Introduction
Ogma est une boîte à outils de sécurité web pour ordinateur, destinée aux spécialistes des tests d'intrusion, aux ingénieurs en sécurité applicative et aux chercheurs. Elle réunit un proxy d'interception, Rejeu, Automatisation, Workflows, des scanners, des utilitaires, des plugins et une intégration IA dans un même espace de travail local organisé par projets.
Qu'est-ce qu'Ogma ?
Ogma privilégie le traitement local. Il capture le trafic HTTP, WebSocket et SSE sur le poste où s'exécute l'application, stocke les données dans des projets locaux et organise les opérations de test quotidiennes autour du tableau de trafic.
Principales fonctionnalités
- Proxy HTTPS et WebSocket - capture et déchiffre le trafic HTTPS et WSS à l'aide d'une autorité de certification locale ; permet d'intercepter, de modifier, de transmettre ou de bloquer toute requête ou tout message.
- Rejeu - renvoie toute requête capturée après modification ; permet d'enchaîner des sessions et d'enregistrer des modèles pour les tests de non-régression.
- Automatisation - teste les paramètres d'une requête par fuzzing à l'aide de listes de charges utiles, comme Burp Intruder ; prend en charge les modes séquentiel et concurrent.
- Scanner passif et actif - applique les règles passives à l'ensemble du trafic capturé ; les vérifications actives envoient des charges utiles ciblées pour les catégories de vulnérabilités courantes.
- Découverte de contenu - explore des chemins issus de listes de mots sur les hôtes du périmètre afin de trouver des points de terminaison cachés.
- Plugins - étend Ogma avec des plugins JavaScript ; installation depuis un dossier, une archive ZIP ou la place de marché ; compatibilité avec l'interface API des plugins Caido.
- Assistant IA - panneau de discussion intégré capable de lire le trafic, de créer des constats, de piloter le navigateur et d'exécuter des tests ; connexion à Anthropic, OpenAI ou Google Gemini.
- Intégration MCP - expose 164 outils via le Model Context Protocol pour que les clients IA externes (Claude Code, Cursor, Codex) puissent interroger l'historique, envoyer des requêtes, piloter des processus de test limités au périmètre et mettre à jour les constats.
Utiliser Ogma pour
- Capturer et inspecter le trafic HTTP, WebSocket et SSE.
- Suspendre, modifier, transmettre ou bloquer le trafic avec Interception.
- Envoyer des requêtes vers Rejeu, Automatisation, Workflows, Scanner, Constats ou Exports.
- Constituer les éléments de preuve d'un projet en y associant des requêtes et des réponses.
- Installer des plugins depuis des dossiers, des archives ZIP ou la place de marché.
- Donner aux assistants IA accès au contexte d'un projet limité au périmètre via MCP.
Plan de la documentation
| Objectif | Page |
|---|---|
| Installer et lancer Ogma | Premiers pas |
| Capturer votre première requête | Première capture |
| Comprendre les opérations quotidiennes | Travailler avec le proxy |
| Exécuter des vérifications passives et actives | Analyse de sécurité |
| Développer ou installer des plugins | Système de plugins |
| Utiliser l'assistant IA intégré | IA de l'espace de travail |
| Connecter un client MCP externe | Configuration MCP |
Principaux espaces
| Espace | Point de départ |
|---|---|
| Proxy | Historique HTTP, Interception, Rejeu |
| Analyse | Recherche, Constats, Exports |
| Utilitaires | Scanner, Décodeur, JWT |
| Automatisation | Automatisation, Workflows, Environnement |
| Extensions | Plugins, SDK backend, SDK frontend |