Ir al contenido

Recursos y herramientas MCP ​

El servidor MCP de Ogma está destinado a clientes MCP externos como Codex, Claude Code, Cursor y otros hosts de Model Context Protocol. Es independiente del asistente de IA integrado en la aplicación.

MCP expone cuatro interfaces de descubrimiento:

  • Recursos: destinos de lectura con nombre que un cliente MCP puede abrir.
  • Plantillas de recursos: destinos de lectura parametrizados para una entrada, hallazgo, flujo de trabajo, ejecución, exportación u objeto de Reenvío concreto.
  • Herramientas: acciones invocables. Algunas son de solo lectura. Otras requieren opciones de inicio del servidor.
  • Prompts: instrucciones reutilizables que ayudan a un agente a planificar una inspección, una nueva prueba o un informe. Obtener un prompt no ejecuta sus herramientas.

Para los endpoints de conexión y la configuración de clientes, consulta Configuración de MCP. Para una secuencia de interacción de principio a fin, consulta Automatización del navegador con MCP.

Esta referencia cubre la implementación actual: 255 herramientas, 17 recursos, 9 plantillas de recursos y 12 prompts. Se anuncian todas las herramientas; los controles de permisos siguen aplicándose al llamarlas. Las versiones anteriores instaladas pueden exponer menos herramientas. Descubre el catálogo de tu servidor en ejecución antes de elegir una herramienta.

Métodos del protocolo ​

Son nombres de métodos JSON-RPC, no rutas URL independientes. Un cliente MCP gestiona el ciclo de vida de la conexión mediante HTTP o stdio.

MétodoFinalidad
initializeNegocia la versión del protocolo y las capacidades del servidor y del cliente.
notifications/initializedIndica al servidor que la inicialización ha terminado; esta notificación no tiene identificador de solicitud.
tools/listDescubre herramientas y sus esquemas de argumentos, siguiendo nextCursor.
tools/callEjecuta una herramienta usando name y arguments.
resources/listLista los recursos de solo lectura con nombre.
resources/templates/listLista las plantillas URI para leer objetos individuales.
resources/readLee un recurso usando su uri completo.
prompts/listDescubre prompts reutilizables y sus argumentos.
prompts/getRecupera los mensajes de un prompt usando name y argumentos opcionales de cadena.

Descubrir e invocar herramientas ​

Los nombres como ogma_search_http_history son identificadores de herramientas MCP, no rutas HTTP individuales. Invócalas mediante tools/call en tu conexión MCP.

  1. Inicializa la conexión con tu cliente MCP.
  2. Llama a tools/list. Ogma devuelve hasta 40 herramientas por página. Pasa cada nextCursor devuelto como params.cursor hasta que deje de aparecer; de lo contrario, faltarán la mayoría de las herramientas del navegador en el cliente.
  3. Lee el inputSchema de cada herramienta para conocer tipos de campo, valores de enumeración, valores predeterminados, límites y formatos de objetos anidados. No inventes argumentos a partir del nombre de la herramienta.
  4. Lee ogma://mcp/permissions y ogma://mcp/tool-guide antes de realizar acciones.
  5. Llama a la herramienta seleccionada con un objeto JSON en arguments.

Ejemplo de solicitud JSON-RPC en una conexión inicializada:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

Usa los identificadores devueltos por las herramientas de listado y búsqueda en lugar de adivinarlos. Las búsquedas de historial y hallazgos usan limit/offset; las herramientas de diferencias del navegador usan since_entry_id. Ninguno es el cursor opaco que utiliza tools/list.

Lectura de resultados ​

Prefiere result.structuredContent. El bloque de contenido de texto contiene el mismo contenedor JSON para clientes que solo admiten resultados de texto. Excepción: el resultado predeterminado de ogma_browser_snapshot no tiene contenido estructurado y su contenido de texto es el árbol legible; usa result_detail: "full" para obtener sus elementos estructurados. En el puente REST local, analiza en su lugar la cadena JSON de result; ese puente no es el transporte MCP.

En un fallo de herramienta del puente REST, el valor analizado es { "error": "..." }, con el contenedor de error serializado de la herramienta dentro de esa cadena. Un estado HTTP correcto del puente por sí solo no significa que la herramienta haya tenido éxito.

Campo del contenedorSignificado
okSi la operación de la herramienta tuvo éxito. Inspecciona también isError en el resultado MCP.
workflow_stage, summaryContexto de la operación y una explicación breve.
evidence, hypothesesEvidencias observadas e interpretaciones separadas sin confirmar.
next_actions, use_next_toolsTrabajo de seguimiento sugerido y encaminamiento a herramientas.
artifactsReferencias a evidencias o archivos generados, cuando están disponibles.
rawDatos específicos de la herramienta. Presente en las rutas estructuradas; las herramientas compactas solo lo incluyen con result_detail: "full". Puede ser un objeto, una matriz o texto; no supongas una estructura universal.

Las herramientas de captura de pantalla también devuelven un bloque de imagen MCP nativo. Lee el bloque de imagen en lugar de esperar datos de imagen base64 en los metadatos JSON. Una instantánea del navegador devuelve de forma predeterminada un árbol de texto compacto; pasa result_detail: "full" para obtener sus elementos estructurados en raw.elements. Las diferencias de red y consola del navegador contienen entradas estructuradas.

Una llamada de validación correcta puede devolver igualmente valid: false en sus datos. Un fallo de ejecución de herramienta usa isError: true; las solicitudes de protocolo inválidas usan errores JSON-RPC. Lee el diagnóstico antes de reintentar. Los errores del backend pueden incluir un estado HTTP, un endpoint y texto de diagnóstico limitado; [truncated] significa que el diagnóstico se ha acortado, no que la operación haya tenido éxito.

Estas convenciones de resultados usan el formato de resultados de herramientas de MCP.

Recursos ​

RecursoQué devuelve
ogma://statusSalud y estado actuales del backend.
ogma://projectsTodos los proyectos de Ogma.
ogma://project/currentProyecto activo actual.
ogma://instancesInstancias de escucha del proxy.
ogma://http-history/recentLas 20 entradas HTTP más recientes sin contenido del cuerpo.
ogma://ws-history/recentLas 20 conexiones WebSocket más recientes.
ogma://findingsHasta 50 hallazgos.
ogma://workflowsFlujos de trabajo configurados.
ogma://workflow-runs/recentLos 20 registros de ejecución de flujos de trabajo más recientes.
ogma://migration/workflowsInforme de compatibilidad de migración de flujos de trabajo.
ogma://exports/recentLos 10 trabajos de exportación más recientes.
ogma://capabilitiesResumen de capacidades del servidor MCP.
ogma://mcp/permissionsOpciones actuales de permisos MCP.
ogma://mcp/tool-guideEncaminamiento de herramientas para agentes, convenciones de salida y secuencias recomendadas de navegador y pruebas.
ogma://mcp/report-guideSecuencia de elaboración de informes, requisitos de evidencias y comprobaciones de calidad.
ogma://mcp/resumeContexto de recuperación duradero del proyecto activo: puntos de control guardados y actividad reciente de herramientas.
ogma://replay/sessions/recentLas 20 sesiones de Reenvío más recientes.

Plantillas de recursos ​

PlantillaQué devuelve
ogma://http-history/{entry_id}Una entrada del historial HTTP.
ogma://ws-history/{connection_id}Una conexión WebSocket.
ogma://findings/{finding_id}Un hallazgo.
ogma://workflows/{workflow_id}Un flujo de trabajo.
ogma://workflow-runs/{run_id}Una ejecución de flujo de trabajo.
ogma://exports/{export_id}Un trabajo de exportación.
ogma://replay/sessions/{session_id}Una sesión de Reenvío.
ogma://replay/attempts/{session_id}/{attempt_id}Un intento de Reenvío.
ogma://workflow-safety/{workflow_id}Clasificación de seguridad de un flujo de trabajo y permisos requeridos.

Lee estas URI con resources/read, no con una solicitud HTTP GET a ogma://. Sustituye el identificador en una plantilla de recurso antes de leerla. Los recursos devuelven texto en contents; no usan el contenedor de resultados de herramientas descrito arriba.

Prompts ​

Descúbrelos con prompts/list y luego usa prompts/get con name y un objeto arguments. Los valores de los argumentos de los prompts son cadenas. Los argumentos obligatorios aparecen en negrita abajo.

PromptArgumentosQué prepara
analyze_http_entryentry_idInspecciona un intercambio HTTP capturado en busca de problemas de seguridad respaldados por evidencias.
summarize_project_security_stateNingunoResume los hallazgos y las prioridades de corrección del proyecto activo.
triage_findingsseverityPrioriza los hallazgos, opcionalmente dentro de un nivel de gravedad.
investigate_suspicious_hosthostRevisa el tráfico capturado de un nombre de host o una IP.
review_workflow_migration_reportNingunoExplica los problemas de compatibilidad de flujos de trabajo y los pasos de migración.
generate_retest_planfinding_idPrepara pasos de reproducción y criterios de aprobación o fallo para un hallazgo.
create_finding_from_http_evidenceentry_idAnaliza las evidencias y guía la creación de un hallazgo cuando está permitida.
prepare_evidence_exportexport_kindPlanifica una exportación de http_history, findings o automate_results.
retest_http_entry_with_replayentry_idGuía la secuencia de vista previa y confirmación de Reenvío.
run_workflow_safelyworkflow_idInspecciona los efectos secundarios de un flujo de trabajo, muestra una vista previa y lo ejecuta cuando está permitido.
pentest_web_targettarget_url, objectivePlanifica una evaluación por etapas, guiada por evidencias, de un destino autorizado.
solve_web_challengechallenge_url, goalPlanifica la investigación de un reto web y la recopilación de evidencias.

Permisos de herramientas ​

La mayoría de las herramientas de inspección están siempre disponibles. Las acciones que modifican datos o generan tráfico saliente se controlan con opciones de inicio de ogma-mcp:

Opción de permisoHabilita
--allow-write-findingsEscritura de hallazgos y generación de informes; también modificaciones compartidas del proyecto, como cambios en variables de entorno y Buscar y reemplazar.
--allow-export-dataCreación de trabajos de exportación. Leer metadatos de exportaciones existentes e información de descarga no requiere esta opción.
--allow-read-secretsValores de variables de entorno sin enmascarar. Es independiente del permiso para modificar variables.
--allow-send-requestsEnvíos de Reenvío/Automatización, solicitudes directas y por lotes, interacción con el navegador, descubrimiento, rastreo, recorridos de autenticación, sondeos activos, WebSockets y cambio de proyecto.
--allow-run-workflowsHerramientas de vista previa, ejecución y cancelación de flujos de trabajo. La ejecución de Automatización utiliza el permiso de envío en su lugar.
--allow-intercept-controlLecturas del estado y la cola de interceptación, modificaciones de la cola y control del estado de interceptación.

Los controles de permisos se comprueban al invocar una herramienta; que aparezca en la lista no significa que sus acciones estén habilitadas. Las herramientas de observación del navegador pueden inspeccionar un navegador ya en ejecución, pero controlarlo y gestionar sus contextos requiere allow_send_requests. Los recorridos de autenticación también requieren ese permiso, incluidas las llamadas de listado y verificación. Las notas y tareas locales de la sesión no requieren permiso de escritura del proyecto.

No hay cuotas de actividad por minuto ni por sesión. Las herramientas individuales siguen aplicando sus propios tamaños de entrada, tamaños de lote, tiempos de espera y comprobaciones de alcance. La ejecución de flujos de trabajo puede necesitar permisos adicionales de envío o escritura de hallazgos según sus operaciones. Consulta Configuración y permisos.

Se anuncian todas las herramientas independientemente de los permisos. Las opciones de perfiles heredadas ya no filtran la lista de herramientas. Consulta Descubrimiento y despacho de herramientas.

Catálogo de herramientas ​

Recuperación tras perder el contexto ​

Después de volver a conectar o perder el contexto de la conversación, llama a ogma_resume_session antes de iniciar otra evaluación. Comprueba el proyecto activo, el último punto de control y los resultados recientes de las herramientas. Usa check_live: true para comprobaciones limitadas de solo lectura de las referencias guardadas; no repite acciones. Actualiza las instantáneas del navegador antes de reutilizar referencias de elementos.

Guarda un punto de control antes de un traspaso o una pausa prolongada. La actividad de herramientas registra lo que se ejecutó; no puede deducir la siguiente prueba que tenías prevista. Expresa explícitamente el objetivo, las conclusiones, la incertidumbre y los siguientes pasos, y referencia las evidencias por identificador en lugar de copiar cuerpos de respuesta extensos en el punto de control.

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

Guarda un punto de control antes de un traspaso o de la compactación del contexto. Registra explícitamente el objetivo, el trabajo completado, las incertidumbres, los identificadores de evidencias y los siguientes pasos: el registro automático de actividad almacena referencias y resultados, no los contenidos de las solicitudes ni tu intención. Una llamada iniciada sin resultado completado tiene un desenlace desconocido; inspecciona el estado actual antes de reintentar un envío.

Los registros de recuperación son duraderos y se limitan al proyecto. Con assessment_id, las lecturas se limitan a esa evaluación; omítelo en las lecturas de recuperación para inspeccionar la actividad de todo el proyecto. Las notas y tareas existentes locales de la sesión tienen otro propósito y no deben confundirse con un traspaso duradero.

HerramientaQué haceEntradas
ogma_save_checkpointAñade un traspaso duradero. next_steps es una matriz de acciones explícitas; references asocia nombres con identificadores guardados. No ejecuta el plan.objective, progress, next_steps, uncertainties, references
ogma_resume_sessionLee el proyecto activo, el último punto de control, la actividad reciente y las indicaciones de recuperación. Las comprobaciones en vivo opcionales inspeccionan referencias guardadas sin repetir acciones.check_live
ogma_get_session_activityLee puntos de control y actividad de herramientas, empezando por los más recientes. Las horas son milisegundos Unix UTC. Para paginar, pasa tanto before_ms como before_id del cursor devuelto.kind, id, since_ms, until_ms, before_ms, before_id, search, limit

Cada fila explica la herramienta y enumera sus entradas de nivel superior. Las entradas en negrita son obligatorias según su esquema; las demás son opcionales. Algunas herramientas requieren elegir entre entradas (por ejemplo, una fuente de Reenvío o un destino de clic); sus descripciones y la validación en ejecución explican esas combinaciones. Para campos anidados y tipos exactos, lee el inputSchema de la herramienta en ejecución.

Todas las herramientas también aceptan un assessment_id opcional (una cadena no vacía de un máximo de 200 caracteres). Reutilízalo para mantener unido el contexto de recuperación de una evaluación. No cambia el proyecto activo ni concede permisos. Esta entrada común no se repite en las tablas siguientes.

Descubrimiento y despacho de herramientas ​

El servidor anuncia todas las herramientas registradas. Usa las herramientas de descubrimiento de capacidades y contratos para identificar una operación e inspeccionar sus entradas antes de invocarla; no necesitas cambiar un perfil para exponerla. Consulta Configuración de MCP.

Usa ogma_browser para acciones del navegador integrado (snapshot, fill_input, fill_form, console_delta, network_delta y el resto de la familia de navegador) y ogma_search para dominios de búsqueda como http_history, findings y ws_history. Las herramientas específicas equivalentes siguen disponibles.

HerramientaQué haceEntradas
ogma_find_toolsBusca en todo el catálogo por palabras clave de la tarea. Una consulta con el nombre exacto de una herramienta devuelve su contrato completo; include_schema solicita también contratos para las coincidencias por palabras clave. Todas las palabras de búsqueda deben coincidir, y un resultado truncado o vacío no demuestra que una capacidad no exista. El límite predeterminado es 5 y el máximo 10.query, limit, include_schema
ogma_call_toolEjecuta por nombre una herramienta registrada de Ogma. Las entradas distintas de tool se pasan a la herramienta indicada; sus permisos siguen aplicándose.tool
ogma_browserControla el navegador integrado por nombre de acción. Se accede a cualquier otra herramienta ogma_browser_* mediante el sufijo de su nombre, por ejemplo action: "snapshot" para ogma_browser_snapshot.action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_searchBusca en los dominios de datos de Ogma desde un único punto de entrada. Se accede a cualquier otra herramienta ogma_search_* mediante el sufijo de su nombre.domain, q, limit, offset

Historial HTTP y consultas ​

HerramientaQué haceEntradas
ogma_search_http_historyBusca en el historial HTTP con HTTPQL y devuelve metadatos de solicitudes y respuestas.q, limit, offset, result_detail
ogma_get_http_entryObtiene una entrada HTTP por identificador, opcionalmente con vistas previas de cuerpos.entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyObtiene el cuerpo completo de la solicitud o la respuesta, o ambos, de una entrada HTTP.entry_id, part, search_pattern, result_detail
ogma_validate_httpqlValida una expresión HTTPQL.query
ogma_analyze_http_entry_securityRevisa una entrada HTTP para identificar comportamientos y evidencias relevantes para la seguridad.entry_id
ogma_search_by_vulnerability_patternBusca patrones orientados a vulnerabilidades en el tráfico capturado.pattern_type, limit

WebSocket y SSE ​

HerramientaQué haceEntradas
ogma_search_ws_historyBusca en el historial de conexiones WebSocket con StreamQL.q, limit, offset
ogma_get_ws_messagesObtiene los mensajes almacenados de una conexión WebSocket.connection_id, limit, offset
ogma_get_ws_messageLee un mensaje completo sin el truncamiento de las vistas previas de listas; el texto es UTF-8 y los contenidos binarios y de control son base64.message_id
ogma_validate_streamqlValida una expresión StreamQL.query
ogma_get_ws_messages_liveObtiene mensajes WebSocket en vivo capturados mediante la instrumentación del navegador.host, limit
ogma_create_ws_replay_sessionCrea una sesión de Reenvío de WebSocket.ws_connection_id
ogma_connect_ws_replayConecta una sesión de Reenvío de WebSocket.ws_session_id
ogma_send_ws_replay_messageEnvía un mensaje mediante una sesión de Reenvío de WebSocket.ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsLista las sesiones de Reenvío de WebSocket.result_detail
ogma_get_ws_replay_messagesLee la transcripción de una sesión de Reenvío de WebSocket, no el historial capturado. Omite cursor para empezar; pasa el next_cursor devuelto y continúa mientras has_more lo indique.ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messageLee un mensaje de Reenvío de WebSocket sin truncar la vista previa de su contenido; payload_base64 indica bytes codificados en base64.message_id, result_detail
ogma_disconnect_ws_replayDesconecta una sesión de Reenvío de WebSocket, conservando la sesión y su transcripción; también cancela una conexión pendiente.ws_session_id
ogma_browser_get_ws_framesLee tramas WebSocket capturadas por el navegador integrado.limit, connection_url, direction
ogma_browser_start_ws_captureInicia la captura de tramas WebSocket en el navegador.Ninguna.
ogma_browser_send_ws_messageEnvía un mensaje WebSocket desde el contexto del navegador.payload, connection_url

Hallazgos y evidencias ​

HerramientaQué haceEntradas
ogma_search_findingsBusca hallazgos por gravedad, informante, texto, límite y desplazamiento.severity, reporter, q, limit, offset
ogma_get_findingObtiene un hallazgo por identificador.finding_id
ogma_preview_finding_from_evidenceMuestra una vista previa de un borrador de hallazgo a partir de una entrada HTTP sin crearlo.entry_id, reporter
ogma_create_findingCrea un hallazgo con metadatos, etiquetas, confianza, corrección y enlaces opcionales a evidencias.title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_findingActualiza un hallazgo existente.finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tagAñade etiquetas a un hallazgo sin reemplazar las existentes.finding_id, tags
ogma_link_finding_evidenceAñade a un hallazgo evidencias de HTTP, Reenvío, Automatización, WebSocket capturado o mensajes de WS Reenvío. Los enlaces de apoyo no reemplazan su evidencia principal.finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_findingElimina un hallazgo.finding_id
ogma_create_finding_from_entryCrea un hallazgo a partir de una entrada HTTP capturada. Incorpora las cabeceras y cuerpos de solicitud y respuesta como evidencia HTTP en Markdown, truncando el cuerpo de respuesta a 3000 caracteres. Añade una puntuación CVSS a partir de un desglose proporcionado, CWE, código PoC y referencias.entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summaryResume las evidencias vinculadas a un hallazgo.finding_id
ogma_record_finding_verificationRegistra un veredicto independiente de nueva prueba para un hallazgo: verified, refuted o inconclusive. Prevalece el veredicto más reciente, por lo que una refutación posterior anula una confirmación anterior, y la herramienta informa de la fila almacenada.finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canaryCrea un token usando label y purpose, o vuelve a comprobar un token existente usando canary_id sin crear otro. Busca entradas coincidentes en el tráfico capturado. Una coincidencia en el cuerpo de respuesta es evidencia de lectura posterior; una coincidencia en el cuerpo de solicitud solo demuestra que se envió el token.canary_id o label y purpose, finding_id, hosted_path, limit
ogma_export_findings_reportCrea una exportación de informe de hallazgos.format, title, summary, scope, tester, include_evidence

Exportaciones ​

HerramientaQué haceEntradas
ogma_preview_export_planMuestra una vista previa del contenido y formato de exportación sin crear un trabajo.kind, format, limit, q, severity, reporter
ogma_create_export_jobCrea un trabajo de exportación de historial, resultados de búsqueda, hallazgos o resultados de Automatización.name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobObtiene un trabajo de exportación por identificador.export_id
ogma_list_export_jobsLista los trabajos de exportación.limit, offset
ogma_get_export_download_infoObtiene los metadatos de descarga de una exportación completada.export_id

Reenvío y envío de solicitudes ​

HerramientaQué haceEntradas
ogma_preview_replay_sendMuestra una vista previa de un envío de Reenvío y devuelve un token de confirmación.http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_requestEnvía una solicitud de Reenvío con el token de confirmación.confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyCrea una sesión de Reenvío a partir de una entrada HTTP capturada.entry_id, name, result_detail
ogma_create_replay_session_rawCrea una sesión de Reenvío a partir de una definición de solicitud sin procesar.name, host, port, tls, method, path, headers, body
ogma_get_replay_sessionObtiene los metadatos de una sesión de Reenvío y una lista paginada de intentos.session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attemptObtiene un intento de Reenvío.session_id, attempt_id, result_detail
ogma_list_replay_sessionsLista las sesiones de Reenvío.limit, offset, result_detail
ogma_create_replay_sequenceCrea una secuencia de Reenvío de varios pasos a partir de sesiones de Reenvío existentes, en el orden de ejecución de los pasos; collection_id superpone las variables de esa colección durante una ejecución.name, session_ids, collection_id
ogma_run_replay_sequenceEjecuta una secuencia de Reenvío almacenada, que envía tráfico saliente real. plan enumera los índices de los pasos en orden de ejecución; las entradas pueden repetir, omitir o reordenar pasos, y omitir plan ejecuta todos los pasos almacenados una vez en orden. Un plan vacío se rechaza.sequence_id, plan
ogma_repeat_requestRepite una solicitud existente con cambios opcionales.request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsReproduce una solicitud HTTP capturada con sustituciones a nivel de campo y devuelve una respuesta y un resumen de diferencias.entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestEnvía una solicitud HTTP directa mediante la interfaz de herramientas MCP. Con raw_request_base64, max_responses lee varias tramas de respuesta de la misma conexión en lugar de detenerse en la primera, y followup_raw_request_base64 escribe una solicitud en esa conexión tras leer la primera respuesta; una respuesta que los bytes enviados no solicitaron permite confirmar una desincronización de solicitudes en lugar de suponerla. Ambas entradas solo se aplican al modo sin procesar.host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsEnvía un lote de solicitudes.base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlObtiene una URL y devuelve el estado de respuesta, las cabeceras y una vista previa del cuerpo.url, method, headers, body_b64, max_bytes
ogma_follow_redirectObtiene una URL, sigue la cadena de redirecciones e informa de cada salto.url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameterReemplaza un marcador con valores de una lista de palabras y agrupa las respuestas por estado y tamaño.url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadEnvía solicitudes multipart form-data con campos de texto y archivo para pruebas de carga.url, fields, headers, timeout_secs
ogma_test_loginPrueba un endpoint de inicio de sesión con pares de credenciales proporcionados o predeterminados e informa de las evidencias.url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

Flujos de trabajo y Automatización ​

HerramientaQué haceEntradas
ogma_search_workflowsLista y filtra flujos de trabajo.workflow_type, enabled, limit, offset
ogma_get_workflowObtiene un flujo de trabajo por identificador.workflow_id
ogma_get_workflow_runObtiene un registro de ejecución de flujo de trabajo.run_id
ogma_validate_workflow_importValida la compatibilidad de importación de un paquete de flujos de trabajo.bundle_json
ogma_get_workflow_safetyObtiene la clasificación de seguridad y permisos de un flujo de trabajo.workflow_id
ogma_preview_workflow_runMuestra una vista previa de una ejecución de flujo de trabajo antes de ejecutarlo.workflow_id, input, trigger_entry_id
ogma_run_workflowEjecuta un flujo de trabajo.confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runCancela una ejecución de flujo de trabajo.run_id
ogma_list_automate_sessionsLista las sesiones de Automatización.limit, offset
ogma_get_automate_sessionObtiene una sesión de Automatización.session_id
ogma_create_automate_sessionCrea una sesión de Automatización con un punto de inyección. inject_into lo selecciona como query:<name>, header:<name> o body; el valor predeterminado es el primer parámetro de consulta y, después, el cuerpo.entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_sessionEjecuta una sesión de Automatización.session_id
ogma_list_automate_runsLista las ejecuciones de Automatización.session_id, limit, offset
ogma_get_automate_runObtiene una ejecución de Automatización.run_id
ogma_cancel_automate_runCancela una ejecución de Automatización.run_id
ogma_list_automate_resultsLista los resultados de Automatización.run_id, limit, offset, min_status, max_status
ogma_get_automate_resultObtiene un resultado de Automatización.run_id, seq
ogma_load_skillCarga las indicaciones de habilidades MCP integradas en el contexto del asistente.skills

Escáner ​

Iniciar análisis pasivos o activos requiere permiso de escritura de hallazgos porque los análisis pueden crear hallazgos. Listar reglas del escáner y categorías de comprobaciones activas no lo requiere.

HerramientaQué haceEntradas
ogma_run_passive_scanEjecuta comprobaciones del escáner pasivo para una entrada HTTP.entry_id
ogma_run_passive_scan_allEjecuta comprobaciones del escáner pasivo en el historial capturado.Ninguna.
ogma_list_scanner_rulesLista las reglas de detección del escáner.Ninguna.
ogma_list_active_checksLista las categorías de comprobaciones del escáner activo con sus identificadores y descripciones, e informa de cuántas crean hallazgos. Las categorías sin implementar aparecen en la lista, pero nunca producen un hallazgo.Ninguna.
ogma_scan_activeEjecuta el escáner activo, que envía cargas de prueba y crea hallazgos solo para las clases que confirma a partir de la respuesta. Pasa entry_id para analizar una entrada u omítelo para recorrer el historial reciente. Es de larga duración, por lo que se expone como tarea; la ruta síncrona consulta el trabajo hasta alcanzar un estado final e informa de job_id, contadores de progreso y findings_created. Requiere permiso de escritura de hallazgos.entry_id, checks, concurrency, delay_ms, scan_headers

Intercepción ​

HerramientaQué haceEntradas
ogma_get_intercept_statusObtiene el estado actual de interceptación.Ninguna.
ogma_set_intercept_enabledHabilita o deshabilita la interceptación.request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueLista los elementos interceptados en la cola.Ninguna.
ogma_get_intercept_itemObtiene un elemento de interceptación de la cola.id
ogma_forward_intercept_itemReenvía un elemento interceptado, modificado opcionalmente.id, method, path, headers, body, status_override
ogma_drop_intercept_itemDescarta un elemento interceptado.id
ogma_intercept_and_modifyEspera una solicitud o respuesta interceptada en vivo, aplica parches JSON, reemplazos por expresiones regulares o la sustitución completa del cuerpo y, después, la reenvía.direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

Proxy, alcance y red ​

HerramientaQué haceEntradas
ogma_list_proxy_listenersLista las escuchas del proxy.Ninguna.
ogma_start_proxy_listenerInicia una escucha del proxy.listener_id
ogma_stop_proxy_listenerDetiene una escucha del proxy.listener_id
ogma_list_scope_presetsLista los ajustes de alcance.Ninguna.
ogma_create_scope_presetGuarda un ajuste de alcance sin activarlo. Requiere permiso de envío. Cada regla requiere pattern e include; rule_type opcional selecciona coincidencias de host, CIDR, ruta o expresión regular. Las reglas de ruta usan pattern para el host y path_pattern para la ruta. Activa el ajuste devuelto por separado con ogma_set_active_scope.name, rules, httpql_expression
ogma_get_active_scopeObtiene el alcance activo.Ninguna.
ogma_set_active_scopeEstablece el alcance activo.preset_id
ogma_local_ipsLista direcciones IP locales útiles para escuchas y llamadas de retorno.Ninguna.
ogma_get_tls_infoObtiene información TLS de un destino o una conexión capturada.host, port

Mapa del sitio, endpoints y OAST ​

HerramientaQué haceEntradas
ogma_get_sitemapObtiene el mapa del sitio capturado.host, show_api_only
ogma_get_sitemap_parametersObtiene los parámetros descubiertos para una ruta del mapa del sitio.host, port, path
ogma_list_extracted_endpointsLista los endpoints extraídos del tráfico y del contenido del frontend.limit, offset
ogma_discovery_startInicia un trabajo de descubrimiento de contenido en segundo plano contra un host y puerto dentro del alcance; devuelve un identificador de trabajo.host, port, tls, base_path, config
ogma_discovery_listLista los trabajos de descubrimiento y su progreso en el proyecto activo.Ninguna.
ogma_discovery_getObtiene el estado y los resultados descubiertos de un trabajo de descubrimiento.job_id
ogma_discovery_cancelSolicita la cancelación de un trabajo de descubrimiento en ejecución.job_id
ogma_import_openapi_specImporta una especificación OpenAPI para incorporar endpoints y estructuras de solicitudes iniciales.spec_content, base_url, collection_name
ogma_get_oast_configObtiene la configuración de escucha de OAST.Ninguna.
ogma_get_oast_reachabilityInforma de si un destino puede acceder al host de retorno OAST configurado, con los motivos cuando no es posible y los pasos para resolverlo. Compruébalo antes de confiar en una carga ciega: un retorno inaccesible produce un falso negativo que se interpreta como ausencia de vulnerabilidad.Ninguna.
ogma_list_oast_interactionsLista las interacciones OAST. El backend aplica todos los filtros antes de dividir la página, por lo que el total cuenta todas las coincidencias en lugar de la longitud de la página, y restringir a una etiqueta de token o dirección de origen nunca oculta un retorno coincidente más adelante en la lista. token_label es el punto de inyección que transportó el token: el nombre de un parámetro de consulta, de una cabecera o body. Las etiquetas se mantienen en memoria con sus tokens, por lo que una etiqueta cuyo token haya caducado no coincide con nada en lugar de devolver filas obsoletas.limit, offset, token_id, token_label, protocol, source_ip, since

Anotaciones del historial ​

HerramientaQué haceEntradas
ogma_set_entry_colorEstablece la etiqueta de color de una entrada del historial.entry_id, color
ogma_add_entry_tagAñade una etiqueta a una entrada del historial.entry_id, tag
ogma_remove_entry_tagElimina una etiqueta de una entrada del historial.entry_id, tag

Control del navegador ​

Para elegir entre instantáneas, selectores y capturas de pantalla, consulta la guía del navegador. No supongas que todas las herramientas del navegador aceptan tab_id o element_ref; usa solo las entradas listadas para esa herramienta.

HerramientaQué haceEntradas
ogma_browser_launchInicia el navegador de Ogma.proxy_port
ogma_browser_navigateNavega a una URL en el navegador.url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domNavega y devuelve el DOM renderizado y resultados opcionales de selectores tras ejecutar JavaScript.url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotCaptura el estado de la página del navegador.tab_id, result_detail
ogma_browser_execute_jsEjecuta JavaScript en el navegador.script, tab_id
ogma_browser_get_sourceObtiene el código fuente DOM de la página actual.tab_id, format, max_chars
ogma_browser_get_cookiesObtiene las cookies del navegador.tab_id
ogma_browser_set_cookieEstablece una cookie del navegador.name, value, domain, path, http_only, secure
ogma_browser_new_tabAbre una nueva pestaña del navegador.url
ogma_browser_close_tabCierra una pestaña del navegador.tab_id
ogma_browser_get_tabsLista las pestañas del navegador.result_detail
ogma_browser_clickHace clic en un element_ref de una instantánea o en coordenadas x e y explícitas.element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textEscribe texto en el navegador.text, tab_id, snapshot_id
ogma_browser_fill_inputEstablece un campo mediante exactamente un selector CSS o un element_ref de instantánea; un valor vacío lo borra. No envía el formulario.selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_formReemplaza texto en varios campos, áreas de texto o elementos contenteditable en una llamada, en el orden proporcionado; cada campo usa exactamente un element_ref o selector más un value. Se detiene en el primer fallo y no envía el formulario.fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorHace clic en un elemento mediante un selector.selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formEnvía un formulario.selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_linksExtrae enlaces de la página actual.tab_id
ogma_browser_get_page_formsExtrae formularios de la página actual. Establece include_templates en true (valor predeterminado false) para añadir la URL de acción absoluta, el método, el tipo de contenido efectivo, los controles que se incluirían en el envío con sus valores actuales, los controles de envío y los token_candidates similares a CSRF de cada formulario. Los formularios multipart apuntan a ogma_multipart_upload en lugar de un cuerpo sintetizado. Requiere el permiso send_requests.tab_id, include_templates
ogma_browser_form_to_replayCrea una sesión de Reenvío a partir de un formulario de la página activa, leyendo los valores actuales de los campos y las cookies activas del navegador en ese momento, con cabeceras Origin y Referer derivadas de la página. No envía la solicitud.form_selector, tab_id, name
ogma_browser_scrollDesplaza la página actual.selector, x, y, tab_id
ogma_browser_wait_for_selectorEspera un selector de elemento.selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logObtiene eventos de red del navegador.host, since_ms, limit
ogma_browser_go_backRetrocede en el historial del navegador.tab_id, snapshot_id
ogma_browser_go_forwardAvanza en el historial del navegador.tab_id, snapshot_id
ogma_browser_reloadRecarga la página.tab_id, snapshot_id
ogma_browser_find_textBusca texto en la página actual.text, tab_id, snapshot_id
ogma_browser_clear_dataBorra los datos del navegador.types
ogma_crawl_siteRastrea un destino mediante el navegador integrado dentro del alcance activo y devuelve datos de cobertura.start_url, max_pages, max_depth, wait_ms, tab_id

Elementos y esperas del navegador ​

HerramientaQué haceEntradas
ogma_browser_snapshotLee un árbol semántico compacto de la página con referencias y estados de elementos; result_detail: "full" devuelve en su lugar el contenedor estructurado con elementos en raw.elements. Puede solicitar diferencias respecto a una instantánea anterior.tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hoverSitúa el puntero sobre un elemento referenciado e informa de menús o ayudas emergentes que pasan a ser visibles.element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_optionSelecciona opciones de un desplegable por valor, etiqueta o índice e informa de los valores seleccionados.element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_checkEstablece explícitamente el estado de una casilla o botón de opción en lugar de alternarlo a ciegas.element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyEnvía una tecla o combinación de teclas a la página con foco o a un elemento referenciado.key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focusDa el foco a un elemento referenciado e informa de sus capacidades de entrada.element_ref, snapshot_id, tab_id
ogma_browser_blurQuita el foco del elemento que lo tiene actualmente.tab_id, snapshot_id
ogma_browser_drag_and_dropArrastra un elemento referenciado sobre otro.source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_toSe desplaza hasta un elemento, una posición de la página o dentro de un contenedor de desplazamiento referenciado.target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_forEspera una condición de elemento, texto, URL, navegación o diálogo, o la estabilidad de la página; admite una pausa explícita cuando es necesaria.condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogAcepta o descarta un diálogo JavaScript, con texto de respuesta opcional y comprobaciones del diálogo esperado.action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_statusInforma de los diálogos JavaScript pendientes sin descartarlos.Ninguna.

Archivos, ventanas emergentes y descargas del navegador ​

HerramientaQué haceEntradas
ogma_list_hosted_filesLista los archivos alojados del proyecto activo y sus identificadores para cargas e inspección de artefactos.limit, offset
ogma_artifact_read_rangeLee un intervalo limitado de bytes de un archivo alojado en lugar de devolver el archivo completo.artifact_id, offset, length
ogma_artifact_searchBusca texto literal en un intervalo limitado de un archivo alojado UTF-8 y devuelve los desplazamientos de bytes coincidentes.artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_uploadEstablece un campo de archivo a partir de identificadores de archivos alojados existentes en Ogma, no de rutas arbitrarias del sistema de archivos del cliente.element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popupPrepara la detección de ventanas emergentes antes de una acción, espera una ventana emergente o comprueba el estado de detección.action, timeout_ms, switch_to_new_tab
ogma_browser_download_waitDetecta una descarga del navegador en curso o completada. Inspecciona su identificador y estado; la detección no implica que haya finalizado ni que sea la descarga más reciente.timeout_ms
ogma_browser_download_getInspecciona una descarga y guarda el contenido completado como artefacto cuando está disponible.download_id
ogma_browser_download_statusLista las descargas del navegador y su progreso y estado actuales.Ninguna.

Identidades, almacenamiento y permisos del navegador ​

Las herramientas de permisos del navegador siguientes controlan permisos de sitios web como la cámara o la geolocalización. No cambian los permisos de herramientas del servidor MCP.

HerramientaQué haceEntradas
ogma_browser_context_createCrea una identidad aislada de navegador y una pestaña inicial; devuelve context_id y tab_id.label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneCrea un contexto limpio o copia las cookies del contexto de origen con clone_mode: authenticated; no es una clonación completa del almacenamiento.context_id, clone_mode, label
ogma_browser_context_closeCierra un contexto y sus pestañas, borrando el almacenamiento salvo que se solicitara su conservación al crearlo.context_id
ogma_browser_context_listLista los contextos del navegador y su estado.Ninguna.
ogma_browser_auth_state_captureCaptura cookies y almacenamiento web como un estado de autenticación con nombre en memoria; devuelve metadatos con información sensible ocultada.name, tab_id, context_id, role, url
ogma_browser_auth_state_applyRestaura un estado de autenticación capturado; los metadatos de caducidad no demuestran que el servidor acepte la sesión.auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_listLista los estados de autenticación capturados sin sus valores secretos completos.Ninguna.
ogma_browser_auth_state_deleteElimina un estado de autenticación capturado.auth_state_id
ogma_browser_storage_listLista cookies y entradas de almacenamiento web usando vistas previas abreviadas de los valores.origin, storage_type
ogma_browser_storage_getInspecciona una cookie o clave de almacenamiento con una vista previa abreviada del valor.storage_type, key, origin
ogma_browser_storage_setEscribe un valor de cookie o almacenamiento; acepta una referencia env:VARIABLE_NAME de Ogma.storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_deleteElimina una cookie o clave de almacenamiento web.storage_type, key, origin
ogma_browser_permissions_setConcede, deniega o restablece los permisos de sitio web especificados para un origen.origin, permissions, setting, context_id
ogma_browser_permissions_resetBorra las modificaciones de permisos del navegador.context_id
ogma_browser_permissions_getConsulta los estados de permisos de sitio web para un origen.origin, permissions

Diagnósticos, evidencias y recuperación del navegador ​

HerramientaQué haceEntradas
ogma_browser_network_deltaObtiene entradas de red limitadas tras un cursor, conservando URL completas, tiempos, errores e identificadores del historial HTTP cuando están disponibles.since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_deltaObtiene nuevas entradas de consola, incluidas la URL de origen, línea y columna cuando el navegador las proporciona.since_entry_id, levels, max_entries
ogma_browser_action_correlationObtiene tráfico y eventos asociados a la ventana temporal de una acción, o lista acciones recientes. La coincidencia temporal por sí sola no demuestra causalidad.browser_action_id, limit
ogma_browser_snapshot_saveArchiva la instantánea actual para compararla posteriormente; el archivo conserva hasta 20 instantáneas.label
ogma_browser_page_state_compareCompara dos instantáneas archivadas e informa de diferencias de elementos y estado, ignorando opcionalmente valores volátiles y roles.snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_startInicia una traza ligera de acciones; detailed añade referencias de consola y red.level, label, context_id
ogma_browser_trace_stopDetiene una traza y conserva sus eventos en memoria.trace_id
ogma_browser_trace_exportGuarda una traza detenida como artefacto JSON de archivo alojado en el proyecto activo.trace_id
ogma_browser_trace_listLista las trazas y su estado de grabación y exportación.Ninguna.
ogma_browser_trace_noteAñade una nota a todas las trazas que se estén grabando.note
ogma_browser_human_takeover_startPausa las acciones del agente en el navegador para un punto de control manual, con un tiempo de espera limitado.reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_completeDevuelve el control tras la interacción manual y actualiza la instantánea de la página.takeover_id
ogma_browser_human_takeover_statusComprueba si el control manual está activo e informa del tiempo restante.Ninguna.
ogma_browser_healthInforma de la salud del puente de depuración y de fallos y desconexiones recientes.Ninguna.
ogma_browser_recoverIntenta recuperar el puente, conservando las evidencias de forma predeterminada; puede informar de relaunch_required.preserve_evidence

Pruebas de autenticación y autorización ​

HerramientaQué haceEntradas
ogma_auth_capture_profileCaptura cookies, almacenamiento, tokens de autenticación detectados y candidatos CSRF del navegador integrado.name, role, url, tab_id, wait_ms
ogma_auth_list_profilesLista los perfiles de autenticación capturados con valores secretos resumidos.Ninguna.
ogma_auth_apply_profileAplica un perfil de autenticación capturado al navegador integrado para cambiar de rol o cuenta.profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrfActualiza los candidatos de tokens CSRF a partir de la página actual, cookies, almacenamiento, etiquetas meta y campos ocultos.profile_id, url, tab_id, wait_ms
ogma_login_replay_autoDetecta automáticamente un formulario de inicio de sesión, envía credenciales en el navegador integrado y captura un perfil de autenticación.login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testReproduce una solicitud capturada con varios perfiles de autenticación para comparar los resultados del control de acceso.request_id, profile_ids, mutations, entry_id

Recorridos de inicio de sesión reutilizables ​

A diferencia de los perfiles de autenticación en memoria, los recorridos de inicio de sesión se guardan de forma persistente por proyecto. Las credenciales hacen referencia a identificadores de variables de entorno de Ogma. Deben superarse todas las comprobaciones de verificación configuradas; enviar un formulario de inicio de sesión por sí solo no constituye una autenticación correcta.

HerramientaQué haceEntradas
ogma_auth_journey_recordGuarda pasos de inicio de sesión, referencias de credenciales, comprobaciones de verificación y puntos de control manuales MFA opcionales. Esto define un recorrido; no registra automáticamente clics arbitrarios.name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listLista los recorridos de inicio de sesión guardados en el proyecto activo con los secretos de sesión ocultados.Ninguna.
ogma_auth_journey_replayEjecuta un recorrido de inicio de sesión guardado, verifica la autenticación y guarda la sesión actualizada; se pausa para MFA manual cuando está configurado.journey_id, tab_id
ogma_auth_journey_verifyComprueba URL, DOM, cookies y una solicitud de verificación opcional frente a la sesión actual.journey_id, tab_id
ogma_auth_journey_ensureVerifica la sesión actual, intenta restaurar el estado guardado y reproduce el inicio de sesión solo si sigue siendo necesario.journey_id, tab_id
ogma_auth_journey_resumeContinúa un recorrido tras su punto de control manual y verifica la sesión resultante.journey_id, takeover_id, tab_id

Utilidades y análisis ​

HerramientaQué haceEntradas
ogma_fetch_sourcemapObtiene e inspecciona un mapa de código fuente JavaScript.url, base_url
ogma_proto_decodeDecodifica contenidos protobuf usando esquemas configurados.data_b64, content_type
ogma_decode_jwtDecodifica cabeceras y declaraciones JWT.token
ogma_decode_responseDecodifica, descomprime o transforma cuerpos de respuesta con operaciones ordenadas como tratamiento de base64, gzip, deflate, brotli, URL, entidades HTML y hexadecimal.input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsBusca secretos y endpoints expuestos en respuestas JavaScript.host, patterns
ogma_compare_responsesCompara dos respuestas.entry_id_a, entry_id_b, mode
ogma_bytes_transformRealiza transformaciones de bytes como codificación, decodificación, XOR, cálculo de hashes y extracción.operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectInspecciona un módulo WebAssembly.wasm_b64, data_encoding
ogma_fingerprint_targetIdentifica la tecnología del destino a partir del tráfico y las respuestas capturados.host, entry_limit
ogma_sign_requestCalcula cabeceras de firma de solicitudes HMAC-SHA256 para aplicaciones que usan esquemas de firma del lado del cliente.key, method, path, params
ogma_find_in_responseObtiene hasta 10 URL y busca una expresión regular en los cuerpos de respuesta con contexto compacto.urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkRegistra razonamiento estructurado o texto de planificación dentro de la sesión MCP.thought
ogma_explain_capabilitiesDevuelve el resumen de capacidades del servidor MCP.Ninguna.

Asistentes de sondeo activo ​

HerramientaQué haceEntradas
ogma_run_active_probe_workflowEjecuta un sondeo limitado y específico de una vulnerabilidad contra una solicitud capturada. Los módulos incluyen IDOR/BOLA, CORS, SSRF OAST, reflexión y almacenamiento de XSS, tiempos y errores SQLi, recorrido de rutas, SSTI, evasión de controles de carga, introspección y autorización GraphQL, manipulación JWT y comprobaciones de límites de frecuencia.probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_raceEnvía una solicitud de forma concurrente e informa del código de estado más frecuente, de las respuestas que difieren de él y de un veredicto. Úsala para operaciones de un solo uso: varias respuestas correctas a una operación que solo debe tener éxito una vez demuestran que no es atómica. Pasa request_id para una entrada capturada, o host y port con el resto de la solicitud explícitamente. Establece http2 para enviar cada solicitud como un flujo concurrente en una conexión (paquete único), la variante que aprovecha ventanas estrechas cuando el destino utiliza HTTP/2; de forma predeterminada se abre una conexión por solicitud. Una desviación solo es evidencia sobre la gestión de concurrencia, y un lote uniforme no demuestra atomicidad, por lo que debes confirmarlo a partir del estado que modificó la operación.request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smugglingEnvía sondeos de desincronización CL.TE y TE.CL mediante TCP sin procesar e informa de los resultados del sondeo, los candidatos y un veredicto. Las cabeceras pasadas en headers solo se incluyen en la solicitud de sondeo; la solicitud posterior que mide la desincronización siempre se envía sin ellas. El sondeo es heurístico y se equivoca a menudo en ambas direcciones: un frontend que cierra la conexión tras la primera solicitud, o que rechaza la delimitación contradictoria con un 400, da el mismo resultado de sondeo que uno vulnerable, y un resultado negativo no demuestra seguridad. Confirma antes de informar: reproduce los bytes del sondeo con ogma_http_request en modo sin procesar, pasándolos como raw_request_base64 con max_responses establecido en 2 para leer la respuesta que los bytes no solicitaron, y luego envía una solicitud normal con followup_raw_request_base64 en la misma conexión y compara ambos estados. Solo HTTP/1.x.host, port, tls, path, timeout_ms, headers
ogma_test_hppEnvía variantes de contaminación de parámetros HTTP para los parámetros indicados y luego informa de qué variante cambió el estado o cuerpo de respuesta, junto con un veredicto. Úsala cuando un parámetro se valida en un componente y se consume en otro, de modo que un nombre duplicado pueda resolverse de forma distinta en cada uno. Una respuesta diferente muestra que los parámetros duplicados se tratan de forma distinta; no demuestra por sí sola que se haya eludido un control. headers se envía en cada solicitud, incluida la de referencia, por lo que una cabecera Cookie o Authorization permite sondear un endpoint que necesita credenciales; sin cabeceras, las solicitudes no llevan cookies ni autenticación, así que una variante que no cambia nada en un endpoint protegido por inicio de sesión no demuestra nada.host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesLista las plantillas del escáner de plantillas incluidas con Ogma, con la gravedad y el significado de una coincidencia. Léelas antes de usar ogma_run_nuclei para elegir una por nombre.Ninguna.
ogma_run_nucleiEjecuta una plantilla contra una URL de destino e informa de todas las coincidencias. No crea hallazgos. Pasa template para una plantilla incluida o template_yaml para tu propio documento, no ambos. El analizador es un subconjunto de nuclei: comprobadores de estado, palabras y expresiones regulares, matchers-condition y extractores de expresiones regulares. Los tipos de comprobadores fuera de ese subconjunto, incluidas las expresiones DSL, se omiten en lugar de evaluarse, y la herramienta no ejecuta plantillas que una instalación completa de nuclei aceptaría. Las plantillas comprueban superficies de exposición y configuración incorrecta que el escáner pasivo no puede ver, como un .env o .git/config expuesto, un endpoint actuator o una página de estado del servidor.target, template, template_yaml
ogma_record_test_attemptRegistra que se probó un endpoint, parámetro o vector y qué resultado produjo, para que una sesión posterior pueda distinguir un punto sin resultados de uno no probado. Solo no_signal descarta un punto; transport_error significa que el sondeo nunca alcanzó el destino, por lo que no demuestra nada sobre el vector.host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attemptsLista los intentos de prueba registrados, empezando por los más recientes, y los agrupa por host, puerto, ruta, parámetro y vector, informando del intento decisivo de cada punto, de cuántos intentos tiene y de si está agotado. Un punto solo está agotado cuando su resultado decisivo es no_signal; un transport_error posterior no anula ese estado.host, port, path, vector, limit

Pruebas directas de WebSocket ​

HerramientaQué haceEntradas
ogma_websocket_connectSe conecta a una URL ws:// o wss://, envía mensajes y devuelve una transcripción.url, messages, headers, timeout_secs
ogma_ws_capture_historyGuarda una transcripción WebSocket de ogma_websocket_connect como historial estructurado de Ogma para revisión y vinculación de evidencias.url, transcript, label

Buscar y reemplazar ​

HerramientaQué haceEntradas
ogma_list_match_replace_rulesLista las reglas de Buscar y reemplazar.Ninguna.
ogma_create_match_replace_ruleCrea una regla de Buscar y reemplazar; las operaciones de flujo de trabajo requieren workflow_id.name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_ruleHabilita o deshabilita una regla de Buscar y reemplazar.rule_id, enabled
ogma_delete_match_replace_ruleElimina una regla de Buscar y reemplazar.rule_id

Variables de entorno ​

HerramientaQué haceEntradas
ogma_list_env_varsLista nombres y metadatos de variables de entorno.Ninguna.
ogma_set_env_varCrea o actualiza una variable de entorno.name, value, scope, is_secret
ogma_get_env_var_valueLee el valor de una variable de entorno cuando está permitido.name

Proyectos, notas, tareas y sesión ​

Cambiar de proyecto afecta al proyecto activo en Ogma, no solo al agente que lo solicita. Coordínate con otros clientes. Las herramientas de notas y tareas siguientes son un bloc de trabajo en memoria de la sesión MCP, no la página de Notas persistente de la aplicación. Conserva el informe de sesión antes de desconectarte o reiniciar MCP.

HerramientaQué haceEntradas
ogma_list_projectsLista los proyectos.Ninguna.
ogma_switch_projectCambia el proyecto activo.project_id, project_name
ogma_start_pentest_sessionCrea un plan de evaluación estructurado y, de forma predeterminada, una nota o lista de comprobación local de la sesión para el destino. No ejecuta automáticamente un análisis completo.target_url, objective, mode, create_scratchpad
ogma_get_coverage_statusResume el progreso de la lista de comprobación de la sesión actual y la cobertura pendiente; no demuestra que las pruebas estén completas.Ninguna.
ogma_recommend_skillsSugiere indicaciones de habilidades integradas a partir de tecnologías, rutas, cabeceras y otro contexto proporcionado u observado.observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createCrea una nota.title, content, category
ogma_note_listLista las notas.category
ogma_note_getObtiene una nota.id
ogma_note_updateActualiza una nota.id, title, content, category
ogma_note_deleteElimina una nota.id
ogma_todo_createCrea una tarea.task, priority
ogma_todo_listLista las tareas.status, priority
ogma_todo_updateActualiza una tarea.id, task, priority, status
ogma_todo_mark_doneMarca una tarea como completada.id
ogma_todo_deleteElimina una tarea.id
ogma_finish_sessionFinaliza la sesión MCP con resumen, metodología y recomendaciones.summary, methodology, recommendations
ogma_get_session_reportObtiene el informe de la sesión MCP actual.Ninguna.

Relación con IA del espacio de trabajo ​

El servidor MCP es un servidor de protocolo utilizado por herramientas externas. La IA del espacio de trabajo integrada en la aplicación es una función de Vue y navegador que llama directamente a los proveedores de IA configurados y expone su propia lista de herramientas del frontend. Consulta IA del espacio de trabajo.

Software propietario. Todos los derechos reservados.