Introducción
Ogma es un conjunto de herramientas de seguridad web de escritorio para profesionales de pruebas de penetración, ingenieros de seguridad de aplicaciones e investigadores. Reúne un proxy de intercepción, Reenvío, Automatización, Flujos de trabajo, escáneres, utilidades, plugins e integración con IA en un único espacio de trabajo de proyecto local.
Qué es Ogma
Ogma prioriza el funcionamiento local. Captura tráfico HTTP, WebSocket y SSE en el equipo donde se ejecuta la aplicación, almacena los datos en proyectos locales y organiza el flujo diario de pruebas en torno a la tabla de tráfico.
Funciones principales
- Proxy HTTPS y WebSocket - captura y descifra tráfico HTTPS y WSS mediante una CA local; intercepta, edita, reenvía o descarta cualquier solicitud o mensaje.
- Reenvío - reenvía cualquier solicitud capturada con modificaciones; encadena sesiones y guarda plantillas para pruebas de regresión.
- Automatización - realiza fuzzing de parámetros de una solicitud con listas de cargas útiles, de forma similar a Burp Intruder; admite modos secuenciales y concurrentes.
- Escáner pasivo y activo - las reglas pasivas se aplican a todo el tráfico capturado; las comprobaciones activas envían payloads específicos para clases habituales de vulnerabilidades.
- Descubrimiento de contenido - explora rutas de listas de palabras en hosts dentro del alcance para encontrar endpoints ocultos.
- Plugins - amplía Ogma con plugins JavaScript; instálalos desde una carpeta, un ZIP o el marketplace; compatibles con la superficie de la API de plugins de Caido.
- Asistente de IA - panel de chat integrado que puede leer tráfico, crear hallazgos, controlar el navegador y ejecutar pruebas; se conecta a Anthropic, OpenAI o Google Gemini.
- Integración MCP - expone 164 herramientas mediante Model Context Protocol para que clientes de IA externos (Claude Code, Cursor, Codex) puedan consultar el historial, enviar solicitudes, dirigir flujos de pruebas limitados al alcance y actualizar hallazgos.
Usa Ogma para
- Capturar e inspeccionar tráfico HTTP, WebSocket y SSE.
- Pausar, editar, reenviar o descartar tráfico con Intercepción.
- Enviar solicitudes a Reenvío, Automatización, Flujos de trabajo, Escáner, Hallazgos o Exportaciones.
- Reunir evidencias del proyecto con solicitudes y respuestas vinculadas.
- Instalar plugins desde carpetas, archivos ZIP o el marketplace.
- Conectar el contexto del proyecto, limitado al alcance, a asistentes de IA mediante MCP.
Mapa de la documentación
| Objetivo | Página |
|---|---|
| Instalar e iniciar Ogma | Primeros pasos |
| Capturar tu primera solicitud | Primera captura |
| Entender el flujo de trabajo diario | Flujo de trabajo del proxy |
| Ejecutar comprobaciones pasivas y activas | Escaneo |
| Crear o instalar plugins | Sistema de plugins |
| Usar el asistente de IA integrado | IA del espacio de trabajo |
| Conectar un cliente MCP externo | Configuración de MCP |
Áreas principales
| Área | Empieza aquí |
|---|---|
| Proxy | Historial HTTP, Intercepción, Reenvío |
| Análisis | Búsqueda, Hallazgos, Exportaciones |
| Utilidades | Escáner, Decodificador, JWT |
| Automatización | Automatización, Flujos de trabajo, Entorno |
| Extensiones | Plugins, SDK del backend, SDK del frontend |