Recursos y herramientas MCP
El servidor MCP de Ogma está destinado a clientes MCP externos como Codex, Claude Code, Cursor y otros hosts de Model Context Protocol. Es independiente del asistente de IA integrado en la aplicación.
MCP expone cuatro interfaces de descubrimiento:
- Recursos: destinos de lectura con nombre que un cliente MCP puede abrir.
- Plantillas de recursos: destinos de lectura parametrizados para una entrada, hallazgo, flujo de trabajo, ejecución, exportación u objeto de Reenvío concreto.
- Herramientas: acciones invocables. Algunas son de solo lectura. Otras requieren opciones de inicio del servidor.
- Prompts: instrucciones reutilizables que ayudan a un agente a planificar una inspección, una nueva prueba o un informe. Obtener un prompt no ejecuta sus herramientas.
Para los endpoints de conexión y la configuración de clientes, consulta Configuración de MCP. Para una secuencia de interacción de principio a fin, consulta Automatización del navegador con MCP.
Esta referencia cubre la implementación actual: 255 herramientas, 17 recursos, 9 plantillas de recursos y 12 prompts. Se anuncian todas las herramientas; los controles de permisos siguen aplicándose al llamarlas. Las versiones anteriores instaladas pueden exponer menos herramientas. Descubre el catálogo de tu servidor en ejecución antes de elegir una herramienta.
Métodos del protocolo
Son nombres de métodos JSON-RPC, no rutas URL independientes. Un cliente MCP gestiona el ciclo de vida de la conexión mediante HTTP o stdio.
| Método | Finalidad |
|---|---|
initialize | Negocia la versión del protocolo y las capacidades del servidor y del cliente. |
notifications/initialized | Indica al servidor que la inicialización ha terminado; esta notificación no tiene identificador de solicitud. |
tools/list | Descubre herramientas y sus esquemas de argumentos, siguiendo nextCursor. |
tools/call | Ejecuta una herramienta usando name y arguments. |
resources/list | Lista los recursos de solo lectura con nombre. |
resources/templates/list | Lista las plantillas URI para leer objetos individuales. |
resources/read | Lee un recurso usando su uri completo. |
prompts/list | Descubre prompts reutilizables y sus argumentos. |
prompts/get | Recupera los mensajes de un prompt usando name y argumentos opcionales de cadena. |
Descubrir e invocar herramientas
Los nombres como ogma_search_http_history son identificadores de herramientas MCP, no rutas HTTP individuales. Invócalas mediante tools/call en tu conexión MCP.
- Inicializa la conexión con tu cliente MCP.
- Llama a
tools/list. Ogma devuelve hasta 40 herramientas por página. Pasa cadanextCursordevuelto comoparams.cursorhasta que deje de aparecer; de lo contrario, faltarán la mayoría de las herramientas del navegador en el cliente. - Lee el
inputSchemade cada herramienta para conocer tipos de campo, valores de enumeración, valores predeterminados, límites y formatos de objetos anidados. No inventes argumentos a partir del nombre de la herramienta. - Lee
ogma://mcp/permissionsyogma://mcp/tool-guideantes de realizar acciones. - Llama a la herramienta seleccionada con un objeto JSON en
arguments.
Ejemplo de solicitud JSON-RPC en una conexión inicializada:
json
{
"jsonrpc": "2.0",
"id": 2,
"method": "tools/call",
"params": {
"name": "ogma_search_http_history",
"arguments": {
"q": "req.host.eq:\"example.com\"",
"limit": 20,
"offset": 0
}
}
}Usa los identificadores devueltos por las herramientas de listado y búsqueda en lugar de adivinarlos. Las búsquedas de historial y hallazgos usan limit/offset; las herramientas de diferencias del navegador usan since_entry_id. Ninguno es el cursor opaco que utiliza tools/list.
Lectura de resultados
Prefiere result.structuredContent. El bloque de contenido de texto contiene el mismo contenedor JSON para clientes que solo admiten resultados de texto. Excepción: el resultado predeterminado de ogma_browser_snapshot no tiene contenido estructurado y su contenido de texto es el árbol legible; usa result_detail: "full" para obtener sus elementos estructurados. En el puente REST local, analiza en su lugar la cadena JSON de result; ese puente no es el transporte MCP.
En un fallo de herramienta del puente REST, el valor analizado es { "error": "..." }, con el contenedor de error serializado de la herramienta dentro de esa cadena. Un estado HTTP correcto del puente por sí solo no significa que la herramienta haya tenido éxito.
| Campo del contenedor | Significado |
|---|---|
ok | Si la operación de la herramienta tuvo éxito. Inspecciona también isError en el resultado MCP. |
workflow_stage, summary | Contexto de la operación y una explicación breve. |
evidence, hypotheses | Evidencias observadas e interpretaciones separadas sin confirmar. |
next_actions, use_next_tools | Trabajo de seguimiento sugerido y encaminamiento a herramientas. |
artifacts | Referencias a evidencias o archivos generados, cuando están disponibles. |
raw | Datos específicos de la herramienta. Presente en las rutas estructuradas; las herramientas compactas solo lo incluyen con result_detail: "full". Puede ser un objeto, una matriz o texto; no supongas una estructura universal. |
Las herramientas de captura de pantalla también devuelven un bloque de imagen MCP nativo. Lee el bloque de imagen en lugar de esperar datos de imagen base64 en los metadatos JSON. Una instantánea del navegador devuelve de forma predeterminada un árbol de texto compacto; pasa result_detail: "full" para obtener sus elementos estructurados en raw.elements. Las diferencias de red y consola del navegador contienen entradas estructuradas.
Una llamada de validación correcta puede devolver igualmente valid: false en sus datos. Un fallo de ejecución de herramienta usa isError: true; las solicitudes de protocolo inválidas usan errores JSON-RPC. Lee el diagnóstico antes de reintentar. Los errores del backend pueden incluir un estado HTTP, un endpoint y texto de diagnóstico limitado; [truncated] significa que el diagnóstico se ha acortado, no que la operación haya tenido éxito.
Estas convenciones de resultados usan el formato de resultados de herramientas de MCP.
Recursos
| Recurso | Qué devuelve |
|---|---|
ogma://status | Salud y estado actuales del backend. |
ogma://projects | Todos los proyectos de Ogma. |
ogma://project/current | Proyecto activo actual. |
ogma://instances | Instancias de escucha del proxy. |
ogma://http-history/recent | Las 20 entradas HTTP más recientes sin contenido del cuerpo. |
ogma://ws-history/recent | Las 20 conexiones WebSocket más recientes. |
ogma://findings | Hasta 50 hallazgos. |
ogma://workflows | Flujos de trabajo configurados. |
ogma://workflow-runs/recent | Los 20 registros de ejecución de flujos de trabajo más recientes. |
ogma://migration/workflows | Informe de compatibilidad de migración de flujos de trabajo. |
ogma://exports/recent | Los 10 trabajos de exportación más recientes. |
ogma://capabilities | Resumen de capacidades del servidor MCP. |
ogma://mcp/permissions | Opciones actuales de permisos MCP. |
ogma://mcp/tool-guide | Encaminamiento de herramientas para agentes, convenciones de salida y secuencias recomendadas de navegador y pruebas. |
ogma://mcp/report-guide | Secuencia de elaboración de informes, requisitos de evidencias y comprobaciones de calidad. |
ogma://mcp/resume | Contexto de recuperación duradero del proyecto activo: puntos de control guardados y actividad reciente de herramientas. |
ogma://replay/sessions/recent | Las 20 sesiones de Reenvío más recientes. |
Plantillas de recursos
| Plantilla | Qué devuelve |
|---|---|
ogma://http-history/{entry_id} | Una entrada del historial HTTP. |
ogma://ws-history/{connection_id} | Una conexión WebSocket. |
ogma://findings/{finding_id} | Un hallazgo. |
ogma://workflows/{workflow_id} | Un flujo de trabajo. |
ogma://workflow-runs/{run_id} | Una ejecución de flujo de trabajo. |
ogma://exports/{export_id} | Un trabajo de exportación. |
ogma://replay/sessions/{session_id} | Una sesión de Reenvío. |
ogma://replay/attempts/{session_id}/{attempt_id} | Un intento de Reenvío. |
ogma://workflow-safety/{workflow_id} | Clasificación de seguridad de un flujo de trabajo y permisos requeridos. |
Lee estas URI con resources/read, no con una solicitud HTTP GET a ogma://. Sustituye el identificador en una plantilla de recurso antes de leerla. Los recursos devuelven texto en contents; no usan el contenedor de resultados de herramientas descrito arriba.
Prompts
Descúbrelos con prompts/list y luego usa prompts/get con name y un objeto arguments. Los valores de los argumentos de los prompts son cadenas. Los argumentos obligatorios aparecen en negrita abajo.
| Prompt | Argumentos | Qué prepara |
|---|---|---|
analyze_http_entry | entry_id | Inspecciona un intercambio HTTP capturado en busca de problemas de seguridad respaldados por evidencias. |
summarize_project_security_state | Ninguno | Resume los hallazgos y las prioridades de corrección del proyecto activo. |
triage_findings | severity | Prioriza los hallazgos, opcionalmente dentro de un nivel de gravedad. |
investigate_suspicious_host | host | Revisa el tráfico capturado de un nombre de host o una IP. |
review_workflow_migration_report | Ninguno | Explica los problemas de compatibilidad de flujos de trabajo y los pasos de migración. |
generate_retest_plan | finding_id | Prepara pasos de reproducción y criterios de aprobación o fallo para un hallazgo. |
create_finding_from_http_evidence | entry_id | Analiza las evidencias y guía la creación de un hallazgo cuando está permitida. |
prepare_evidence_export | export_kind | Planifica una exportación de http_history, findings o automate_results. |
retest_http_entry_with_replay | entry_id | Guía la secuencia de vista previa y confirmación de Reenvío. |
run_workflow_safely | workflow_id | Inspecciona los efectos secundarios de un flujo de trabajo, muestra una vista previa y lo ejecuta cuando está permitido. |
pentest_web_target | target_url, objective | Planifica una evaluación por etapas, guiada por evidencias, de un destino autorizado. |
solve_web_challenge | challenge_url, goal | Planifica la investigación de un reto web y la recopilación de evidencias. |
Permisos de herramientas
La mayoría de las herramientas de inspección están siempre disponibles. Las acciones que modifican datos o generan tráfico saliente se controlan con opciones de inicio de ogma-mcp:
| Opción de permiso | Habilita |
|---|---|
--allow-write-findings | Escritura de hallazgos y generación de informes; también modificaciones compartidas del proyecto, como cambios en variables de entorno y Buscar y reemplazar. |
--allow-export-data | Creación de trabajos de exportación. Leer metadatos de exportaciones existentes e información de descarga no requiere esta opción. |
--allow-read-secrets | Valores de variables de entorno sin enmascarar. Es independiente del permiso para modificar variables. |
--allow-send-requests | Envíos de Reenvío/Automatización, solicitudes directas y por lotes, interacción con el navegador, descubrimiento, rastreo, recorridos de autenticación, sondeos activos, WebSockets y cambio de proyecto. |
--allow-run-workflows | Herramientas de vista previa, ejecución y cancelación de flujos de trabajo. La ejecución de Automatización utiliza el permiso de envío en su lugar. |
--allow-intercept-control | Lecturas del estado y la cola de interceptación, modificaciones de la cola y control del estado de interceptación. |
Los controles de permisos se comprueban al invocar una herramienta; que aparezca en la lista no significa que sus acciones estén habilitadas. Las herramientas de observación del navegador pueden inspeccionar un navegador ya en ejecución, pero controlarlo y gestionar sus contextos requiere allow_send_requests. Los recorridos de autenticación también requieren ese permiso, incluidas las llamadas de listado y verificación. Las notas y tareas locales de la sesión no requieren permiso de escritura del proyecto.
No hay cuotas de actividad por minuto ni por sesión. Las herramientas individuales siguen aplicando sus propios tamaños de entrada, tamaños de lote, tiempos de espera y comprobaciones de alcance. La ejecución de flujos de trabajo puede necesitar permisos adicionales de envío o escritura de hallazgos según sus operaciones. Consulta Configuración y permisos.
Se anuncian todas las herramientas independientemente de los permisos. Las opciones de perfiles heredadas ya no filtran la lista de herramientas. Consulta Descubrimiento y despacho de herramientas.
Catálogo de herramientas
Recuperación tras perder el contexto
Después de volver a conectar o perder el contexto de la conversación, llama a ogma_resume_session antes de iniciar otra evaluación. Comprueba el proyecto activo, el último punto de control y los resultados recientes de las herramientas. Usa check_live: true para comprobaciones limitadas de solo lectura de las referencias guardadas; no repite acciones. Actualiza las instantáneas del navegador antes de reutilizar referencias de elementos.
Guarda un punto de control antes de un traspaso o una pausa prolongada. La actividad de herramientas registra lo que se ejecutó; no puede deducir la siguiente prueba que tenías prevista. Expresa explícitamente el objetivo, las conclusiones, la incertidumbre y los siguientes pasos, y referencia las evidencias por identificador en lugar de copiar cuerpos de respuesta extensos en el punto de control.
json
{
"name": "ogma_save_checkpoint",
"arguments": {
"assessment_id": "authorization-review",
"objective": "Compare access to invoices across two test identities",
"progress": "Captured the owner request; the second identity has not been tested yet",
"next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
"uncertainties": ["Whether the server checks invoice ownership"]
}
}json
{
"name": "ogma_resume_session",
"arguments": {
"assessment_id": "authorization-review",
"check_live": true
}
}Guarda un punto de control antes de un traspaso o de la compactación del contexto. Registra explícitamente el objetivo, el trabajo completado, las incertidumbres, los identificadores de evidencias y los siguientes pasos: el registro automático de actividad almacena referencias y resultados, no los contenidos de las solicitudes ni tu intención. Una llamada iniciada sin resultado completado tiene un desenlace desconocido; inspecciona el estado actual antes de reintentar un envío.
Los registros de recuperación son duraderos y se limitan al proyecto. Con assessment_id, las lecturas se limitan a esa evaluación; omítelo en las lecturas de recuperación para inspeccionar la actividad de todo el proyecto. Las notas y tareas existentes locales de la sesión tienen otro propósito y no deben confundirse con un traspaso duradero.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_save_checkpoint | Añade un traspaso duradero. next_steps es una matriz de acciones explícitas; references asocia nombres con identificadores guardados. No ejecuta el plan. | objective, progress, next_steps, uncertainties, references |
ogma_resume_session | Lee el proyecto activo, el último punto de control, la actividad reciente y las indicaciones de recuperación. Las comprobaciones en vivo opcionales inspeccionan referencias guardadas sin repetir acciones. | check_live |
ogma_get_session_activity | Lee puntos de control y actividad de herramientas, empezando por los más recientes. Las horas son milisegundos Unix UTC. Para paginar, pasa tanto before_ms como before_id del cursor devuelto. | kind, id, since_ms, until_ms, before_ms, before_id, search, limit |
Cada fila explica la herramienta y enumera sus entradas de nivel superior. Las entradas en negrita son obligatorias según su esquema; las demás son opcionales. Algunas herramientas requieren elegir entre entradas (por ejemplo, una fuente de Reenvío o un destino de clic); sus descripciones y la validación en ejecución explican esas combinaciones. Para campos anidados y tipos exactos, lee el inputSchema de la herramienta en ejecución.
Todas las herramientas también aceptan un assessment_id opcional (una cadena no vacía de un máximo de 200 caracteres). Reutilízalo para mantener unido el contexto de recuperación de una evaluación. No cambia el proyecto activo ni concede permisos. Esta entrada común no se repite en las tablas siguientes.
Descubrimiento y despacho de herramientas
El servidor anuncia todas las herramientas registradas. Usa las herramientas de descubrimiento de capacidades y contratos para identificar una operación e inspeccionar sus entradas antes de invocarla; no necesitas cambiar un perfil para exponerla. Consulta Configuración de MCP.
Usa ogma_browser para acciones del navegador integrado (snapshot, fill_input, fill_form, console_delta, network_delta y el resto de la familia de navegador) y ogma_search para dominios de búsqueda como http_history, findings y ws_history. Las herramientas específicas equivalentes siguen disponibles.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_find_tools | Busca en todo el catálogo por palabras clave de la tarea. Una consulta con el nombre exacto de una herramienta devuelve su contrato completo; include_schema solicita también contratos para las coincidencias por palabras clave. Todas las palabras de búsqueda deben coincidir, y un resultado truncado o vacío no demuestra que una capacidad no exista. El límite predeterminado es 5 y el máximo 10. | query, limit, include_schema |
ogma_call_tool | Ejecuta por nombre una herramienta registrada de Ogma. Las entradas distintas de tool se pasan a la herramienta indicada; sus permisos siguen aplicándose. | tool |
ogma_browser | Controla el navegador integrado por nombre de acción. Se accede a cualquier otra herramienta ogma_browser_* mediante el sufijo de su nombre, por ejemplo action: "snapshot" para ogma_browser_snapshot. | action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms |
ogma_search | Busca en los dominios de datos de Ogma desde un único punto de entrada. Se accede a cualquier otra herramienta ogma_search_* mediante el sufijo de su nombre. | domain, q, limit, offset |
Historial HTTP y consultas
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_search_http_history | Busca en el historial HTTP con HTTPQL y devuelve metadatos de solicitudes y respuestas. | q, limit, offset, result_detail |
ogma_get_http_entry | Obtiene una entrada HTTP por identificador, opcionalmente con vistas previas de cuerpos. | entry_id, include_body_preview, result_detail |
ogma_get_http_entry_body | Obtiene el cuerpo completo de la solicitud o la respuesta, o ambos, de una entrada HTTP. | entry_id, part, search_pattern, result_detail |
ogma_validate_httpql | Valida una expresión HTTPQL. | query |
ogma_analyze_http_entry_security | Revisa una entrada HTTP para identificar comportamientos y evidencias relevantes para la seguridad. | entry_id |
ogma_search_by_vulnerability_pattern | Busca patrones orientados a vulnerabilidades en el tráfico capturado. | pattern_type, limit |
WebSocket y SSE
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_search_ws_history | Busca en el historial de conexiones WebSocket con StreamQL. | q, limit, offset |
ogma_get_ws_messages | Obtiene los mensajes almacenados de una conexión WebSocket. | connection_id, limit, offset |
ogma_get_ws_message | Lee un mensaje completo sin el truncamiento de las vistas previas de listas; el texto es UTF-8 y los contenidos binarios y de control son base64. | message_id |
ogma_validate_streamql | Valida una expresión StreamQL. | query |
ogma_get_ws_messages_live | Obtiene mensajes WebSocket en vivo capturados mediante la instrumentación del navegador. | host, limit |
ogma_create_ws_replay_session | Crea una sesión de Reenvío de WebSocket. | ws_connection_id |
ogma_connect_ws_replay | Conecta una sesión de Reenvío de WebSocket. | ws_session_id |
ogma_send_ws_replay_message | Envía un mensaje mediante una sesión de Reenvío de WebSocket. | ws_session_id, payload, message_type |
ogma_list_ws_replay_sessions | Lista las sesiones de Reenvío de WebSocket. | result_detail |
ogma_get_ws_replay_messages | Lee la transcripción de una sesión de Reenvío de WebSocket, no el historial capturado. Omite cursor para empezar; pasa el next_cursor devuelto y continúa mientras has_more lo indique. | ws_session_id, cursor, limit, result_detail |
ogma_get_ws_replay_message | Lee un mensaje de Reenvío de WebSocket sin truncar la vista previa de su contenido; payload_base64 indica bytes codificados en base64. | message_id, result_detail |
ogma_disconnect_ws_replay | Desconecta una sesión de Reenvío de WebSocket, conservando la sesión y su transcripción; también cancela una conexión pendiente. | ws_session_id |
ogma_browser_get_ws_frames | Lee tramas WebSocket capturadas por el navegador integrado. | limit, connection_url, direction |
ogma_browser_start_ws_capture | Inicia la captura de tramas WebSocket en el navegador. | Ninguna. |
ogma_browser_send_ws_message | Envía un mensaje WebSocket desde el contexto del navegador. | payload, connection_url |
Hallazgos y evidencias
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_search_findings | Busca hallazgos por gravedad, informante, texto, límite y desplazamiento. | severity, reporter, q, limit, offset |
ogma_get_finding | Obtiene un hallazgo por identificador. | finding_id |
ogma_preview_finding_from_evidence | Muestra una vista previa de un borrador de hallazgo a partir de una entrada HTTP sin crearlo. | entry_id, reporter |
ogma_create_finding | Crea un hallazgo con metadatos, etiquetas, confianza, corrección y enlaces opcionales a evidencias. | title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check |
ogma_update_finding | Actualiza un hallazgo existente. | finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation |
ogma_add_finding_tag | Añade etiquetas a un hallazgo sin reemplazar las existentes. | finding_id, tags |
ogma_link_finding_evidence | Añade a un hallazgo evidencias de HTTP, Reenvío, Automatización, WebSocket capturado o mensajes de WS Reenvío. Los enlaces de apoyo no reemplazan su evidencia principal. | finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id |
ogma_delete_finding | Elimina un hallazgo. | finding_id |
ogma_create_finding_from_entry | Crea un hallazgo a partir de una entrada HTTP capturada. Incorpora las cabeceras y cuerpos de solicitud y respuesta como evidencia HTTP en Markdown, truncando el cuerpo de respuesta a 3000 caracteres. Añade una puntuación CVSS a partir de un desglose proporcionado, CWE, código PoC y referencias. | entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check |
ogma_get_finding_evidence_summary | Resume las evidencias vinculadas a un hallazgo. | finding_id |
ogma_record_finding_verification | Registra un veredicto independiente de nueva prueba para un hallazgo: verified, refuted o inconclusive. Prevalece el veredicto más reciente, por lo que una refutación posterior anula una confirmación anterior, y la herramienta informa de la fila almacenada. | finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id |
ogma_check_canary | Crea un token usando label y purpose, o vuelve a comprobar un token existente usando canary_id sin crear otro. Busca entradas coincidentes en el tráfico capturado. Una coincidencia en el cuerpo de respuesta es evidencia de lectura posterior; una coincidencia en el cuerpo de solicitud solo demuestra que se envió el token. | canary_id o label y purpose, finding_id, hosted_path, limit |
ogma_export_findings_report | Crea una exportación de informe de hallazgos. | format, title, summary, scope, tester, include_evidence |
Exportaciones
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_preview_export_plan | Muestra una vista previa del contenido y formato de exportación sin crear un trabajo. | kind, format, limit, q, severity, reporter |
ogma_create_export_job | Crea un trabajo de exportación de historial, resultados de búsqueda, hallazgos o resultados de Automatización. | name, kind, format, limit, offset, scope, q, severity, reporter, run_id |
ogma_get_export_job | Obtiene un trabajo de exportación por identificador. | export_id |
ogma_list_export_jobs | Lista los trabajos de exportación. | limit, offset |
ogma_get_export_download_info | Obtiene los metadatos de descarga de una exportación completada. | export_id |
Reenvío y envío de solicitudes
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_preview_replay_send | Muestra una vista previa de un envío de Reenvío y devuelve un token de confirmación. | http_entry_id, replay_session_id, method, path, query, body, result_detail |
ogma_send_replay_request | Envía una solicitud de Reenvío con el token de confirmación. | confirmation_token, request_hash, result_detail |
ogma_create_replay_session_from_history | Crea una sesión de Reenvío a partir de una entrada HTTP capturada. | entry_id, name, result_detail |
ogma_create_replay_session_raw | Crea una sesión de Reenvío a partir de una definición de solicitud sin procesar. | name, host, port, tls, method, path, headers, body |
ogma_get_replay_session | Obtiene los metadatos de una sesión de Reenvío y una lista paginada de intentos. | session_id, attempts_limit, attempts_offset, result_detail |
ogma_get_replay_attempt | Obtiene un intento de Reenvío. | session_id, attempt_id, result_detail |
ogma_list_replay_sessions | Lista las sesiones de Reenvío. | limit, offset, result_detail |
ogma_create_replay_sequence | Crea una secuencia de Reenvío de varios pasos a partir de sesiones de Reenvío existentes, en el orden de ejecución de los pasos; collection_id superpone las variables de esa colección durante una ejecución. | name, session_ids, collection_id |
ogma_run_replay_sequence | Ejecuta una secuencia de Reenvío almacenada, que envía tráfico saliente real. plan enumera los índices de los pasos en orden de ejecución; las entradas pueden repetir, omitir o reordenar pasos, y omitir plan ejecuta todos los pasos almacenados una vez en orden. Un plan vacío se rechaza. | sequence_id, plan |
ogma_repeat_request | Repite una solicitud existente con cambios opcionales. | request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail |
ogma_replay_with_modifications | Reproduce una solicitud HTTP capturada con sustituciones a nivel de campo y devuelve una respuesta y un resumen de diferencias. | entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail |
ogma_http_request | Envía una solicitud HTTP directa mediante la interfaz de herramientas MCP. Con raw_request_base64, max_responses lee varias tramas de respuesta de la misma conexión en lugar de detenerse en la primera, y followup_raw_request_base64 escribe una solicitud en esa conexión tras leer la primera respuesta; una respuesta que los bytes enviados no solicitaron permite confirmar una desincronización de solicitudes en lugar de suponerla. Ambas entradas solo se aplican al modo sin procesar. | host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail |
ogma_bulk_send_requests | Envía un lote de solicitudes. | base_session_id, payloads, placeholder, max_requests |
ogma_fetch_url | Obtiene una URL y devuelve el estado de respuesta, las cabeceras y una vista previa del cuerpo. | url, method, headers, body_b64, max_bytes |
ogma_follow_redirect | Obtiene una URL, sigue la cadena de redirecciones e informa de cada salto. | url, method, headers, body_b64, max_hops, timeout_secs |
ogma_fuzz_parameter | Reemplaza un marcador con valores de una lista de palabras y agrupa las respuestas por estado y tamaño. | url, method, headers, body_template, wordlist, timeout_secs, stop_on_match |
ogma_multipart_upload | Envía solicitudes multipart form-data con campos de texto y archivo para pruebas de carga. | url, fields, headers, timeout_secs |
ogma_test_login | Prueba un endpoint de inicio de sesión con pares de credenciales proporcionados o predeterminados e informa de las evidencias. | url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts |
Flujos de trabajo y Automatización
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_search_workflows | Lista y filtra flujos de trabajo. | workflow_type, enabled, limit, offset |
ogma_get_workflow | Obtiene un flujo de trabajo por identificador. | workflow_id |
ogma_get_workflow_run | Obtiene un registro de ejecución de flujo de trabajo. | run_id |
ogma_validate_workflow_import | Valida la compatibilidad de importación de un paquete de flujos de trabajo. | bundle_json |
ogma_get_workflow_safety | Obtiene la clasificación de seguridad y permisos de un flujo de trabajo. | workflow_id |
ogma_preview_workflow_run | Muestra una vista previa de una ejecución de flujo de trabajo antes de ejecutarlo. | workflow_id, input, trigger_entry_id |
ogma_run_workflow | Ejecuta un flujo de trabajo. | confirmation_token, definition_hash, input_hash, input |
ogma_cancel_workflow_run | Cancela una ejecución de flujo de trabajo. | run_id |
ogma_list_automate_sessions | Lista las sesiones de Automatización. | limit, offset |
ogma_get_automate_session | Obtiene una sesión de Automatización. | session_id |
ogma_create_automate_session | Crea una sesión de Automatización con un punto de inyección. inject_into lo selecciona como query:<name>, header:<name> o body; el valor predeterminado es el primer parámetro de consulta y, después, el cuerpo. | entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms |
ogma_run_automate_session | Ejecuta una sesión de Automatización. | session_id |
ogma_list_automate_runs | Lista las ejecuciones de Automatización. | session_id, limit, offset |
ogma_get_automate_run | Obtiene una ejecución de Automatización. | run_id |
ogma_cancel_automate_run | Cancela una ejecución de Automatización. | run_id |
ogma_list_automate_results | Lista los resultados de Automatización. | run_id, limit, offset, min_status, max_status |
ogma_get_automate_result | Obtiene un resultado de Automatización. | run_id, seq |
ogma_load_skill | Carga las indicaciones de habilidades MCP integradas en el contexto del asistente. | skills |
Escáner
Iniciar análisis pasivos o activos requiere permiso de escritura de hallazgos porque los análisis pueden crear hallazgos. Listar reglas del escáner y categorías de comprobaciones activas no lo requiere.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_run_passive_scan | Ejecuta comprobaciones del escáner pasivo para una entrada HTTP. | entry_id |
ogma_run_passive_scan_all | Ejecuta comprobaciones del escáner pasivo en el historial capturado. | Ninguna. |
ogma_list_scanner_rules | Lista las reglas de detección del escáner. | Ninguna. |
ogma_list_active_checks | Lista las categorías de comprobaciones del escáner activo con sus identificadores y descripciones, e informa de cuántas crean hallazgos. Las categorías sin implementar aparecen en la lista, pero nunca producen un hallazgo. | Ninguna. |
ogma_scan_active | Ejecuta el escáner activo, que envía cargas de prueba y crea hallazgos solo para las clases que confirma a partir de la respuesta. Pasa entry_id para analizar una entrada u omítelo para recorrer el historial reciente. Es de larga duración, por lo que se expone como tarea; la ruta síncrona consulta el trabajo hasta alcanzar un estado final e informa de job_id, contadores de progreso y findings_created. Requiere permiso de escritura de hallazgos. | entry_id, checks, concurrency, delay_ms, scan_headers |
Intercepción
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_get_intercept_status | Obtiene el estado actual de interceptación. | Ninguna. |
ogma_set_intercept_enabled | Habilita o deshabilita la interceptación. | request_enabled, response_enabled, websocket_enabled |
ogma_list_intercept_queue | Lista los elementos interceptados en la cola. | Ninguna. |
ogma_get_intercept_item | Obtiene un elemento de interceptación de la cola. | id |
ogma_forward_intercept_item | Reenvía un elemento interceptado, modificado opcionalmente. | id, method, path, headers, body, status_override |
ogma_drop_intercept_item | Descarta un elemento interceptado. | id |
ogma_intercept_and_modify | Espera una solicitud o respuesta interceptada en vivo, aplica parches JSON, reemplazos por expresiones regulares o la sustitución completa del cuerpo y, después, la reenvía. | direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched |
Proxy, alcance y red
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_list_proxy_listeners | Lista las escuchas del proxy. | Ninguna. |
ogma_start_proxy_listener | Inicia una escucha del proxy. | listener_id |
ogma_stop_proxy_listener | Detiene una escucha del proxy. | listener_id |
ogma_list_scope_presets | Lista los ajustes de alcance. | Ninguna. |
ogma_create_scope_preset | Guarda un ajuste de alcance sin activarlo. Requiere permiso de envío. Cada regla requiere pattern e include; rule_type opcional selecciona coincidencias de host, CIDR, ruta o expresión regular. Las reglas de ruta usan pattern para el host y path_pattern para la ruta. Activa el ajuste devuelto por separado con ogma_set_active_scope. | name, rules, httpql_expression |
ogma_get_active_scope | Obtiene el alcance activo. | Ninguna. |
ogma_set_active_scope | Establece el alcance activo. | preset_id |
ogma_local_ips | Lista direcciones IP locales útiles para escuchas y llamadas de retorno. | Ninguna. |
ogma_get_tls_info | Obtiene información TLS de un destino o una conexión capturada. | host, port |
Mapa del sitio, endpoints y OAST
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_get_sitemap | Obtiene el mapa del sitio capturado. | host, show_api_only |
ogma_get_sitemap_parameters | Obtiene los parámetros descubiertos para una ruta del mapa del sitio. | host, port, path |
ogma_list_extracted_endpoints | Lista los endpoints extraídos del tráfico y del contenido del frontend. | limit, offset |
ogma_discovery_start | Inicia un trabajo de descubrimiento de contenido en segundo plano contra un host y puerto dentro del alcance; devuelve un identificador de trabajo. | host, port, tls, base_path, config |
ogma_discovery_list | Lista los trabajos de descubrimiento y su progreso en el proyecto activo. | Ninguna. |
ogma_discovery_get | Obtiene el estado y los resultados descubiertos de un trabajo de descubrimiento. | job_id |
ogma_discovery_cancel | Solicita la cancelación de un trabajo de descubrimiento en ejecución. | job_id |
ogma_import_openapi_spec | Importa una especificación OpenAPI para incorporar endpoints y estructuras de solicitudes iniciales. | spec_content, base_url, collection_name |
ogma_get_oast_config | Obtiene la configuración de escucha de OAST. | Ninguna. |
ogma_get_oast_reachability | Informa de si un destino puede acceder al host de retorno OAST configurado, con los motivos cuando no es posible y los pasos para resolverlo. Compruébalo antes de confiar en una carga ciega: un retorno inaccesible produce un falso negativo que se interpreta como ausencia de vulnerabilidad. | Ninguna. |
ogma_list_oast_interactions | Lista las interacciones OAST. El backend aplica todos los filtros antes de dividir la página, por lo que el total cuenta todas las coincidencias en lugar de la longitud de la página, y restringir a una etiqueta de token o dirección de origen nunca oculta un retorno coincidente más adelante en la lista. token_label es el punto de inyección que transportó el token: el nombre de un parámetro de consulta, de una cabecera o body. Las etiquetas se mantienen en memoria con sus tokens, por lo que una etiqueta cuyo token haya caducado no coincide con nada en lugar de devolver filas obsoletas. | limit, offset, token_id, token_label, protocol, source_ip, since |
Anotaciones del historial
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_set_entry_color | Establece la etiqueta de color de una entrada del historial. | entry_id, color |
ogma_add_entry_tag | Añade una etiqueta a una entrada del historial. | entry_id, tag |
ogma_remove_entry_tag | Elimina una etiqueta de una entrada del historial. | entry_id, tag |
Control del navegador
Para elegir entre instantáneas, selectores y capturas de pantalla, consulta la guía del navegador. No supongas que todas las herramientas del navegador aceptan tab_id o element_ref; usa solo las entradas listadas para esa herramienta.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_browser_launch | Inicia el navegador de Ogma. | proxy_port |
ogma_browser_navigate | Navega a una URL en el navegador. | url, tab_id, wait_for_load, timeout_ms, result_detail |
ogma_browser_get_dom | Navega y devuelve el DOM renderizado y resultados opcionales de selectores tras ejecutar JavaScript. | url, wait_secs, selectors, js_eval, include_full_html |
ogma_browser_screenshot | Captura el estado de la página del navegador. | tab_id, result_detail |
ogma_browser_execute_js | Ejecuta JavaScript en el navegador. | script, tab_id |
ogma_browser_get_source | Obtiene el código fuente DOM de la página actual. | tab_id, format, max_chars |
ogma_browser_get_cookies | Obtiene las cookies del navegador. | tab_id |
ogma_browser_set_cookie | Establece una cookie del navegador. | name, value, domain, path, http_only, secure |
ogma_browser_new_tab | Abre una nueva pestaña del navegador. | url |
ogma_browser_close_tab | Cierra una pestaña del navegador. | tab_id |
ogma_browser_get_tabs | Lista las pestañas del navegador. | result_detail |
ogma_browser_click | Hace clic en un element_ref de una instantánea o en coordenadas x e y explícitas. | element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail |
ogma_browser_type_text | Escribe texto en el navegador. | text, tab_id, snapshot_id |
ogma_browser_fill_input | Establece un campo mediante exactamente un selector CSS o un element_ref de instantánea; un valor vacío lo borra. No envía el formulario. | selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail |
ogma_browser_fill_form | Reemplaza texto en varios campos, áreas de texto o elementos contenteditable en una llamada, en el orden proporcionado; cada campo usa exactamente un element_ref o selector más un value. Se detiene en el primer fallo y no envía el formulario. | fields, snapshot_id, tab_id, expect, observation, result_detail |
ogma_browser_click_selector | Hace clic en un elemento mediante un selector. | selector, tab_id, expect, observation, result_detail |
ogma_browser_submit_form | Envía un formulario. | selector, tab_id, expect, observation, result_detail |
ogma_browser_get_page_links | Extrae enlaces de la página actual. | tab_id |
ogma_browser_get_page_forms | Extrae formularios de la página actual. Establece include_templates en true (valor predeterminado false) para añadir la URL de acción absoluta, el método, el tipo de contenido efectivo, los controles que se incluirían en el envío con sus valores actuales, los controles de envío y los token_candidates similares a CSRF de cada formulario. Los formularios multipart apuntan a ogma_multipart_upload en lugar de un cuerpo sintetizado. Requiere el permiso send_requests. | tab_id, include_templates |
ogma_browser_form_to_replay | Crea una sesión de Reenvío a partir de un formulario de la página activa, leyendo los valores actuales de los campos y las cookies activas del navegador en ese momento, con cabeceras Origin y Referer derivadas de la página. No envía la solicitud. | form_selector, tab_id, name |
ogma_browser_scroll | Desplaza la página actual. | selector, x, y, tab_id |
ogma_browser_wait_for_selector | Espera un selector de elemento. | selector, timeout_ms, tab_id, snapshot_id |
ogma_browser_get_network_log | Obtiene eventos de red del navegador. | host, since_ms, limit |
ogma_browser_go_back | Retrocede en el historial del navegador. | tab_id, snapshot_id |
ogma_browser_go_forward | Avanza en el historial del navegador. | tab_id, snapshot_id |
ogma_browser_reload | Recarga la página. | tab_id, snapshot_id |
ogma_browser_find_text | Busca texto en la página actual. | text, tab_id, snapshot_id |
ogma_browser_clear_data | Borra los datos del navegador. | types |
ogma_crawl_site | Rastrea un destino mediante el navegador integrado dentro del alcance activo y devuelve datos de cobertura. | start_url, max_pages, max_depth, wait_ms, tab_id |
Elementos y esperas del navegador
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_browser_snapshot | Lee un árbol semántico compacto de la página con referencias y estados de elementos; result_detail: "full" devuelve en su lugar el contenedor estructurado con elementos en raw.elements. Puede solicitar diferencias respecto a una instantánea anterior. | tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail |
ogma_browser_hover | Sitúa el puntero sobre un elemento referenciado e informa de menús o ayudas emergentes que pasan a ser visibles. | element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id |
ogma_browser_select_option | Selecciona opciones de un desplegable por valor, etiqueta o índice e informa de los valores seleccionados. | element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id |
ogma_browser_check | Establece explícitamente el estado de una casilla o botón de opción en lugar de alternarlo a ciegas. | element_ref, snapshot_id, checked, timeout_ms, tab_id |
ogma_browser_press_key | Envía una tecla o combinación de teclas a la página con foco o a un elemento referenciado. | key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id |
ogma_browser_focus | Da el foco a un elemento referenciado e informa de sus capacidades de entrada. | element_ref, snapshot_id, tab_id |
ogma_browser_blur | Quita el foco del elemento que lo tiene actualmente. | tab_id, snapshot_id |
ogma_browser_drag_and_drop | Arrastra un elemento referenciado sobre otro. | source_ref, target_ref, snapshot_id, steps, tab_id |
ogma_browser_scroll_to | Se desplaza hasta un elemento, una posición de la página o dentro de un contenedor de desplazamiento referenciado. | target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id |
ogma_browser_wait_for | Espera una condición de elemento, texto, URL, navegación o diálogo, o la estabilidad de la página; admite una pausa explícita cuando es necesaria. | condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail |
ogma_browser_handle_dialog | Acepta o descarta un diálogo JavaScript, con texto de respuesta opcional y comprobaciones del diálogo esperado. | action, prompt_text, expected_type, expected_message, tab_id, snapshot_id |
ogma_browser_dialog_status | Informa de los diálogos JavaScript pendientes sin descartarlos. | Ninguna. |
Archivos, ventanas emergentes y descargas del navegador
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_list_hosted_files | Lista los archivos alojados del proyecto activo y sus identificadores para cargas e inspección de artefactos. | limit, offset |
ogma_artifact_read_range | Lee un intervalo limitado de bytes de un archivo alojado en lugar de devolver el archivo completo. | artifact_id, offset, length |
ogma_artifact_search | Busca texto literal en un intervalo limitado de un archivo alojado UTF-8 y devuelve los desplazamientos de bytes coincidentes. | artifact_id, query, offset, max_bytes, max_matches |
ogma_browser_file_upload | Establece un campo de archivo a partir de identificadores de archivos alojados existentes en Ogma, no de rutas arbitrarias del sistema de archivos del cliente. | element_ref, snapshot_id, artifact_ids, tab_id |
ogma_browser_wait_for_popup | Prepara la detección de ventanas emergentes antes de una acción, espera una ventana emergente o comprueba el estado de detección. | action, timeout_ms, switch_to_new_tab |
ogma_browser_download_wait | Detecta una descarga del navegador en curso o completada. Inspecciona su identificador y estado; la detección no implica que haya finalizado ni que sea la descarga más reciente. | timeout_ms |
ogma_browser_download_get | Inspecciona una descarga y guarda el contenido completado como artefacto cuando está disponible. | download_id |
ogma_browser_download_status | Lista las descargas del navegador y su progreso y estado actuales. | Ninguna. |
Identidades, almacenamiento y permisos del navegador
Las herramientas de permisos del navegador siguientes controlan permisos de sitios web como la cámara o la geolocalización. No cambian los permisos de herramientas del servidor MCP.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_browser_context_create | Crea una identidad aislada de navegador y una pestaña inicial; devuelve context_id y tab_id. | label, auth_profile_id, initial_url, retain_on_close |
ogma_browser_context_clone | Crea un contexto limpio o copia las cookies del contexto de origen con clone_mode: authenticated; no es una clonación completa del almacenamiento. | context_id, clone_mode, label |
ogma_browser_context_close | Cierra un contexto y sus pestañas, borrando el almacenamiento salvo que se solicitara su conservación al crearlo. | context_id |
ogma_browser_context_list | Lista los contextos del navegador y su estado. | Ninguna. |
ogma_browser_auth_state_capture | Captura cookies y almacenamiento web como un estado de autenticación con nombre en memoria; devuelve metadatos con información sensible ocultada. | name, tab_id, context_id, role, url |
ogma_browser_auth_state_apply | Restaura un estado de autenticación capturado; los metadatos de caducidad no demuestran que el servidor acepte la sesión. | auth_state_id, tab_id, context_id, url |
ogma_browser_auth_state_list | Lista los estados de autenticación capturados sin sus valores secretos completos. | Ninguna. |
ogma_browser_auth_state_delete | Elimina un estado de autenticación capturado. | auth_state_id |
ogma_browser_storage_list | Lista cookies y entradas de almacenamiento web usando vistas previas abreviadas de los valores. | origin, storage_type |
ogma_browser_storage_get | Inspecciona una cookie o clave de almacenamiento con una vista previa abreviada del valor. | storage_type, key, origin |
ogma_browser_storage_set | Escribe un valor de cookie o almacenamiento; acepta una referencia env:VARIABLE_NAME de Ogma. | storage_type, key, value, origin, domain, path, http_only, secure, expires |
ogma_browser_storage_delete | Elimina una cookie o clave de almacenamiento web. | storage_type, key, origin |
ogma_browser_permissions_set | Concede, deniega o restablece los permisos de sitio web especificados para un origen. | origin, permissions, setting, context_id |
ogma_browser_permissions_reset | Borra las modificaciones de permisos del navegador. | context_id |
ogma_browser_permissions_get | Consulta los estados de permisos de sitio web para un origen. | origin, permissions |
Diagnósticos, evidencias y recuperación del navegador
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_browser_network_delta | Obtiene entradas de red limitadas tras un cursor, conservando URL completas, tiempos, errores e identificadores del historial HTTP cuando están disponibles. | since_entry_id, resource_types, status_filter, failed_only, max_entries |
ogma_browser_console_delta | Obtiene nuevas entradas de consola, incluidas la URL de origen, línea y columna cuando el navegador las proporciona. | since_entry_id, levels, max_entries |
ogma_browser_action_correlation | Obtiene tráfico y eventos asociados a la ventana temporal de una acción, o lista acciones recientes. La coincidencia temporal por sí sola no demuestra causalidad. | browser_action_id, limit |
ogma_browser_snapshot_save | Archiva la instantánea actual para compararla posteriormente; el archivo conserva hasta 20 instantáneas. | label |
ogma_browser_page_state_compare | Compara dos instantáneas archivadas e informa de diferencias de elementos y estado, ignorando opcionalmente valores volátiles y roles. | snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles |
ogma_browser_trace_start | Inicia una traza ligera de acciones; detailed añade referencias de consola y red. | level, label, context_id |
ogma_browser_trace_stop | Detiene una traza y conserva sus eventos en memoria. | trace_id |
ogma_browser_trace_export | Guarda una traza detenida como artefacto JSON de archivo alojado en el proyecto activo. | trace_id |
ogma_browser_trace_list | Lista las trazas y su estado de grabación y exportación. | Ninguna. |
ogma_browser_trace_note | Añade una nota a todas las trazas que se estén grabando. | note |
ogma_browser_human_takeover_start | Pausa las acciones del agente en el navegador para un punto de control manual, con un tiempo de espera limitado. | reason, context_id, tab_id, timeout_ms |
ogma_browser_human_takeover_complete | Devuelve el control tras la interacción manual y actualiza la instantánea de la página. | takeover_id |
ogma_browser_human_takeover_status | Comprueba si el control manual está activo e informa del tiempo restante. | Ninguna. |
ogma_browser_health | Informa de la salud del puente de depuración y de fallos y desconexiones recientes. | Ninguna. |
ogma_browser_recover | Intenta recuperar el puente, conservando las evidencias de forma predeterminada; puede informar de relaunch_required. | preserve_evidence |
Pruebas de autenticación y autorización
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_auth_capture_profile | Captura cookies, almacenamiento, tokens de autenticación detectados y candidatos CSRF del navegador integrado. | name, role, url, tab_id, wait_ms |
ogma_auth_list_profiles | Lista los perfiles de autenticación capturados con valores secretos resumidos. | Ninguna. |
ogma_auth_apply_profile | Aplica un perfil de autenticación capturado al navegador integrado para cambiar de rol o cuenta. | profile_id, url, tab_id, wait_ms |
ogma_auth_refresh_csrf | Actualiza los candidatos de tokens CSRF a partir de la página actual, cookies, almacenamiento, etiquetas meta y campos ocultos. | profile_id, url, tab_id, wait_ms |
ogma_login_replay_auto | Detecta automáticamente un formulario de inicio de sesión, envía credenciales en el navegador integrado y captura un perfil de autenticación. | login_url, username, password, profile_name, role, tab_id, wait_ms |
ogma_authz_matrix_test | Reproduce una solicitud capturada con varios perfiles de autenticación para comparar los resultados del control de acceso. | request_id, profile_ids, mutations, entry_id |
Recorridos de inicio de sesión reutilizables
A diferencia de los perfiles de autenticación en memoria, los recorridos de inicio de sesión se guardan de forma persistente por proyecto. Las credenciales hacen referencia a identificadores de variables de entorno de Ogma. Deben superarse todas las comprobaciones de verificación configuradas; enviar un formulario de inicio de sesión por sí solo no constituye una autenticación correcta.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_auth_journey_record | Guarda pasos de inicio de sesión, referencias de credenciales, comprobaciones de verificación y puntos de control manuales MFA opcionales. Esto define un recorrido; no registra automáticamente clics arbitrarios. | name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms |
ogma_auth_journey_list | Lista los recorridos de inicio de sesión guardados en el proyecto activo con los secretos de sesión ocultados. | Ninguna. |
ogma_auth_journey_replay | Ejecuta un recorrido de inicio de sesión guardado, verifica la autenticación y guarda la sesión actualizada; se pausa para MFA manual cuando está configurado. | journey_id, tab_id |
ogma_auth_journey_verify | Comprueba URL, DOM, cookies y una solicitud de verificación opcional frente a la sesión actual. | journey_id, tab_id |
ogma_auth_journey_ensure | Verifica la sesión actual, intenta restaurar el estado guardado y reproduce el inicio de sesión solo si sigue siendo necesario. | journey_id, tab_id |
ogma_auth_journey_resume | Continúa un recorrido tras su punto de control manual y verifica la sesión resultante. | journey_id, takeover_id, tab_id |
Utilidades y análisis
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_fetch_sourcemap | Obtiene e inspecciona un mapa de código fuente JavaScript. | url, base_url |
ogma_proto_decode | Decodifica contenidos protobuf usando esquemas configurados. | data_b64, content_type |
ogma_decode_jwt | Decodifica cabeceras y declaraciones JWT. | token |
ogma_decode_response | Decodifica, descomprime o transforma cuerpos de respuesta con operaciones ordenadas como tratamiento de base64, gzip, deflate, brotli, URL, entidades HTML y hexadecimal. | input, input_is_b64, operations, max_output_bytes |
ogma_search_js_secrets | Busca secretos y endpoints expuestos en respuestas JavaScript. | host, patterns |
ogma_compare_responses | Compara dos respuestas. | entry_id_a, entry_id_b, mode |
ogma_bytes_transform | Realiza transformaciones de bytes como codificación, decodificación, XOR, cálculo de hashes y extracción. | operation, data, key, output_encoding, offset, length, min_len |
ogma_wasm_inspect | Inspecciona un módulo WebAssembly. | wasm_b64, data_encoding |
ogma_fingerprint_target | Identifica la tecnología del destino a partir del tráfico y las respuestas capturados. | host, entry_limit |
ogma_sign_request | Calcula cabeceras de firma de solicitudes HMAC-SHA256 para aplicaciones que usan esquemas de firma del lado del cliente. | key, method, path, params |
ogma_find_in_response | Obtiene hasta 10 URL y busca una expresión regular en los cuerpos de respuesta con contexto compacto. | urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs |
ogma_think | Registra razonamiento estructurado o texto de planificación dentro de la sesión MCP. | thought |
ogma_explain_capabilities | Devuelve el resumen de capacidades del servidor MCP. | Ninguna. |
Asistentes de sondeo activo
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_run_active_probe_workflow | Ejecuta un sondeo limitado y específico de una vulnerabilidad contra una solicitud capturada. Los módulos incluyen IDOR/BOLA, CORS, SSRF OAST, reflexión y almacenamiento de XSS, tiempos y errores SQLi, recorrido de rutas, SSTI, evasión de controles de carga, introspección y autorización GraphQL, manipulación JWT y comprobaciones de límites de frecuencia. | probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases |
ogma_test_race | Envía una solicitud de forma concurrente e informa del código de estado más frecuente, de las respuestas que difieren de él y de un veredicto. Úsala para operaciones de un solo uso: varias respuestas correctas a una operación que solo debe tener éxito una vez demuestran que no es atómica. Pasa request_id para una entrada capturada, o host y port con el resto de la solicitud explícitamente. Establece http2 para enviar cada solicitud como un flujo concurrente en una conexión (paquete único), la variante que aprovecha ventanas estrechas cuando el destino utiliza HTTP/2; de forma predeterminada se abre una conexión por solicitud. Una desviación solo es evidencia sobre la gestión de concurrencia, y un lote uniforme no demuestra atomicidad, por lo que debes confirmarlo a partir del estado que modificó la operación. | request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2 |
ogma_test_smuggling | Envía sondeos de desincronización CL.TE y TE.CL mediante TCP sin procesar e informa de los resultados del sondeo, los candidatos y un veredicto. Las cabeceras pasadas en headers solo se incluyen en la solicitud de sondeo; la solicitud posterior que mide la desincronización siempre se envía sin ellas. El sondeo es heurístico y se equivoca a menudo en ambas direcciones: un frontend que cierra la conexión tras la primera solicitud, o que rechaza la delimitación contradictoria con un 400, da el mismo resultado de sondeo que uno vulnerable, y un resultado negativo no demuestra seguridad. Confirma antes de informar: reproduce los bytes del sondeo con ogma_http_request en modo sin procesar, pasándolos como raw_request_base64 con max_responses establecido en 2 para leer la respuesta que los bytes no solicitaron, y luego envía una solicitud normal con followup_raw_request_base64 en la misma conexión y compara ambos estados. Solo HTTP/1.x. | host, port, tls, path, timeout_ms, headers |
ogma_test_hpp | Envía variantes de contaminación de parámetros HTTP para los parámetros indicados y luego informa de qué variante cambió el estado o cuerpo de respuesta, junto con un veredicto. Úsala cuando un parámetro se valida en un componente y se consume en otro, de modo que un nombre duplicado pueda resolverse de forma distinta en cada uno. Una respuesta diferente muestra que los parámetros duplicados se tratan de forma distinta; no demuestra por sí sola que se haya eludido un control. headers se envía en cada solicitud, incluida la de referencia, por lo que una cabecera Cookie o Authorization permite sondear un endpoint que necesita credenciales; sin cabeceras, las solicitudes no llevan cookies ni autenticación, así que una variante que no cambia nada en un endpoint protegido por inicio de sesión no demuestra nada. | host, port, params, tls, path, base_value, test_value, timeout_ms, headers |
ogma_list_nuclei_templates | Lista las plantillas del escáner de plantillas incluidas con Ogma, con la gravedad y el significado de una coincidencia. Léelas antes de usar ogma_run_nuclei para elegir una por nombre. | Ninguna. |
ogma_run_nuclei | Ejecuta una plantilla contra una URL de destino e informa de todas las coincidencias. No crea hallazgos. Pasa template para una plantilla incluida o template_yaml para tu propio documento, no ambos. El analizador es un subconjunto de nuclei: comprobadores de estado, palabras y expresiones regulares, matchers-condition y extractores de expresiones regulares. Los tipos de comprobadores fuera de ese subconjunto, incluidas las expresiones DSL, se omiten en lugar de evaluarse, y la herramienta no ejecuta plantillas que una instalación completa de nuclei aceptaría. Las plantillas comprueban superficies de exposición y configuración incorrecta que el escáner pasivo no puede ver, como un .env o .git/config expuesto, un endpoint actuator o una página de estado del servidor. | target, template, template_yaml |
ogma_record_test_attempt | Registra que se probó un endpoint, parámetro o vector y qué resultado produjo, para que una sesión posterior pueda distinguir un punto sin resultados de uno no probado. Solo no_signal descarta un punto; transport_error significa que el sondeo nunca alcanzó el destino, por lo que no demuestra nada sobre el vector. | host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id |
ogma_list_test_attempts | Lista los intentos de prueba registrados, empezando por los más recientes, y los agrupa por host, puerto, ruta, parámetro y vector, informando del intento decisivo de cada punto, de cuántos intentos tiene y de si está agotado. Un punto solo está agotado cuando su resultado decisivo es no_signal; un transport_error posterior no anula ese estado. | host, port, path, vector, limit |
Pruebas directas de WebSocket
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_websocket_connect | Se conecta a una URL ws:// o wss://, envía mensajes y devuelve una transcripción. | url, messages, headers, timeout_secs |
ogma_ws_capture_history | Guarda una transcripción WebSocket de ogma_websocket_connect como historial estructurado de Ogma para revisión y vinculación de evidencias. | url, transcript, label |
Buscar y reemplazar
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_list_match_replace_rules | Lista las reglas de Buscar y reemplazar. | Ninguna. |
ogma_create_match_replace_rule | Crea una regla de Buscar y reemplazar; las operaciones de flujo de trabajo requieren workflow_id. | name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id |
ogma_toggle_match_replace_rule | Habilita o deshabilita una regla de Buscar y reemplazar. | rule_id, enabled |
ogma_delete_match_replace_rule | Elimina una regla de Buscar y reemplazar. | rule_id |
Variables de entorno
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_list_env_vars | Lista nombres y metadatos de variables de entorno. | Ninguna. |
ogma_set_env_var | Crea o actualiza una variable de entorno. | name, value, scope, is_secret |
ogma_get_env_var_value | Lee el valor de una variable de entorno cuando está permitido. | name |
Proyectos, notas, tareas y sesión
Cambiar de proyecto afecta al proyecto activo en Ogma, no solo al agente que lo solicita. Coordínate con otros clientes. Las herramientas de notas y tareas siguientes son un bloc de trabajo en memoria de la sesión MCP, no la página de Notas persistente de la aplicación. Conserva el informe de sesión antes de desconectarte o reiniciar MCP.
| Herramienta | Qué hace | Entradas |
|---|---|---|
ogma_list_projects | Lista los proyectos. | Ninguna. |
ogma_switch_project | Cambia el proyecto activo. | project_id, project_name |
ogma_start_pentest_session | Crea un plan de evaluación estructurado y, de forma predeterminada, una nota o lista de comprobación local de la sesión para el destino. No ejecuta automáticamente un análisis completo. | target_url, objective, mode, create_scratchpad |
ogma_get_coverage_status | Resume el progreso de la lista de comprobación de la sesión actual y la cobertura pendiente; no demuestra que las pruebas estén completas. | Ninguna. |
ogma_recommend_skills | Sugiere indicaciones de habilidades integradas a partir de tecnologías, rutas, cabeceras y otro contexto proporcionado u observado. | observations, paths, content_types, headers, technologies, response_snippets, notes |
ogma_note_create | Crea una nota. | title, content, category |
ogma_note_list | Lista las notas. | category |
ogma_note_get | Obtiene una nota. | id |
ogma_note_update | Actualiza una nota. | id, title, content, category |
ogma_note_delete | Elimina una nota. | id |
ogma_todo_create | Crea una tarea. | task, priority |
ogma_todo_list | Lista las tareas. | status, priority |
ogma_todo_update | Actualiza una tarea. | id, task, priority, status |
ogma_todo_mark_done | Marca una tarea como completada. | id |
ogma_todo_delete | Elimina una tarea. | id |
ogma_finish_session | Finaliza la sesión MCP con resumen, metodología y recomendaciones. | summary, methodology, recommendations |
ogma_get_session_report | Obtiene el informe de la sesión MCP actual. | Ninguna. |
Relación con IA del espacio de trabajo
El servidor MCP es un servidor de protocolo utilizado por herramientas externas. La IA del espacio de trabajo integrada en la aplicación es una función de Vue y navegador que llama directamente a los proveedores de IA configurados y expone su propia lista de herramientas del frontend. Consulta IA del espacio de trabajo.