologías del objetivo, decodificar JWT |
| Reenvío | Listar sesiones, actualizar y enviar solicitudes, probar flujos de inicio de sesión |
| WebSocket | Buscar en el historial WS, leer mensajes, iniciar una captura WS |
| Navegador | Abrir, navegar, ejecutar JS, tomar capturas de pantalla, obtener el código fuente de la página |
| Intercepción | Consultar el estado de la cola, reenviar solicitudes interceptadas |
| Automatización y flujos de trabajo | Crear sesiones de automatización, ejecutar flujos de trabajo pasivos, buscar flujos de trabajo |
| Escáner | Ejecutar análisis pasivos |
| Alcance y proyectos | Leer el alcance, añadir elementos al alcance, listar y cambiar proyectos |
| Ayudas para payloads | Obtener payloads y fragmentos de shell inversa |
| Entorno | Listar variables de entorno |
IA del espacio de trabajo frente al servidor MCP
| IA del espacio de trabajo | Servidor MCP | |
|---|---|---|
| Dónde se ejecuta | Dentro del frontend de Ogma | Proceso ogma-mcp independiente |
| Usuario principal | Tú, conversando dentro de Ogma | Clientes externos (Claude Code, Cursor, Codex) |
| Protocolo | API del proveedor + llamadas a herramientas del frontend | Model Context Protocol |
| Número de herramientas | 55 herramientas de respaldo en la aplicación, además de herramientas MCP del backend en vivo cuando están disponibles | 164 herramientas MCP |
| Ideal para | Análisis interactivo durante las pruebas | Flujos de trabajo de agentes externos y acceso desde el IDE |
Para herramientas externas de IA, consulta la configuración de MCP.
Instrucciones prácticas
- "Resume lo que hace esta solicitud e identifica parámetros interesantes."
- "Redacta pasos de reproducción a partir de las evidencias seleccionadas de Reenvío."
- "Compara estas dos respuestas y explica las diferencias relevantes."
- "Convierte estas evidencias del escáner en un borrador conciso de hallazgo."
- "Sugiere pruebas posteriores de Reenvío para este endpoint."
- "Busca en el historial solicitudes que modifiquen datos de cuentas de usuario."