Workspace AI
Workspace AI est un panneau de conversation intégré à Ogma qui peut lire votre trafic capturé, agir dans l'application et vous aider à constituer des constats, sans quitter l'espace de travail.
Connecter un fournisseur d'IA
- Ouvrez Paramètres > IA.
- Sélectionnez un fournisseur : Anthropic, OpenAI ou Google Gemini.
- Collez votre clé API.
- Sélectionnez un modèle.
- Revenez à l'espace de travail.
La clé API reste stockée localement. Elle est envoyée directement depuis votre navigateur à l'API du fournisseur ; elle ne transite par aucun serveur Ogma.
Ouvrir le panneau de l'assistant
Cliquez sur le bouton IA dans les commandes en bas à droite de l'espace de travail, ou utilisez le bouton de l'espace de travail dans la navigation supérieure lorsqu'il est disponible. Le panneau s'ouvre à côté de l'espace de travail principal. Vous pouvez l'agrandir ou le détacher sous forme de panneau flottant.
Ce que l'IA peut voir
L'assistant reçoit un contexte fondé sur les éléments actuellement ouverts :
| Contexte | Éléments inclus |
|---|---|
| Vue active | Page actuelle (Historique HTTP, Rejeu (Replay), Constats, etc.) |
| Requête sélectionnée | En-têtes et corps complets de la requête et de la réponse |
| Historique capturé | Interrogeable par des outils : l'IA effectue des recherches au lieu de recevoir l'intégralité du journal |
| Constats | Constats existants que l'IA peut lire et mettre à jour |
| Périmètre | Règles actuelles d'hôtes et de chemins inclus dans le périmètre |
| Variables d'environnement | Noms et valeurs des variables non secrètes |
| Notes | Contenu des notes du projet |
Les variables d'environnement secrètes ne sont jamais envoyées au fournisseur d'IA.
Analyser une requête
- Sélectionnez une requête dans Historique HTTP ou Rejeu.
- Ouvrez le panneau de l'assistant.
- Demandez : « Que fait cette requête et quels paramètres semblent intéressants ? »
L'assistant lit l'entrée sélectionnée, décrit la requête, identifie les paramètres et suggère des tests complémentaires.
Rédiger un constat
Après avoir identifié une vulnérabilité dans Replay ou avec le scanner :
- Ouvrez l'assistant.
- Demandez : « Rédige un constat pour ce contournement d'autorisation en utilisant la requête sélectionnée comme preuve. »
L'assistant appelle l'outil create_finding pour inscrire directement dans votre liste Constats un constat structuré comprenant un titre, une gravité, une description, des étapes de reproduction et des recommandations de correction.
Investigation autonome
Donnez à l'assistant une URL de départ et un objectif :
« Accède à https://app.example.com, connecte-toi avec les identifiants de mes variables d'environnement et identifie les points de terminaison dont les contrôles d'autorisation semblent insuffisants. »
L'assistant utilise les outils du navigateur pour naviguer, capture le trafic obtenu, l'analyse et rapporte ses observations. Il peut aussi envoyer des requêtes via Replay, exécuter des analyses passives et créer des constats sans instruction supplémentaire.
Aide IA pour HTTPQL et StreamQL
Dans toute l'application, les barres de filtre dotées d'une icône IA scintillante acceptent les requêtes en langage naturel. Décrivez ce que vous souhaitez trouver (par exemple, « les requêtes dont le corps JSON définit un champ de rôle ») et l'assistant convertit votre demande en expression HTTPQL ou StreamQL.
Outils de l'assistant intégré
L'assistant peut effectuer les actions suivantes dans Ogma :
| Domaine | Actions disponibles |
|---|---|
| Historique HTTP | Rechercher, lire les entrées et les corps, analyser les entrées |
| Constats | Rechercher, créer et mettre à jour des constats |
| Arborescence du site et analyse | Obtenir l'arborescence, analyser la surface frontend, identifier les technologies de la cible, décoder les JWT |
| Rejeu | Lister les sessions, modifier et envoyer des requêtes, tester les parcours de connexion |
| WebSocket | Rechercher dans l'historique WS, lire les messages, lancer une capture WS |
| Navigateur | Lancer le navigateur, naviguer, exécuter du JS, prendre des captures d'écran, obtenir le code source de la page |
| Interception | Vérifier l'état de la file d'attente, transmettre les requêtes interceptées |
| Automatisation (Automate) et workflows | Créer des sessions Automate, exécuter des workflows passifs, rechercher des workflows |
| Scanner | Exécuter des analyses passives |
| Périmètre et projets | Lire le périmètre, y ajouter des éléments, lister les projets et changer de projet |
| Aides aux charges utiles | Obtenir des charges utiles et des extraits de code de shell inversé |
| Environnement | Lister les variables d'environnement |
Workspace AI et serveur MCP
| Workspace AI | Serveur MCP | |
|---|---|---|
| Lieu d'exécution | Dans le frontend d'Ogma | Processus ogma-mcp distinct |
| Utilisateur principal | Vous, dans la conversation intégrée à Ogma | Clients externes (Claude Code, Cursor, Codex) |
| Protocole | API du fournisseur et appels d'outils frontend | Model Context Protocol |
| Nombre d'outils | 55 outils intégrés de secours, auxquels s'ajoutent les outils MCP du backend disponibles en direct | 164 outils MCP |
| Usage privilégié | Analyse interactive pendant les tests | Workflows d'agents externes et accès depuis un IDE |
Pour les outils d'IA externes, voir Configuration MCP.
Exemples de demandes
- « Résume ce que fait cette requête et identifie les paramètres intéressants. »
- « Rédige les étapes de reproduction à partir des preuves Replay sélectionnées. »
- « Compare ces deux réponses et explique les différences significatives. »
- « Transforme ces preuves du scanner en un brouillon de constat concis. »
- « Suggère des tests Replay complémentaires pour ce point de terminaison. »
- « Recherche dans l'historique les requêtes qui modifient les données des comptes utilisateurs. »