דילוג לתוכן

משאבים וכלים של MCP ​

שרת ה-MCP של Ogma מיועד ללקוחות MCP חיצוניים כגון Codex, Claude Code, Cursor ומארחים אחרים של Model Context Protocol. הוא נפרד מעוזר הבינה המלאכותית שבתוך היישום.

MCP מציע ארבעה ממשקי גילוי:

  • משאבים: יעדי קריאה בעלי שם שלקוח MCP יכול לפתוח.
  • תבניות משאבים: יעדי קריאה עם פרמטרים עבור רשומה, ממצא, תהליך עבודה, הרצה, ייצוא או אובייקט שליחה חוזרת מסוימים.
  • כלים: פעולות שניתן לקרוא להן. חלקן לקריאה בלבד. חלקן דורשות דגלים בעת הפעלת השרת.
  • הנחיות: הוראות לשימוש חוזר המסייעות לסוכן לתכנן בדיקה, בדיקה חוזרת או דוח. קבלת הנחיה אינה מפעילה את הכלים שלה.

לנקודות קצה לחיבור ולתצורת הלקוח, ראו הגדרת MCP. לרצף אינטראקציה מקצה לקצה, ראו אוטומציה של דפדפן באמצעות MCP.

מדריך זה מכסה את המימוש הנוכחי: 255 כלים, 17 משאבים, 9 תבניות משאבים ו-12 הנחיות. כל הכלים מוצגים; בדיקות ההרשאות עדיין חלות כאשר קוראים להם. גרסאות ישנות המותקנות אצלכם עשויות להציג פחות כלים. גלו את הקטלוג מהשרת הפועל שלכם לפני בחירת כלי.

שיטות הפרוטוקול ​

אלה שמות של שיטות JSON-RPC, לא נתיבי URL נפרדים. לקוח MCP מנהל את מחזור חיי החיבור באמצעות HTTP או קלט ופלט סטנדרטיים.

שיטהמטרה
initializeמשא ומתן על גרסת הפרוטוקול ועל יכולות השרת והלקוח.
notifications/initializedהודעה לשרת שהאתחול הושלם; להודעה זו אין מזהה בקשה.
tools/listגילוי כלים וסכמות הארגומנטים שלהם, תוך מעקב אחר nextCursor.
tools/callביצוע כלי באמצעות name ו-arguments.
resources/listהצגת משאבים בעלי שם לקריאה בלבד.
resources/templates/listהצגת תבניות URI לקריאת אובייקטים בודדים.
resources/readקריאת משאב באמצעות ה-uri המלא שלו.
prompts/listגילוי הנחיות לשימוש חוזר והארגומנטים שלהן.
prompts/getאחזור הודעות ההנחיה באמצעות name וארגומנטים אופציונליים מסוג מחרוזת.

גילוי כלים וקריאה להם ​

שמות כלים כגון ogma_search_http_history הם מזהי כלים של MCP, לא נתיבי HTTP נפרדים. קראו להם באמצעות tools/call בחיבור ה-MCP שלכם.

  1. אתחלו את החיבור באמצעות לקוח ה-MCP שלכם.
  2. קראו ל-tools/list. Ogma מחזיר עד 40 כלים בכל עמוד. העבירו כל nextCursor שהוחזר בתור params.cursor עד שהוא אינו מופיע; אחרת רוב כלי הדפדפן יחסרו בלקוח.
  3. קראו את inputSchema של כל כלי כדי לדעת את סוגי השדות, ערכי המנייה, ברירות המחדל, המגבלות ומבני האובייקטים המקוננים. אל תמציאו ארגומנטים על סמך שם הכלי.
  4. קראו את ogma://mcp/permissions ואת ogma://mcp/tool-guide לפני ביצוע פעולות.
  5. קראו לכלי שנבחר עם אובייקט JSON ב-arguments.

דוגמה לבקשת JSON-RPC בחיבור שאותחל:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

השתמשו במזהים שהוחזרו מכלי רשימה או חיפוש במקום לנחש אותם. חיפושים בהיסטוריה ובממצאים משתמשים ב-limit/offset; כלי השינויים בדפדפן משתמשים ב-since_entry_id. אף אחד מהם אינו הסמן האטום המשמש את tools/list.

קריאת תוצאות ​

העדיפו את result.structuredContent. בלוק התוכן הטקסטואלי מכיל את אותה מעטפת JSON עבור לקוחות שתומכים רק בתוצאות טקסט. חריג: תוצאת ברירת המחדל של ogma_browser_snapshot אינה מכילה תוכן מובנה, והתוכן הטקסטואלי שלה הוא העץ הקריא; השתמשו ב-result_detail: "full" לקבלת הרכיבים המובנים שלה. בגשר REST המקומי, פענחו במקום זאת את מחרוזת ה-JSON ב-result; הגשר הזה אינו מנגנון התעבורה של MCP.

בכישלון כלי דרך גשר REST, הערך המפוענח הוא { "error": "..." }, עם מעטפת השגיאה של הכלי לאחר סריאליזציה בתוך המחרוזת. סטטוס הצלחה של HTTP מהגשר לבדו אינו אומר שהכלי הצליח.

שדה במעטפתמשמעות
okהאם פעולת הכלי הצליחה. בדקו גם את isError בתוצאת MCP.
workflow_stage, summaryהקשר הפעולה והסבר קצר.
evidence, hypothesesראיות שנצפו ופרשנויות נפרדות שלא אושרו.
next_actions, use_next_toolsעבודת המשך מוצעת וניתוב לכלים.
artifactsהפניות לראיות או לקבצים שנוצרו, אם זמינים.
rawנתונים ייחודיים לכלי. קיימים בנתיבים המובנים; כלים קומפקטיים כוללים אותם רק עם result_detail: "full". עשויים להיות אובייקט, מערך או טקסט; אל תניחו שיש מבנה אחיד לכולם.

כלי צילום מסך מחזירים גם בלוק תמונה מובנה של MCP. קראו את בלוק התמונה במקום לצפות לנתוני תמונה ב-base64 במטא-נתונים של JSON. תמונת מצב של הדפדפן מחזירה כברירת מחדל עץ טקסט קומפקטי; העבירו result_detail: "full" לקבלת הרכיבים המובנים שלה תחת raw.elements. השינויים ברשת ובמסוף הדפדפן מכילים רשומות מובנות.

קריאת אימות תקינות מוצלחת עדיין עשויה להחזיר valid: false בנתונים שלה. כישלון בביצוע כלי משתמש ב-isError: true; בקשות פרוטוקול לא תקינות משתמשות בשגיאות JSON-RPC. קראו את האבחון לפני ניסיון חוזר. שגיאות שרת עשויות לכלול סטטוס HTTP, נקודת קצה וטקסט אבחון באורך מוגבל; [truncated] פירושו שהאבחון קוצר, לא שהפעולה הצליחה.

מוסכמות התוצאות האלה משתמשות בפורמט תוצאות הכלים של MCP.

משאבים ​

משאבמה מוחזר
ogma://statusבריאות ומצב השרת הנוכחיים.
ogma://projectsכל פרויקטי Ogma.
ogma://project/currentהפרויקט הפעיל הנוכחי.
ogma://instancesמופעים של מאזיני פרוקסי.
ogma://http-history/recent20 רשומות ה-HTTP האחרונות ללא תוכן גוף ההודעות.
ogma://ws-history/recent20 חיבורי ה-WebSocket האחרונים.
ogma://findingsעד 50 ממצאים.
ogma://workflowsתהליכי עבודה שהוגדרו.
ogma://workflow-runs/recent20 רשומות ההרצה האחרונות של תהליכי עבודה.
ogma://migration/workflowsדוח תאימות להעברת תהליכי עבודה.
ogma://exports/recent10 משימות הייצוא האחרונות.
ogma://capabilitiesסיכום יכולות שרת MCP.
ogma://mcp/permissionsדגלי הרשאות MCP הנוכחיים.
ogma://mcp/tool-guideניתוב כלי הסוכן, מוסכמות פלט ורצפי דפדפן ובדיקה מומלצים.
ogma://mcp/report-guideרצף הכנת הדוח, דרישות ראיות ובדיקות איכות.
ogma://mcp/resumeהקשר התאוששות מתמשך לפרויקט הפעיל: נקודות שמירה ופעילות הכלים האחרונה.
ogma://replay/sessions/recent20 הפעלות השליחה החוזרת האחרונות.

תבניות משאבים ​

תבניתמה מוחזר
ogma://http-history/{entry_id}רשומה אחת מהיסטוריית HTTP.
ogma://ws-history/{connection_id}חיבור WebSocket אחד.
ogma://findings/{finding_id}ממצא אחד.
ogma://workflows/{workflow_id}תהליך עבודה אחד.
ogma://workflow-runs/{run_id}הרצה אחת של תהליך עבודה.
ogma://exports/{export_id}משימת ייצוא אחת.
ogma://replay/sessions/{session_id}הפעלת שליחה חוזרת אחת.
ogma://replay/attempts/{session_id}/{attempt_id}ניסיון שליחה חוזרת אחד.
ogma://workflow-safety/{workflow_id}סיווג בטיחות של תהליך עבודה והרשאות נדרשות.

קראו את כתובות ה-URI האלה באמצעות resources/read, לא באמצעות בקשת HTTP GET אל ogma://. הציבו את המזהה בתבנית המשאב לפני הקריאה. משאבים מחזירים טקסט ב-contents; הם אינם משתמשים במעטפת תוצאות הכלים שתוארה לעיל.

הנחיות ​

גלו באמצעות prompts/list, ולאחר מכן השתמשו ב-prompts/get עם name ואובייקט arguments. ערכי הארגומנטים של ההנחיות הם מחרוזות. ארגומנטים נדרשים מודגשים להלן.

הנחיהארגומנטיםמה היא מכינה
analyze_http_entryentry_idבדיקת חילופי HTTP מתועדים יחידים לאיתור בעיות אבטחה המבוססות על ראיות.
summarize_project_security_stateאיןסיכום ממצאים וסדרי עדיפויות לתיקון בפרויקט הפעיל.
triage_findingsseverityתעדוף ממצאים, עם אפשרות להגבלה לרמת חומרה אחת.
investigate_suspicious_hosthostסקירת תעבורה מתועדת עבור שם מארח או IP.
review_workflow_migration_reportאיןהסבר בעיות תאימות של תהליכי עבודה ושלבי ההעברה.
generate_retest_planfinding_idהכנת שלבי שחזור וקריטריונים להצלחה או לכישלון עבור ממצא.
create_finding_from_http_evidenceentry_idניתוח ראיות והנחיית יצירת ממצא כאשר הדבר מורשה.
prepare_evidence_exportexport_kindתכנון ייצוא של http_history, findings או automate_results.
retest_http_entry_with_replayentry_idהנחיית רצף התצוגה המקדימה והאישור של שליחה חוזרת.
run_workflow_safelyworkflow_idבדיקת השפעות הלוואי של תהליך עבודה, הצגת תצוגה מקדימה והרצה כאשר הדבר מורשה.
pentest_web_targettarget_url, objectiveתכנון הערכה מדורגת ומבוססת ראיות של יעד שיש הרשאה לבדוק.
solve_web_challengechallenge_url, goalתכנון חקירה של אתגר אינטרנט ואיסוף ראיות.

הרשאות כלים ​

רוב כלי הבדיקה זמינים תמיד. פעולות שמשנות מצב או שולחות תעבורה החוצה נשלטות באמצעות דגלי ההפעלה של ogma-mcp:

דגל הרשאהמה הוא מאפשר
--allow-write-findingsכתיבת ממצאים והפקת דוחות; גם שינויים משותפים בפרויקט כגון עריכת משתני סביבה והתאמה והחלפה.
--allow-export-dataיצירת משימות ייצוא. קריאת מטא-נתונים ומידע הורדה של ייצואים קיימים אינה דורשת דגל זה.
--allow-read-secretsערכי משתני סביבה ללא הסתרה. הרשאה זו נפרדת מההרשאה לשינוי משתנים.
--allow-send-requestsשליחה באמצעות שליחה חוזרת ואוטומציה, בקשות ישירות או באצווה, אינטראקציה עם הדפדפן, גילוי, זחילה, מסלולי אימות, בדיקות ממוקדות פעילות, WebSocket והחלפת פרויקט.
--allow-run-workflowsכלים לתצוגה מקדימה, לביצוע ולביטול של תהליכי עבודה. ביצוע אוטומציה משתמש במקום זאת בהרשאת שליחה.
--allow-intercept-controlקריאת מצב ותור היירוט, שינוי התור ושליטה במצב היירוט.

ההרשאות נבדקות כאשר קוראים לכלי; הצגת כלי ברשימה אינה אומרת שפעולותיו מופעלות. כלי תצפית על הדפדפן יכולים לבדוק דפדפן שכבר פועל, אך שליטה בו וניהול ההקשרים שלו דורשים allow_send_requests. גם מסלולי התחברות דורשים הרשאה זו, לרבות קריאות רשימה ואימות. הערות ומשימות מקומיות להפעלה אינן דורשות הרשאת כתיבה לפרויקט.

אין מכסות פעילות לדקה או להפעלה. כלים בודדים עדיין אוכפים את גודל הקלט, גודל האצווה, זמני ההמתנה ובדיקות התחום שלהם. ביצוע תהליך עבודה עשוי לדרוש הרשאת שליחה או כתיבת ממצאים נוספת בהתאם לפעולותיו. ראו הגדרה והרשאות.

כל הכלים מוצגים ללא קשר להרשאות. דגלי פרופיל ישנים כבר אינם מסננים את רשימת הכלים. ראו גילוי כלים וניתוב קריאות.

קטלוג הכלים ​

התאוששות מאובדן הקשר ​

לאחר התחברות מחדש או אובדן הקשר השיחה, קראו ל-ogma_resume_session לפני התחלת הערכה נוספת. בדקו את הפרויקט הפעיל, נקודת השמירה האחרונה ותוצאות הכלים האחרונות. השתמשו ב-check_live: true לבדיקות מוגבלות לקריאה בלבד של הפניות שמורות; פעולה זו אינה חוזרת על פעולות. רעננו תמונות מצב של הדפדפן לפני שימוש חוזר בהפניות לרכיבים.

שמרו נקודת שמירה לפני העברת העבודה או הפסקה ארוכה. פעילות הכלים מתעדת מה הופעל; היא אינה יכולה להסיק מה הבדיקה הבאה שהתכוונתם לבצע. תעדו במפורש את המטרה, המסקנות, אי-הוודאות והצעדים הבאים, והפנו לראיות באמצעות מזהים במקום להעתיק גופי תגובה גדולים לנקודת השמירה.

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

שמרו נקודת שמירה לפני העברת העבודה או דחיסת ההקשר. תעדו במפורש את המטרה, העבודה שהושלמה, אי-הוודאות, מזהי הראיות והצעדים הבאים: יומן הפעילות האוטומטי שומר הפניות ותוצאות, לא את תוכן הבקשות או את הכוונה שלכם. לקריאה שהתחילה ללא תוצאה שהושלמה יש תוצאה לא ידועה; בדקו את המצב הנוכחי לפני ניסיון שליחה חוזר.

רשומות ההתאוששות נשמרות באופן מתמשך ומוגבלות לפרויקט. עם assessment_id, הקריאות מוגבלות לאותה הערכה; השמיטו אותו מקריאות התאוששות כדי לבדוק פעילות בכל הפרויקט. הערות ומשימות מקומיות להפעלה משרתות מטרה שונה ואין לראות בהן העברה מתמשכת של העבודה.

כלימה הוא עושהקלטים
ogma_save_checkpointהוספת תיעוד מתמשך להעברת העבודה. next_steps הוא מערך של פעולות מפורשות; references ממפה שמות למזהים שמורים. אינו מבצע את התוכנית.objective, progress, next_steps, uncertainties, references
ogma_resume_sessionקריאת הפרויקט הפעיל, נקודת השמירה האחרונה, הפעילות האחרונה והנחיות התאוששות. בדיקות חיות אופציונליות בודקות הפניות שמורות בלי לחזור על פעולות.check_live
ogma_get_session_activityקריאת נקודות שמירה ופעילות כלים מהחדש לישן. הזמנים הם מילישניות Unix ב-UTC. לחלוקה לעמודים, העבירו גם את before_ms וגם את before_id מהסמן שהוחזר.kind, id, since_ms, until_ms, before_ms, before_id, search, limit

כל שורה מסבירה את הכלי ומציגה את הקלטים ברמה העליונה שלו. קלטים מודגשים נדרשים לפי הסכמה שלו; יתר הקלטים אופציונליים. כלים מסוימים דורשים בחירה בין קלטים, למשל מקור לשליחה חוזרת או יעד לחיצה; התיאורים שלהם ואימות התקינות בזמן ריצה מסבירים את השילובים האלה. לשדות מקוננים ולסוגים מדויקים, קראו את inputSchema של הכלי הפועל.

כל כלי מקבל גם assessment_id אופציונלי: מחרוזת שאינה ריקה, באורך מרבי של 200 תווים. השתמשו בו שוב כדי לשמור יחד את הקשר ההתאוששות של הערכה אחת. הוא אינו משנה את הפרויקט הפעיל או מעניק הרשאות. הקלט המשותף הזה אינו חוזר בטבלאות להלן.

גילוי כלים וניתוב קריאות ​

השרת מציג כל כלי רשום. השתמשו בכלי גילוי היכולות והחוזים כדי לזהות פעולה ולבדוק את הקלטים שלה לפני קריאה; אין צורך לשנות פרופיל כדי לחשוף אותה. ראו הגדרת MCP.

השתמשו ב-ogma_browser לפעולות הדפדפן המשובץ, ובהן snapshot, fill_input, fill_form, console_delta, network_delta ושאר משפחת כלי הדפדפן, וב-ogma_search לתחומי חיפוש כגון http_history, findings ו-ws_history. הכלים הייעודיים המקבילים עדיין זמינים.

כלימה הוא עושהקלטים
ogma_find_toolsחיפוש בקטלוג כולו לפי מילות מפתח של משימה. שאילתה מדויקת של שם כלי מחזירה את החוזה המלא שלו; include_schema מבקש חוזים גם עבור התאמות למילות מפתח. כל מילות החיפוש חייבות להתאים, ותוצאה מקוצרת או ריקה אינה מוכיחה שחסרה יכולת. ברירת המחדל היא 5 והערך המרבי הוא 10.query, limit, include_schema
ogma_call_toolהרצת כלי Ogma רשום לפי שם. קלטים שאינם tool מועברים לכלי ששמו צוין; הרשאותיו עדיין חלות.tool
ogma_browserשליטה בדפדפן המשובץ לפי שם פעולה. ניתן להגיע לכל כלי אחר מסוג ogma_browser_* באמצעות הסיומת של שמו, למשל action: "snapshot" עבור ogma_browser_snapshot.action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_searchחיפוש בתחומי נתוני Ogma דרך נקודת כניסה אחת. ניתן להגיע לכל כלי אחר מסוג ogma_search_* באמצעות הסיומת של שמו.domain, q, limit, offset

היסטוריית HTTP ושאילתות ​

כלימה הוא עושהקלטים
ogma_search_http_historyחיפוש בהיסטוריית HTTP באמצעות HTTPQL והחזרת מטא-נתונים של בקשות ותגובות.q, limit, offset, result_detail
ogma_get_http_entryקבלת רשומת HTTP אחת לפי מזהה, עם תצוגות מקדימות אופציונליות של גופי ההודעות.entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyקבלת הגוף המלא של הבקשה ו/או התגובה עבור רשומת HTTP.entry_id, part, search_pattern, result_detail
ogma_validate_httpqlאימות תקינות של ביטוי HTTPQL.query
ogma_analyze_http_entry_securityסקירת רשומת HTTP אחת לאיתור התנהגות וראיות בעלות משמעות אבטחתית.entry_id
ogma_search_by_vulnerability_patternחיפוש בתעבורה המתועדת אחר תבניות הקשורות לחולשות.pattern_type, limit

WebSocket ו-SSE ​

כלימה הוא עושהקלטים
ogma_search_ws_historyחיפוש בהיסטוריית חיבורי WebSocket באמצעות StreamQL.q, limit, offset
ogma_get_ws_messagesקבלת הודעות שמורות עבור חיבור WebSocket אחד.connection_id, limit, offset
ogma_get_ws_messageקריאת הודעה מלאה אחת ללא קיצור של תצוגת הרשימה; הטקסט הוא UTF-8, ותוכן בינארי או תוכן בקרה הוא base64.message_id
ogma_validate_streamqlאימות תקינות של ביטוי StreamQL.query
ogma_get_ws_messages_liveקבלת הודעות WebSocket חיות שתועדו באמצעות מנגנוני ניטור הדפדפן.host, limit
ogma_create_ws_replay_sessionיצירת הפעלת שליחה חוזרת של WebSocket.ws_connection_id
ogma_connect_ws_replayחיבור הפעלת שליחה חוזרת של WebSocket.ws_session_id
ogma_send_ws_replay_messageשליחת הודעה דרך הפעלת שליחה חוזרת של WebSocket.ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsהצגת הפעלות שליחה חוזרת של WebSocket.result_detail
ogma_get_ws_replay_messagesקריאת תמליל הפעלת שליחה חוזרת של WebSocket, לא היסטוריה מתועדת. השמיטו cursor להתחלה; העבירו את next_cursor שהוחזר והמשיכו לקרוא כל עוד has_more מתקיים.ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messageקריאת הודעת שליחה חוזרת של WebSocket אחת ללא קיצור תצוגת התוכן; payload_base64 מסמן בתים המקודדים ב-base64.message_id, result_detail
ogma_disconnect_ws_replayניתוק הפעלת שליחה חוזרת של WebSocket תוך שמירת ההפעלה והתמליל; גם ביטול חיבור בהמתנה.ws_session_id
ogma_browser_get_ws_framesקריאת מסגרות WebSocket שתועדו בדפדפן המשובץ.limit, connection_url, direction
ogma_browser_start_ws_captureהתחלת תיעוד מסגרות WebSocket בצד הדפדפן.אין
ogma_browser_send_ws_messageשליחת הודעת WebSocket מהקשר הדפדפן.payload, connection_url

ממצאים וראיות ​

כלימה הוא עושהקלטים
ogma_search_findingsחיפוש ממצאים לפי חומרה, מדווח, טקסט, מגבלה והיסט.severity, reporter, q, limit, offset
ogma_get_findingקבלת ממצא אחד לפי מזהה.finding_id
ogma_preview_finding_from_evidenceהצגת תצוגה מקדימה של טיוטת ממצא מרשומת HTTP בלי ליצור אותו.entry_id, reporter
ogma_create_findingיצירת ממצא עם מטא-נתונים, תגיות, רמת ביטחון, תיקון וקישורי ראיות אופציונליים.title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_findingעדכון ממצא קיים.finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tagהוספת תגיות לממצא בלי להחליף תגיות קיימות.finding_id, tags
ogma_link_finding_evidenceהוספת ראיות מ-HTTP, משליחה חוזרת, מאוטומציה, מ-WebSocket מתועד או מהודעות שליחה חוזרת של WS לממצא. קישורים תומכים אינם מחליפים את הראיות הראשיות שלו.finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_findingמחיקת ממצא.finding_id
ogma_create_finding_from_entryיצירת ממצא מרשומת HTTP מתועדת. הטמעת כותרות וגופים של הבקשה והתגובה כראיות HTTP ב-Markdown, עם קיצור גוף התגובה ל-3000 תווים. הוספת ציון CVSS מפירוט שסופק, CWE, קוד הוכחת היתכנות והפניות.entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summaryסיכום ראיות המקושרות לממצא.finding_id
ogma_record_finding_verificationתיעוד הכרעת בדיקה חוזרת עצמאית עבור ממצא: verified, refuted או inconclusive. ההכרעה החדשה ביותר קובעת, ולכן הפרכה מאוחרת גוברת על אישור קודם, והכלי מדווח על השורה שנשמרה.finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canaryיצירת אסימון באמצעות label ו-purpose, או בדיקה חוזרת של אסימון קיים באמצעות canary_id בלי ליצור נוסף. חיפוש בתעבורה המתועדת אחר רשומות תואמות. התאמה בגוף תגובה היא ראיה לקריאה חוזרת; התאמה בגוף בקשה מראה רק שהאסימון נשלח.canary_id או label ו-purpose, finding_id, hosted_path, limit
ogma_export_findings_reportיצירת ייצוא של דוח ממצאים.format, title, summary, scope, tester, include_evidence

ייצואים ​

כלימה הוא עושהקלטים
ogma_preview_export_planהצגת תצוגה מקדימה של תוכן ופורמט הייצוא בלי ליצור משימה.kind, format, limit, q, severity, reporter
ogma_create_export_jobיצירת משימת ייצוא עבור היסטוריה, תוצאות חיפוש, ממצאים או תוצאות אוטומציה.name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobקבלת משימת ייצוא אחת לפי מזהה.export_id
ogma_list_export_jobsהצגת משימות ייצוא.limit, offset
ogma_get_export_download_infoקבלת מטא-נתונים להורדה עבור ייצוא שהושלם.export_id

שליחה חוזרת ושליחת בקשות ​

כלימה הוא עושהקלטים
ogma_preview_replay_sendהצגת תצוגה מקדימה של שליחה חוזרת והחזרת אסימון אישור.http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_requestשליחת בקשה חוזרת עם אסימון האישור.confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyיצירת הפעלת שליחה חוזרת מרשומת HTTP מתועדת.entry_id, name, result_detail
ogma_create_replay_session_rawיצירת הפעלת שליחה חוזרת מהגדרת בקשה גולמית.name, host, port, tls, method, path, headers, body
ogma_get_replay_sessionקבלת מטא-נתונים של הפעלת שליחה חוזרת ורשימת ניסיונות מחולקת לעמודים.session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attemptקבלת ניסיון שליחה חוזרת אחד.session_id, attempt_id, result_detail
ogma_list_replay_sessionsהצגת הפעלות שליחה חוזרת.limit, offset, result_detail
ogma_create_replay_sequenceיצירת רצף שליחה חוזרת רב-שלבי מהפעלות שליחה חוזרת קיימות, לפי סדר ביצוע השלבים; collection_id מחיל את משתני האוסף במהלך ההרצה.name, session_ids, collection_id
ogma_run_replay_sequenceהרצת רצף שליחה חוזרת שמור, ששולח תעבורה אמיתית החוצה. plan מציג אינדקסים של שלבים לפי סדר הביצוע; רשומות יכולות לחזור על שלבים, להשמיט אותם או לשנות את סדרם, והשמטת plan מריצה כל שלב שמור פעם אחת לפי הסדר. plan ריק נדחה.sequence_id, plan
ogma_repeat_requestחזרה על בקשה קיימת עם שינויים אופציונליים.request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsשליחה חוזרת של בקשת HTTP מתועדת עם החלפות ברמת השדה והחזרת תגובה וסיכום הבדלים.entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestשליחת בקשת HTTP ישירה דרך ממשק כלי MCP. עם raw_request_base64, השדה max_responses קורא כמה מסגרות תגובה מאותו חיבור במקום לעצור בראשונה, ו-followup_raw_request_base64 כותב בקשה באותו חיבור אחרי קריאת התגובה הראשונה; תגובה שלא התבקשה על ידי הבתים שנשלחו מאשרת חוסר סנכרון של בקשות במקום להסתמך על ניחוש. שני הקלטים חלים רק במצב גולמי.host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsשליחת אצווה של בקשות.base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlאחזור URL והחזרת סטטוס התגובה, כותרות ותצוגה מקדימה של הגוף.url, method, headers, body_b64, max_bytes
ogma_follow_redirectאחזור URL, מעקב אחר שרשרת ההפניות ודיווח על כל מעבר.url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameterהחלפת מציין המיקום בערכי רשימת מילים וקיבוץ תגובות לפי סטטוס וגודל.url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadשליחת בקשות נתוני טופס מרובות חלקים עם שדות טקסט וקובץ לצורך בדיקות העלאה.url, fields, headers, timeout_secs
ogma_test_loginבדיקת נקודת קצה להתחברות עם זוגות פרטי הזדהות שסופקו או עם ברירות מחדל, ודיווח על ראיות.url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

תהליכי עבודה ואוטומציה ​

כלימה הוא עושהקלטים
ogma_search_workflowsהצגה וסינון של תהליכי עבודה.workflow_type, enabled, limit, offset
ogma_get_workflowקבלת תהליך עבודה אחד לפי מזהה.workflow_id
ogma_get_workflow_runקבלת רשומת הרצה אחת של תהליך עבודה.run_id
ogma_validate_workflow_importאימות חבילת תהליך עבודה לצורך תאימות לייבוא.bundle_json
ogma_get_workflow_safetyקבלת סיווג בטיחות והרשאות של תהליך עבודה.workflow_id
ogma_preview_workflow_runהצגת תצוגה מקדימה של הרצת תהליך עבודה לפני הביצוע.workflow_id, input, trigger_entry_id
ogma_run_workflowהרצת תהליך עבודה.confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runביטול הרצת תהליך עבודה.run_id
ogma_list_automate_sessionsהצגת הפעלות אוטומציה.limit, offset
ogma_get_automate_sessionקבלת הפעלת אוטומציה אחת.session_id
ogma_create_automate_sessionיצירת הפעלת אוטומציה עם נקודת הזרקה אחת. inject_into בוחר אותה בתור query:<name>, header:<name> או body; ברירת המחדל היא פרמטר השאילתה הראשון, ולאחר מכן הגוף.entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_sessionהרצת הפעלת אוטומציה.session_id
ogma_list_automate_runsהצגת הרצות אוטומציה.session_id, limit, offset
ogma_get_automate_runקבלת הרצת אוטומציה אחת.run_id
ogma_cancel_automate_runביטול הרצת אוטומציה.run_id
ogma_list_automate_resultsהצגת תוצאות אוטומציה.run_id, limit, offset, min_status, max_status
ogma_get_automate_resultקבלת תוצאת אוטומציה אחת.run_id, seq
ogma_load_skillטעינת הנחיות מיומנות MCP מובנות להקשר העוזר.skills

סורק ​

התחלת סריקות פסיביות או פעילות דורשת הרשאת כתיבת ממצאים משום שסריקות יכולות ליצור ממצאים. הצגת כללי הסורק וקטגוריות הבדיקה הפעילה אינה דורשת אותה.

כלימה הוא עושהקלטים
ogma_run_passive_scanהרצת בדיקות הסורק הפסיבי עבור רשומת HTTP אחת.entry_id
ogma_run_passive_scan_allהרצת בדיקות הסורק הפסיבי על ההיסטוריה המתועדת.אין
ogma_list_scanner_rulesהצגת כללי הזיהוי של הסורק.אין
ogma_list_active_checksהצגת קטגוריות הבדיקה של הסורק הפעיל עם המזהים והתיאורים שלהן ודיווח כמה מהן יוצרות ממצאים. קטגוריות ללא מימוש מוצגות אך לעולם אינן מפיקות ממצא.אין
ogma_scan_activeהרצת הסורק הפעיל, ששולח תוכני הוכחה ויוצר ממצאים רק עבור סוגי חולשות שהוא מאשר מתוך התגובה. העבירו entry_id לסריקת רשומה אחת, או השמיטו אותו לסריקת ההיסטוריה האחרונה. ההרצה ממושכת ולכן נחשפת כמשימה; הנתיב הסינכרוני בודק את המשימה עד למצב סופי ומדווח על job_id, מוני התקדמות ו-findings_created. דורש הרשאת כתיבת ממצאים.entry_id, checks, concurrency, delay_ms, scan_headers

יירוט ​

כלימה הוא עושהקלטים
ogma_get_intercept_statusקבלת מצב היירוט הנוכחי.אין
ogma_set_intercept_enabledהפעלה או השבתה של יירוט.request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueהצגת פריטים מיורטים בתור.אין
ogma_get_intercept_itemקבלת פריט יירוט אחד מהתור.id
ogma_forward_intercept_itemהעברת פריט מיורט, עם שינוי אופציונלי.id, method, path, headers, body, status_override
ogma_drop_intercept_itemהשלכת פריט מיורט.id
ogma_intercept_and_modifyהמתנה לבקשה או לתגובה חיה שיורטה, החלת תיקוני JSON, החלפות בביטויים רגולריים או החלפה מלאה של הגוף, ולאחר מכן העברתה.direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

פרוקסי, תחום ורשת ​

כלימה הוא עושהקלטים
ogma_list_proxy_listenersהצגת מאזיני פרוקסי.אין
ogma_start_proxy_listenerהפעלת מאזין פרוקסי.listener_id
ogma_stop_proxy_listenerעצירת מאזין פרוקסי.listener_id
ogma_list_scope_presetsהצגת הגדרות תחום שמורות.אין
ogma_create_scope_presetשמירת הגדרת תחום בלי להפעיל אותה. דורש הרשאת שליחה. כל כלל דורש pattern ו-include; השדה האופציונלי rule_type בוחר התאמה למארח, ל-CIDR, לנתיב או לביטוי רגולרי. כללי נתיב משתמשים ב-pattern עבור המארח וב-path_pattern עבור הנתיב. הפעילו בנפרד את ההגדרה שהוחזרה באמצעות ogma_set_active_scope.name, rules, httpql_expression
ogma_get_active_scopeקבלת התחום הפעיל.אין
ogma_set_active_scopeהגדרת התחום הפעיל.preset_id
ogma_local_ipsהצגת כתובות IP מקומיות שימושיות למאזינים ולפניות חוזרות.אין
ogma_get_tls_infoקבלת מידע TLS עבור יעד או חיבור מתועד.host, port

מפת אתר, נקודות קצה ו-OAST ​

כלימה הוא עושהקלטים
ogma_get_sitemapקבלת מפת האתר המתועדת.host, show_api_only
ogma_get_sitemap_parametersקבלת פרמטרים שהתגלו עבור נתיב אחד במפת האתר.host, port, path
ogma_list_extracted_endpointsהצגת נקודות קצה שחולצו מתעבורה ומתוכן ממשק המשתמש.limit, offset
ogma_discovery_startהתחלת משימת גילוי תוכן ברקע עבור מארח ויציאה שבתחום; מחזיר מזהה משימה.host, port, tls, base_path, config
ogma_discovery_listהצגת משימות גילוי והתקדמותן בפרויקט הפעיל.אין
ogma_discovery_getקבלת סטטוס משימת גילוי והתוצאות שהתגלו.job_id
ogma_discovery_cancelבקשת ביטול של משימת גילוי פועלת.job_id
ogma_import_openapi_specייבוא מפרט OpenAPI כדי ליצור נקודות קצה ומבני בקשות ראשוניים.spec_content, base_url, collection_name
ogma_get_oast_configקבלת תצורת מאזין OAST.אין
ogma_get_oast_reachabilityדיווח האם ניתן להגיע מהיעד למארח הפניות החוזרות שהוגדר עבור OAST, עם הסיבות כאשר הדבר אינו אפשרי וצעדי התיקון. בדקו זאת לפני הסתמכות על תוכן בדיקה עיוורת: פנייה חוזרת שלא יכולה להגיע יוצרת תוצאה שלילית שגויה שמתפרשת כהיעדר חולשה.אין
ogma_list_oast_interactionsהצגת אינטראקציות OAST. כל מסנן מופעל בשרת לפני חלוקת העמוד, ולכן המספר הכולל סופר כל התאמה ולא את אורך העמוד, וצמצום לתווית אסימון אחת או לכתובת מקור אחת לעולם אינו מסתיר פנייה חוזרת תואמת בהמשך הרשימה. token_label הוא נקודת ההזרקה שנשאה את האסימון: שם פרמטר שאילתה, שם כותרת או body. התוויות נשמרות בזיכרון עם האסימונים שלהן, ולכן תווית שהאסימון שלה הוסר עקב התיישנות אינה מתאימה לדבר במקום להתאים לשורות ישנות.limit, offset, token_id, token_label, protocol, source_ip, since

סימון רשומות בהיסטוריה ​

כלימה הוא עושהקלטים
ogma_set_entry_colorהגדרת תווית צבע לרשומת היסטוריה.entry_id, color
ogma_add_entry_tagהוספת תגית לרשומת היסטוריה.entry_id, tag
ogma_remove_entry_tagהסרת תגית מרשומת היסטוריה.entry_id, tag

שליטה בדפדפן ​

לבחירה בין תמונות מצב, בוררים וצילומי מסך, ראו מדריך הדפדפן. אל תניחו שכל כלי דפדפן מקבל tab_id או element_ref; השתמשו רק בקלטים המפורטים עבור הכלי הזה.

כלימה הוא עושהקלטים
ogma_browser_launchהפעלת דפדפן Ogma.proxy_port
ogma_browser_navigateניווט הדפדפן ל-URL.url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domניווט והחזרת ה-DOM המרונדר ותוצאות בוררים אופציונליות לאחר ש-JavaScript הופעל.url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotצילום מצב עמוד הדפדפן.tab_id, result_detail
ogma_browser_execute_jsביצוע JavaScript בדפדפן.script, tab_id
ogma_browser_get_sourceקבלת מקור ה-DOM של העמוד הנוכחי.tab_id, format, max_chars
ogma_browser_get_cookiesקבלת עוגיות הדפדפן.tab_id
ogma_browser_set_cookieהגדרת עוגייה בדפדפן.name, value, domain, path, http_only, secure
ogma_browser_new_tabפתיחת לשונית דפדפן חדשה.url
ogma_browser_close_tabסגירת לשונית דפדפן.tab_id
ogma_browser_get_tabsהצגת לשוניות הדפדפן.result_detail
ogma_browser_clickלחיצה על element_ref מתמונת מצב, או על קואורדינטות מפורשות x ו-y.element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textהקלדת טקסט בדפדפן.text, tab_id, snapshot_id
ogma_browser_fill_inputהגדרת שדה קלט באמצעות selector אחד של CSS או element_ref אחד מתמונת מצב; ערך ריק מנקה אותו. אינו שולח את הטופס.selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_formהחלפת טקסט בכמה שדות קלט, אזורי טקסט או רכיבים שהתוכן שלהם ניתן לעריכה בקריאה אחת ובסדר שסופק; כל שדה משתמש ב-element_ref אחד או ב-selector אחד בלבד עם value. נעצר בכישלון הראשון ואינו שולח את הטופס.fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorלחיצה על רכיב לפי בורר.selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formשליחת טופס.selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_linksחילוץ קישורים מהעמוד הנוכחי.tab_id
ogma_browser_get_page_formsחילוץ טפסים מהעמוד הנוכחי. הגדירו include_templates ל-true, עם ברירת מחדל false, כדי להוסיף לכל טופס URL מוחלט של יעד השליחה, שיטה, סוג תוכן בפועל, פקדים הנכללים בשליחה עם ערכיהם הנוכחיים, פקדי שליחה ו-token_candidates דמויי CSRF. טפסים מרובי חלקים מפנים ל-ogma_multipart_upload במקום לגוף שנוצר אוטומטית. דורש הרשאת send_requests.tab_id, include_templates
ogma_browser_form_to_replayיצירת הפעלת שליחה חוזרת מטופס בעמוד החי, תוך קריאת ערכי השדות הנוכחיים ועוגיות הדפדפן החיות באותו רגע, עם כותרות Origin ו-Referer הנגזרות מהעמוד. אינו שולח את הבקשה.form_selector, tab_id, name
ogma_browser_scrollגלילת העמוד הנוכחי.selector, x, y, tab_id
ogma_browser_wait_for_selectorהמתנה לרכיב התואם לבורר.selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logקבלת אירועי רשת הדפדפן.host, since_ms, limit
ogma_browser_go_backחזרה אחורה בהיסטוריית הדפדפן.tab_id, snapshot_id
ogma_browser_go_forwardמעבר קדימה בהיסטוריית הדפדפן.tab_id, snapshot_id
ogma_browser_reloadטעינה מחדש של העמוד.tab_id, snapshot_id
ogma_browser_find_textאיתור טקסט בעמוד הנוכחי.text, tab_id, snapshot_id
ogma_browser_clear_dataניקוי נתוני הדפדפן.types
ogma_crawl_siteסריקה בזחילה של יעד דרך הדפדפן המשובץ בתוך התחום הפעיל והחזרת נתוני כיסוי.start_url, max_pages, max_depth, wait_ms, tab_id

רכיבי דפדפן והמתנות ​

כלימה הוא עושהקלטים
ogma_browser_snapshotקריאת עץ עמוד סמנטי קומפקטי עם הפניות לרכיבים ומצבם; result_detail: "full" מחזיר במקום זאת את המעטפת המובנית עם רכיבים תחת raw.elements. ניתן לבקש שינויים ביחס לתמונת מצב קודמת.tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hoverריחוף מעל רכיב שאליו מפנים ודיווח על תפריטים או עצות כלים שהופיעו.element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_optionבחירת אפשרויות ברשימה נפתחת לפי ערך, תווית או אינדקס ודיווח על הערכים שנבחרו.element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_checkהגדרה מפורשת של מצב תיבת סימון או כפתור בחירה במקום שינוי ללא ידיעת המצב.element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyשליחת מקש או צירוף מקשים לעמוד הממוקד או לרכיב שאליו מפנים.key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focusמיקוד ברכיב שאליו מפנים ודיווח על יכולות הקלט שלו.element_ref, snapshot_id, tab_id
ogma_browser_blurהסרת המיקוד מהרכיב הממוקד כעת.tab_id, snapshot_id
ogma_browser_drag_and_dropגרירת רכיב שאליו מפנים אל רכיב אחר.source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_toגלילה לרכיב, למיקום בעמוד או בתוך מכל גלילה שאליו מפנים.target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_forהמתנה לתנאי הקשור לרכיב, לטקסט, ל-URL, לניווט או לתיבת דו-שיח, או ליציבות העמוד; תומך בהשהיה מפורשת בעת הצורך.condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogאישור או סגירה של תיבת דו-שיח של JavaScript, עם טקסט קלט אופציונלי ובדיקות של תיבת הדו-שיח הצפויה.action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_statusדיווח על כל תיבת דו-שיח של JavaScript בהמתנה בלי לסגור אותה.אין

קבצים, חלונות קופצים והורדות בדפדפן ​

כלימה הוא עושהקלטים
ogma_list_hosted_filesהצגת קבצים מתארחים בפרויקט הפעיל והמזהים שלהם לצורך העלאות ובדיקת תוצרים.limit, offset
ogma_artifact_read_rangeקריאת טווח בתים מוגבל מקובץ מתארח במקום החזרת הקובץ כולו.artifact_id, offset, length
ogma_artifact_searchחיפוש טקסט מילולי בטווח מוגבל של קובץ מתארח ב-UTF-8 והחזרת היסטי בתים תואמים.artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_uploadהגדרת שדה קלט קובץ באמצעות מזהים קיימים של קבצים מתארחים ב-Ogma, לא נתיבים שרירותיים במערכת הקבצים של הלקוח.element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popupהכנת זיהוי חלון קופץ לפני פעולה, המתנה לחלון קופץ או בדיקת סטטוס הזיהוי.action, timeout_ms, switch_to_new_tab
ogma_browser_download_waitזיהוי הורדה בדפדפן בתהליך או שהושלמה. בדקו את המזהה והמצב שלה; זיהוי אינו מעיד על השלמה או על כך שזו ההורדה החדשה ביותר.timeout_ms
ogma_browser_download_getבדיקת הורדה אחת ושמירת התוכן שהושלם כתוצר כאשר הוא זמין.download_id
ogma_browser_download_statusהצגת הורדות הדפדפן וההתקדמות או המצב הנוכחי שלהן.אין

זהויות דפדפן, אחסון והרשאות ​

כלי ההרשאות של הדפדפן להלן שולטים בהרשאות אתרים כגון מצלמה או מיקום גאוגרפי. הם אינם משנים את הרשאות הכלים של שרת MCP.

כלימה הוא עושהקלטים
ogma_browser_context_createיצירת זהות דפדפן מבודדת ולשונית ראשונית; מחזיר context_id ו-tab_id.label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneיצירת הקשר נקי או העתקת עוגיות הקשר המקור עם clone_mode: authenticated; זו אינה העתקה מלאה של האחסון.context_id, clone_mode, label
ogma_browser_context_closeסגירת הקשר והלשוניות שלו, תוך ניקוי האחסון אלא אם התבקשה שמירה בעת היצירה.context_id
ogma_browser_context_listהצגת הקשרי הדפדפן ומצבם.אין
ogma_browser_auth_state_captureתיעוד עוגיות ואחסון אינטרנט כמצב אימות בעל שם בזיכרון; מחזיר מטא-נתונים עם מידע מוסתר.name, tab_id, context_id, role, url
ogma_browser_auth_state_applyשחזור מצב אימות מתועד; מטא-נתונים של תפוגה אינם הוכחה שהשרת מקבל את ההפעלה.auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_listהצגת מצבי אימות מתועדים ללא ערכי הסודות המלאים.אין
ogma_browser_auth_state_deleteמחיקת מצב אימות מתועד אחד.auth_state_id
ogma_browser_storage_listהצגת עוגיות ורשומות אחסון אינטרנט באמצעות תצוגות מקדימות מקוצרות של הערכים.origin, storage_type
ogma_browser_storage_getבדיקת עוגייה אחת או מפתח אחסון עם תצוגה מקדימה מקוצרת של הערך.storage_type, key, origin
ogma_browser_storage_setכתיבת ערך עוגייה או אחסון; מקבל הפניה למשתנה סביבה של Ogma בתבנית env:VARIABLE_NAME.storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_deleteמחיקת עוגייה או מפתח אחסון אינטרנט.storage_type, key, origin
ogma_browser_permissions_setהענקה, דחייה או איפוס של הרשאות אתר שצוינו עבור מקור.origin, permissions, setting, context_id
ogma_browser_permissions_resetניקוי הגדרות דריסה של הרשאות הדפדפן.context_id
ogma_browser_permissions_getשאילתת מצבי הרשאות אתר עבור מקור.origin, permissions

אבחון הדפדפן, ראיות והתאוששות ​

כלימה הוא עושהקלטים
ogma_browser_network_deltaקבלת רשומות רשת מוגבלות אחרי סמן, תוך שמירת כתובות URL מלאות, תזמון, שגיאות ומזהי היסטוריית HTTP כאשר הם זמינים.since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_deltaקבלת רשומות חדשות מהמסוף, כולל URL המקור, שורה ועמודה כאשר הדפדפן מספק אותם.since_entry_id, levels, max_entries
ogma_browser_action_correlationקבלת תעבורה או אירועים הקשורים לחלון הזמן של פעולה, או הצגת פעולות אחרונות. תזמון לבדו אינו מוכיח סיבתיות.browser_action_id, limit
ogma_browser_snapshot_saveשמירת תמונת המצב הנוכחית בארכיון להשוואה בהמשך; הארכיון שומר עד 20 תמונות מצב.label
ogma_browser_page_state_compareהשוואת שתי תמונות מצב מארכיון ודיווח על הבדלים ברכיבים ובמצב, עם אפשרות להתעלם מערכים משתנים ותפקידים.snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_startהתחלת מעקב קל אחר פעולות; detailed מוסיף הפניות למסוף ולרשת.level, label, context_id
ogma_browser_trace_stopעצירת מעקב ושמירת האירועים שלו בזיכרון.trace_id
ogma_browser_trace_exportשמירת מעקב שנעצר כתוצר קובץ JSON מתארח בפרויקט הפעיל.trace_id
ogma_browser_trace_listהצגת מעקבים ומצב ההקלטה או הייצוא שלהם.אין
ogma_browser_trace_noteהוספת הערה לכל המעקבים שמוקלטים כעת.note
ogma_browser_human_takeover_startהשהיית פעולות הסוכן בדפדפן לצורך נקודת בדיקה ידנית, עם זמן המתנה מוגבל.reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_completeהחזרת השליטה אחרי אינטראקציה ידנית ורענון תמונת המצב של העמוד.takeover_id
ogma_browser_human_takeover_statusבדיקה האם השליטה הידנית פעילה ודיווח על הזמן שנותר.אין
ogma_browser_healthדיווח על בריאות גשר ניפוי השגיאות ומידע על קריסות או ניתוקים אחרונים.אין
ogma_browser_recoverניסיון התאוששות של הגשר, תוך שמירת ראיות כברירת מחדל; עשוי לדווח על relaunch_required.preserve_evidence

בדיקות אימות והרשאות גישה ​

כלימה הוא עושהקלטים
ogma_auth_capture_profileתיעוד עוגיות, אחסון, אסימוני אימות שזוהו ומועמדי CSRF מהדפדפן המשובץ.name, role, url, tab_id, wait_ms
ogma_auth_list_profilesהצגת פרופילי אימות מתועדים עם סיכום ערכי סודות.אין
ogma_auth_apply_profileהחלת פרופיל אימות מתועד על הדפדפן המשובץ לצורך החלפת תפקיד או חשבון.profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrfרענון מועמדי אסימון CSRF מהעמוד הנוכחי, מעוגיות, מאחסון, מתגיות מטא ומשדות קלט מוסתרים.profile_id, url, tab_id, wait_ms
ogma_login_replay_autoזיהוי אוטומטי של טופס התחברות, שליחת פרטי הזדהות בדפדפן המשובץ ותיעוד פרופיל אימות.login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testשליחה חוזרת של בקשה מתועדת אחת תחת כמה פרופילי אימות להשוואת תוצאות בקרת הגישה.request_id, profile_ids, mutations, entry_id

מסלולי התחברות לשימוש חוזר ​

בניגוד לפרופילי אימות בזיכרון, מסלולי התחברות נשמרים באופן מתמשך לכל פרויקט. פרטי ההזדהות מפנים למזהי משתני סביבה של Ogma. כל בדיקות האימות שהוגדרו חייבות לעבור; שליחת טופס התחברות לבדה אינה אימות מוצלח.

כלימה הוא עושהקלטים
ogma_auth_journey_recordשמירת שלבי התחברות, הפניות לפרטי הזדהות, בדיקות אימות ונקודות בדיקה ידניות אופציונליות של MFA. פעולה זו מגדירה מסלול; היא אינה מקליטה אוטומטית לחיצות שרירותיות.name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listהצגת מסלולי התחברות שמורים בפרויקט הפעיל, עם הסתרת סודות ההפעלה.אין
ogma_auth_journey_replayביצוע מסלול התחברות שמור, אימות ההזדהות ושמירת ההפעלה שרועננה; משהה לצורך MFA ידני כאשר הוגדר.journey_id, tab_id
ogma_auth_journey_verifyבדיקת URL, DOM, עוגיות ובקשת אימות אופציונלית מול ההפעלה הנוכחית.journey_id, tab_id
ogma_auth_journey_ensureאימות ההפעלה הנוכחית, ניסיון לשחזר מצב שמור וחזרה על התחברות רק אם עדיין נחוץ.journey_id, tab_id
ogma_auth_journey_resumeהמשך מסלול אחרי נקודת הבדיקה הידנית שלו ואימות ההפעלה שהתקבלה.journey_id, takeover_id, tab_id

כלי עזר וניתוח ​

כלימה הוא עושהקלטים
ogma_fetch_sourcemapאחזור ובדיקה של מפת מקור JavaScript.url, base_url
ogma_proto_decodeפענוח תוכן protobuf באמצעות סכמות שהוגדרו.data_b64, content_type
ogma_decode_jwtפענוח כותרות וטענות JWT.token
ogma_decode_responseפענוח, ביטול דחיסה או המרה של גופי תגובה באמצעות פעולות מסודרות, כגון טיפול ב-base64, gzip, deflate, brotli, URL, ישויות HTML והקסדצימל.input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsחיפוש בתגובות JavaScript אחר סודות חשופים ונקודות קצה.host, patterns
ogma_compare_responsesהשוואת שתי תגובות.entry_id_a, entry_id_b, mode
ogma_bytes_transformביצוע המרות בתים כגון קידוד, פענוח, XOR, גיבוב וחילוץ.operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectבדיקת מודול WebAssembly.wasm_b64, data_encoding
ogma_fingerprint_targetזיהוי טכנולוגיית היעד מתוך תעבורה ותגובות מתועדות.host, entry_limit
ogma_sign_requestחישוב כותרות חתימת בקשה מסוג HMAC-SHA256 עבור יישומים המשתמשים במנגנוני חתימה בצד הלקוח.key, method, path, params
ogma_find_in_responseאחזור עד 10 כתובות URL וחיפוש ביטוי רגולרי בגופי תגובה עם הקשר קומפקטי.urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkתיעוד חשיבה מובנית או טקסט תוכנית בתוך הפעלת MCP.thought
ogma_explain_capabilitiesהחזרת סיכום יכולות שרת MCP.אין

כלי עזר לבדיקות ממוקדות פעילות ​

כלימה הוא עושהקלטים
ogma_run_active_probe_workflowהרצת בדיקה ממוקדת ומוגבלת עבור חולשה מסוימת על בקשה מתועדת. המודולים כוללים IDOR/BOLA, CORS, SSRF OAST, החזרה או אחסון של XSS, תזמון או שגיאה של SQLi, מעבר בנתיבים, SSTI, עקיפת העלאה, בחינת מבנה או הרשאות GraphQL, שינוי JWT ובדיקות הגבלת קצב.probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_raceשליחת בקשה אחת במקביל ודיווח על הסטטוס השכיח, על התגובות שחרגו ממנו ועל הכרעה. השתמשו בו לפעולות חד-פעמיות: כמה תגובות מוצלחות לפעולה שאמורה להצליח פעם אחת מעידות שהיא אינה אטומית. העבירו request_id עבור רשומה מתועדת, או host ו-port עם שאר הבקשה במפורש. הגדירו http2 לשליחת כל בקשה כזרם מקביל בחיבור אחד, בחבילה יחידה; זו הגרסה שמנצלת חלונות זמן צרים כשהיעד משתמש ב-HTTP/2; ברירת המחדל פותחת חיבור לכל בקשה. חריגה היא ראיה לטיפול במקביליות בלבד, ואצווה אחידה אינה הוכחה לאטומיות, לכן אשרו מתוך המצב שהפעולה שינתה.request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smugglingשליחת בדיקות חוסר סנכרון מסוג CL.TE ו-TE.CL על גבי TCP גולמי ודיווח על תוצאות הבדיקות, על המועמדים ועל הכרעה. כותרות המועברות ב-headers נשלחות רק בבקשת הבדיקה; בקשת ההמשך שמודדת את חוסר הסנכרון נשלחת תמיד בלעדיהן. הבדיקה היא היוריסטית וטועה לעיתים קרובות בשני הכיוונים: רכיב חזיתי שסוגר את החיבור אחרי הבקשה הראשונה, או שדוחה את המסגור הסותר עם 400, נותן בבדיקה אותה תוצאה כמו רכיב פגיע, ותוצאה שלילית אינה מוכיחה בטיחות. אשרו לפני הדיווח: שלחו שוב את בתי הבדיקה באמצעות ogma_http_request במצב גולמי, העבירו אותם בתור raw_request_base64 עם max_responses מוגדר ל-2 כדי לקרוא את התגובה שהבתים לא ביקשו, ואז שלחו בקשה רגילה עם followup_raw_request_base64 באותו חיבור והשוו את שני הסטטוסים. HTTP/1.x בלבד.host, port, tls, path, timeout_ms, headers
ogma_test_hppשליחת וריאציות של זיהום פרמטרי HTTP עבור הפרמטרים ששמותיהם צוינו, ואז דיווח איזו וריאציה שינתה את סטטוס התגובה או את גופה, יחד עם הכרעה. השתמשו בו כאשר פרמטר נבדק ברכיב אחד ונצרך באחר, כך ששם כפול עשוי להתפרש באופן שונה בכל אחד. תגובה שהשתנתה מראה שפרמטרים כפולים מטופלים אחרת; היא אינה מוכיחה לבדה שבקרה נעקפה. headers נשלח בכל בקשה, כולל בקשת הבסיס, ולכן Cookie או Authorization שם מאפשרים לבדוק נקודת קצה שדורשת פרטי הזדהות; בלי כותרות, הבקשות אינן נושאות עוגיות או אימות, ולכן וריאציה שאינה משנה דבר בנקודת קצה שמחייבת התחברות אינה מוכיחה דבר.host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesהצגת תבניות סורק התבניות המצורפות ל-Ogma, עם חומרה והמשמעות של התאמה. קראו זאת לפני ogma_run_nuclei כדי לבחור תבנית לפי שם.אין
ogma_run_nucleiהרצת תבנית אחת מול URL יעד ודיווח על כל התאמה. אינו יוצר ממצאים. העבירו template לתבנית מצורפת או template_yaml למסמך משלכם, לא את שניהם. המפענח תומך בתת-קבוצה של nuclei: התאמות סטטוס, מילה וביטוי רגולרי, matchers-condition ומחלצי ביטויים רגולריים. סוגי התאמות שאינם בתת-קבוצה זו, כולל ביטויי DSL, נעקפים במקום להיבדק, והכלי אינו מריץ את כל התבניות שהתקנת nuclei מלאה תקבל. תבניות בודקות חשיפה ותצורה שגויה שהסורק הפסיבי אינו יכול לראות, כגון .env או .git/config חשופים, נקודת קצה של actuator או עמוד סטטוס שרת.target, template, template_yaml
ogma_record_test_attemptתיעוד שנקודת קצה, פרמטר או וקטור מסוימים נבדקו ומה הייתה התוצאה, כך שהפעלה מאוחרת תוכל להבחין בין דרך ללא תוצאה לנקודה שלא נבדקה. רק no_signal מוציא נקודה מהמשך בדיקה; transport_error פירושו שהבדיקה כלל לא הגיעה ליעד, ולכן אינה מוכיחה דבר על הווקטור.host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attemptsהצגת ניסיונות בדיקה מתועדים מהחדש לישן וקיבוצם לפי מארח, יציאה, נתיב, פרמטר ווקטור, עם דיווח על הניסיון המכריע בכל נקודה, מספר הניסיונות שלה והאם מוצתה. נקודה מוצתה רק כאשר התוצאה המכריעה שלה היא no_signal; תוצאה מאוחרת של transport_error אינה מבטלת זאת.host, port, path, vector, limit

בדיקות WebSocket ישירות ​

כלימה הוא עושהקלטים
ogma_websocket_connectחיבור ל-URL מסוג ws:// או wss://, שליחת הודעות והחזרת תמליל.url, messages, headers, timeout_secs
ogma_ws_capture_historyשמירת תמליל WebSocket מ-ogma_websocket_connect כהיסטוריה מובנית של Ogma לצורך סקירה וקישור ראיות.url, transcript, label

התאמה והחלפה ​

כלימה הוא עושהקלטים
ogma_list_match_replace_rulesהצגת כללי התאמה והחלפה.אין
ogma_create_match_replace_ruleיצירת כלל התאמה והחלפה; פעולות תהליך עבודה דורשות workflow_id.name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_ruleהפעלה או השבתה של כלל התאמה והחלפה.rule_id, enabled
ogma_delete_match_replace_ruleמחיקת כלל התאמה והחלפה.rule_id

משתני סביבה ​

כלימה הוא עושהקלטים
ogma_list_env_varsהצגת שמות משתני סביבה והמטא-נתונים שלהם.אין
ogma_set_env_varיצירה או עדכון של משתנה סביבה.name, value, scope, is_secret
ogma_get_env_var_valueקריאת ערך משתנה סביבה כאשר הדבר מורשה.name

פרויקטים, הערות, משימות והפעלה ​

החלפת פרויקט משפיעה על הפרויקט הפעיל ב-Ogma, לא רק על הסוכן המבקש. תיאמו עם לקוחות אחרים. כלי ההערות והמשימות להלן הם פנקס זמני בזיכרון של הפעלת MCP, לא עמוד ההערות המתמשך של היישום. שמרו את דוח ההפעלה לפני ניתוק או הפעלה מחדש של MCP.

כלימה הוא עושהקלטים
ogma_list_projectsהצגת פרויקטים.אין
ogma_switch_projectהחלפת הפרויקט הפעיל.project_id, project_name
ogma_start_pentest_sessionיצירת תוכנית הערכה מובנית, וכברירת מחדל הערה או רשימת בדיקה מקומית להפעלה עבור היעד. אינו מריץ סריקה מלאה אוטומטית.target_url, objective, mode, create_scratchpad
ogma_get_coverage_statusסיכום התקדמות רשימת הבדיקה בהפעלה הנוכחית והכיסוי שנותר; אינו הוכחה לבדיקה מלאה.אין
ogma_recommend_skillsהצעת הנחיות מיומנות מובנות לפי טכנולוגיות, נתיבים, כותרות והקשר נוסף שסופק או נצפה.observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createיצירת הערה.title, content, category
ogma_note_listהצגת הערות.category
ogma_note_getקבלת הערה אחת.id
ogma_note_updateעדכון הערה.id, title, content, category
ogma_note_deleteמחיקת הערה.id
ogma_todo_createיצירת משימה.task, priority
ogma_todo_listהצגת משימות.status, priority
ogma_todo_updateעדכון משימה.id, task, priority, status
ogma_todo_mark_doneסימון משימה כהושלמה.id
ogma_todo_deleteמחיקת משימה.id
ogma_finish_sessionסיום הפעלת MCP עם סיכום, מתודולוגיה והמלצות.summary, methodology, recommendations
ogma_get_session_reportקבלת דוח הפעלת MCP הנוכחית.אין

הקשר לבינה המלאכותית של סביבת העבודה ​

שרת MCP הוא שרת פרוטוקול המשמש כלים חיצוניים. הבינה המלאכותית של סביבת העבודה בתוך היישום היא יכולת Vue בדפדפן שקוראת ישירות לספקי הבינה המלאכותית שהוגדרו ומציגה רשימת כלים משלה בממשק המשתמש. ראו הבינה המלאכותית של סביבת העבודה.

תוכנה קניינית. כל הזכויות שמורות.