דילוג לתוכן

מדריך ממשק שורת הפקודה ​

שרת Ogma, שנכתב ב-Rust, יכול לפעול כשרת פרוקסי מקומי, כתהליך MCP משובץ או כפקודת בדיקת חדירה ללא ממשק גרפי.

משתמשי גרסת שולחן העבודה הארוזה מפעילים בדרך כלל את Ogma מתוך היישום. שימוש בשורת הפקודה מועיל לפיתוח, לאוטומציה ולבדיקות מקומיות שבהן מפעילים את Ogma כשרת.

מצב שרת ​

bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data

דגלים נפוצים ​

דגלברירת מחדלמטרה
--listen127.0.0.1:8080כתובת המאזין של הפרוקסי.
--api-port127.0.0.1:8181כתובת REST API ושרת ממשק המשתמש.
--data-dir./ogma-dataמסד הנתונים של הפרויקט, תעודות, תוספים, ייצואים ומצב מקומי.
--max-plugin-size52428800הגודל המרבי של חבילת תוסף בבתים.
--intercept-queue-cap1000מספר פריטי היירוט המרבי בתור לפני שתעבורה חדשה מועברת הלאה.
--ui-dirלא מוגדרתיקייה המכילה את קובצי ממשק המשתמש שנבנו, להגשה משרת ה-API.

דגלי OAST ​

דגלברירת מחדלמטרה
--oast-http-port8888מאזין לפניות חוזרות ב-HTTP. השתמשו ב-0 להשבתה.
--oast-https-port8443מאזין לפניות חוזרות ב-HTTPS. השתמשו ב-0 להשבתה.
--oast-dns-port5353מאזין לפניות חוזרות ב-DNS. השתמשו ב-0 להשבתה.
--oast-smtp-port2525מאזין לפניות חוזרות ב-SMTP. השתמשו ב-0 להשבתה.
--oast-domainoast.localהדומיין המשמש ליצירת שמות המארחים של הפניות החוזרות.
--oast-public-ipלא מוגדרכתובת IP ציבורית המוחזרת בתשובות לרשומות A של שרת ה-DNS של OAST.

מצב בדיקת חדירה ללא ממשק גרפי ​

פקודת המשנה pentest מבצעת גילוי, ניתוח פסיבי וסריקה פעילה אופציונלית, ומפיקה דוח Markdown.

bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md

דגלי בדיקת חדירה ​

דגלברירת מחדלמטרה
--depth3עומק הגילוי. 0 פירושו ללא הגבלה.
--concurrency10מספר הבקשות המקבילות המרבי.
--no-activeמושבתהשבתת סריקה פעילה; ביצוע גילוי וניתוח פסיבי בלבד.
--min-severitymediumרמת החומרה המינימלית שמחזירה קוד יציאה 1. ערכים תקינים: info, low, medium, high, critical.
--outputהפלט הסטנדרטיכתיבת הדוח לקובץ במקום לפלט הסטנדרטי.

קודי יציאה:

קודמשמעות
0הביצוע הסתיים ואף ממצא לא הגיע לסף החומרה.
1הביצוע הסתיים ולפחות ממצא אחד הגיע לסף החומרה.
2שגיאת זמן ריצה או תצורה.

מצב MCP ​

ניתן להפעיל MCP מהגדרות Ogma או באמצעות קובץ ההפעלה העצמאי ogma-mcp. דגלים מוסתרים של השרת תומכים גם במצב MCP משובץ כאשר Ogma מפעיל תהליך MCP פנימי.

להגדרה רגילה, השתמשו בהגדרת MCP.

דגלי ogma-mcp העצמאי ​

bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
דגלמשתנה סביבהברירת מחדלמטרה
--api-urlOGMA_API_URLhttp://127.0.0.1:8181כתובת ה-API של שרת Ogma הפועל.
--body-preview-bytesלא מוגדר512מספר הבתים המרבי של תצוגה מקדימה לגוף ההודעה שמחזירים כלי קריאה.
--allow-write-findingsOGMA_MCP_ALLOW_WRITE_FINDINGSמושבתהפעלת יצירה ועדכון של ממצאים, תיוג וקישור ראיות.
--allow-export-dataOGMA_MCP_ALLOW_EXPORT_DATAמושבתהפעלת יצירת משימות ייצוא.
--allow-read-secretsOGMA_MCP_ALLOW_READ_SECRETSמושבתהחזרת ערכי משתני סביבה ללא הסתרה.
--allow-send-requestsOGMA_MCP_ALLOW_SEND_REQUESTSמושבתהפעלת כלים ששולחים תעבורה, שולטים בדפדפן, סורקים בזחילה, מבצעים בדיקות ממוקדות, בודקים אימות או מתחברים ל-WebSocket.
--allow-run-workflowsOGMA_MCP_ALLOW_RUN_WORKFLOWSמושבתהפעלת כלים לתצוגה מקדימה, להרצה ולביטול של תהליכי עבודה.
--allow-intercept-controlOGMA_MCP_ALLOW_INTERCEPT_CONTROLמושבתהפעלת שליטה בתור היירוט, העברה, השלכה ושינוי.
--tool-profileOGMA_MCP_TOOL_PROFILEfullדגל תאימות לגרסאות ישנות. כל הכלים תמיד מוצגים, גם כאשר פקודה ישנה מעבירה core או discovery. --mcp-tool-profile הוא שם חלופי.

MCP כותב הודעות פרוטוקול לפלט הסטנדרטי, ולכן רישום אירועי זמן הריצה נשלח לפלט השגיאות הסטנדרטי.

משתני סביבה בוליאניים של הרשאות מקבלים true להפעלת היכולת. לשרת אין מכסות פעילות לדקה או להפעלה; המגבלות של כל כלי עדיין חלות. דגלי מכסות שהוסרו אינם מתקבלים. דגלי הקלט והפלט הסטנדרטיים מגדירים את התהליך באופן עצמאי מהגדרות ה-MCP המשובץ.

גרסאות פיתוח ​

סקריפטים לבנייה מקומית זמינים בשורש המאגר:

bash
./build-local.sh
./build-desktop-local.sh

השתמשו בבניית שולחן העבודה לבדיקת חוויית Electron הארוזה. השתמשו בבניית השרת וממשק המשתמש לבדיקת התנהגות ה-API וממשק האינטרנט.

תוכנה קניינית. כל הזכויות שמורות.