משאבים וכלים של MCP
שרת ה-MCP של Ogma מיועד ללקוחות MCP חיצוניים כגון Codex, Claude Code, Cursor ומארחים אחרים של Model Context Protocol. הוא נפרד מעוזר הבינה המלאכותית שבתוך היישום.
MCP מציע ארבעה ממשקי גילוי:
- משאבים: יעדי קריאה בעלי שם שלקוח MCP יכול לפתוח.
- תבניות משאבים: יעדי קריאה עם פרמטרים עבור רשומה, ממצא, תהליך עבודה, הרצה, ייצוא או אובייקט שליחה חוזרת מסוימים.
- כלים: פעולות שניתן לקרוא להן. חלקן לקריאה בלבד. חלקן דורשות דגלים בעת הפעלת השרת.
- הנחיות: הוראות לשימוש חוזר המסייעות לסוכן לתכנן בדיקה, בדיקה חוזרת או דוח. קבלת הנחיה אינה מפעילה את הכלים שלה.
לנקודות קצה לחיבור ולתצורת הלקוח, ראו הגדרת MCP. לרצף אינטראקציה מקצה לקצה, ראו אוטומציה של דפדפן באמצעות MCP.
מדריך זה מכסה את המימוש הנוכחי: 255 כלים, 17 משאבים, 9 תבניות משאבים ו-12 הנחיות. כל הכלים מוצגים; בדיקות ההרשאות עדיין חלות כאשר קוראים להם. גרסאות ישנות המותקנות אצלכם עשויות להציג פחות כלים. גלו את הקטלוג מהשרת הפועל שלכם לפני בחירת כלי.
שיטות הפרוטוקול
אלה שמות של שיטות JSON-RPC, לא נתיבי URL נפרדים. לקוח MCP מנהל את מחזור חיי החיבור באמצעות HTTP או קלט ופלט סטנדרטיים.
| שיטה | מטרה |
|---|---|
initialize | משא ומתן על גרסת הפרוטוקול ועל יכולות השרת והלקוח. |
notifications/initialized | הודעה לשרת שהאתחול הושלם; להודעה זו אין מזהה בקשה. |
tools/list | גילוי כלים וסכמות הארגומנטים שלהם, תוך מעקב אחר nextCursor. |
tools/call | ביצוע כלי באמצעות name ו-arguments. |
resources/list | הצגת משאבים בעלי שם לקריאה בלבד. |
resources/templates/list | הצגת תבניות URI לקריאת אובייקטים בודדים. |
resources/read | קריאת משאב באמצעות ה-uri המלא שלו. |
prompts/list | גילוי הנחיות לשימוש חוזר והארגומנטים שלהן. |
prompts/get | אחזור הודעות ההנחיה באמצעות name וארגומנטים אופציונליים מסוג מחרוזת. |
גילוי כלים וקריאה להם
שמות כלים כגון ogma_search_http_history הם מזהי כלים של MCP, לא נתיבי HTTP נפרדים. קראו להם באמצעות tools/call בחיבור ה-MCP שלכם.
- אתחלו את החיבור באמצעות לקוח ה-MCP שלכם.
- קראו ל-
tools/list. Ogma מחזיר עד 40 כלים בכל עמוד. העבירו כלnextCursorשהוחזר בתורparams.cursorעד שהוא אינו מופיע; אחרת רוב כלי הדפדפן יחסרו בלקוח. - קראו את
inputSchemaשל כל כלי כדי לדעת את סוגי השדות, ערכי המנייה, ברירות המחדל, המגבלות ומבני האובייקטים המקוננים. אל תמציאו ארגומנטים על סמך שם הכלי. - קראו את
ogma://mcp/permissionsואתogma://mcp/tool-guideלפני ביצוע פעולות. - קראו לכלי שנבחר עם אובייקט JSON ב-
arguments.
דוגמה לבקשת JSON-RPC בחיבור שאותחל:
json
{
"jsonrpc": "2.0",
"id": 2,
"method": "tools/call",
"params": {
"name": "ogma_search_http_history",
"arguments": {
"q": "req.host.eq:\"example.com\"",
"limit": 20,
"offset": 0
}
}
}השתמשו במזהים שהוחזרו מכלי רשימה או חיפוש במקום לנחש אותם. חיפושים בהיסטוריה ובממצאים משתמשים ב-limit/offset; כלי השינויים בדפדפן משתמשים ב-since_entry_id. אף אחד מהם אינו הסמן האטום המשמש את tools/list.
קריאת תוצאות
העדיפו את result.structuredContent. בלוק התוכן הטקסטואלי מכיל את אותה מעטפת JSON עבור לקוחות שתומכים רק בתוצאות טקסט. חריג: תוצאת ברירת המחדל של ogma_browser_snapshot אינה מכילה תוכן מובנה, והתוכן הטקסטואלי שלה הוא העץ הקריא; השתמשו ב-result_detail: "full" לקבלת הרכיבים המובנים שלה. בגשר REST המקומי, פענחו במקום זאת את מחרוזת ה-JSON ב-result; הגשר הזה אינו מנגנון התעבורה של MCP.
בכישלון כלי דרך גשר REST, הערך המפוענח הוא { "error": "..." }, עם מעטפת השגיאה של הכלי לאחר סריאליזציה בתוך המחרוזת. סטטוס הצלחה של HTTP מהגשר לבדו אינו אומר שהכלי הצליח.
| שדה במעטפת | משמעות |
|---|---|
ok | האם פעולת הכלי הצליחה. בדקו גם את isError בתוצאת MCP. |
workflow_stage, summary | הקשר הפעולה והסבר קצר. |
evidence, hypotheses | ראיות שנצפו ופרשנויות נפרדות שלא אושרו. |
next_actions, use_next_tools | עבודת המשך מוצעת וניתוב לכלים. |
artifacts | הפניות לראיות או לקבצים שנוצרו, אם זמינים. |
raw | נתונים ייחודיים לכלי. קיימים בנתיבים המובנים; כלים קומפקטיים כוללים אותם רק עם result_detail: "full". עשויים להיות אובייקט, מערך או טקסט; אל תניחו שיש מבנה אחיד לכולם. |
כלי צילום מסך מחזירים גם בלוק תמונה מובנה של MCP. קראו את בלוק התמונה במקום לצפות לנתוני תמונה ב-base64 במטא-נתונים של JSON. תמונת מצב של הדפדפן מחזירה כברירת מחדל עץ טקסט קומפקטי; העבירו result_detail: "full" לקבלת הרכיבים המובנים שלה תחת raw.elements. השינויים ברשת ובמסוף הדפדפן מכילים רשומות מובנות.
קריאת אימות תקינות מוצלחת עדיין עשויה להחזיר valid: false בנתונים שלה. כישלון בביצוע כלי משתמש ב-isError: true; בקשות פרוטוקול לא תקינות משתמשות בשגיאות JSON-RPC. קראו את האבחון לפני ניסיון חוזר. שגיאות שרת עשויות לכלול סטטוס HTTP, נקודת קצה וטקסט אבחון באורך מוגבל; [truncated] פירושו שהאבחון קוצר, לא שהפעולה הצליחה.
מוסכמות התוצאות האלה משתמשות בפורמט תוצאות הכלים של MCP.
משאבים
| משאב | מה מוחזר |
|---|---|
ogma://status | בריאות ומצב השרת הנוכחיים. |
ogma://projects | כל פרויקטי Ogma. |
ogma://project/current | הפרויקט הפעיל הנוכחי. |
ogma://instances | מופעים של מאזיני פרוקסי. |
ogma://http-history/recent | 20 רשומות ה-HTTP האחרונות ללא תוכן גוף ההודעות. |
ogma://ws-history/recent | 20 חיבורי ה-WebSocket האחרונים. |
ogma://findings | עד 50 ממצאים. |
ogma://workflows | תהליכי עבודה שהוגדרו. |
ogma://workflow-runs/recent | 20 רשומות ההרצה האחרונות של תהליכי עבודה. |
ogma://migration/workflows | דוח תאימות להעברת תהליכי עבודה. |
ogma://exports/recent | 10 משימות הייצוא האחרונות. |
ogma://capabilities | סיכום יכולות שרת MCP. |
ogma://mcp/permissions | דגלי הרשאות MCP הנוכחיים. |
ogma://mcp/tool-guide | ניתוב כלי הסוכן, מוסכמות פלט ורצפי דפדפן ובדיקה מומלצים. |
ogma://mcp/report-guide | רצף הכנת הדוח, דרישות ראיות ובדיקות איכות. |
ogma://mcp/resume | הקשר התאוששות מתמשך לפרויקט הפעיל: נקודות שמירה ופעילות הכלים האחרונה. |
ogma://replay/sessions/recent | 20 הפעלות השליחה החוזרת האחרונות. |
תבניות משאבים
| תבנית | מה מוחזר |
|---|---|
ogma://http-history/{entry_id} | רשומה אחת מהיסטוריית HTTP. |
ogma://ws-history/{connection_id} | חיבור WebSocket אחד. |
ogma://findings/{finding_id} | ממצא אחד. |
ogma://workflows/{workflow_id} | תהליך עבודה אחד. |
ogma://workflow-runs/{run_id} | הרצה אחת של תהליך עבודה. |
ogma://exports/{export_id} | משימת ייצוא אחת. |
ogma://replay/sessions/{session_id} | הפעלת שליחה חוזרת אחת. |
ogma://replay/attempts/{session_id}/{attempt_id} | ניסיון שליחה חוזרת אחד. |
ogma://workflow-safety/{workflow_id} | סיווג בטיחות של תהליך עבודה והרשאות נדרשות. |
קראו את כתובות ה-URI האלה באמצעות resources/read, לא באמצעות בקשת HTTP GET אל ogma://. הציבו את המזהה בתבנית המשאב לפני הקריאה. משאבים מחזירים טקסט ב-contents; הם אינם משתמשים במעטפת תוצאות הכלים שתוארה לעיל.
הנחיות
גלו באמצעות prompts/list, ולאחר מכן השתמשו ב-prompts/get עם name ואובייקט arguments. ערכי הארגומנטים של ההנחיות הם מחרוזות. ארגומנטים נדרשים מודגשים להלן.
| הנחיה | ארגומנטים | מה היא מכינה |
|---|---|---|
analyze_http_entry | entry_id | בדיקת חילופי HTTP מתועדים יחידים לאיתור בעיות אבטחה המבוססות על ראיות. |
summarize_project_security_state | אין | סיכום ממצאים וסדרי עדיפויות לתיקון בפרויקט הפעיל. |
triage_findings | severity | תעדוף ממצאים, עם אפשרות להגבלה לרמת חומרה אחת. |
investigate_suspicious_host | host | סקירת תעבורה מתועדת עבור שם מארח או IP. |
review_workflow_migration_report | אין | הסבר בעיות תאימות של תהליכי עבודה ושלבי ההעברה. |
generate_retest_plan | finding_id | הכנת שלבי שחזור וקריטריונים להצלחה או לכישלון עבור ממצא. |
create_finding_from_http_evidence | entry_id | ניתוח ראיות והנחיית יצירת ממצא כאשר הדבר מורשה. |
prepare_evidence_export | export_kind | תכנון ייצוא של http_history, findings או automate_results. |
retest_http_entry_with_replay | entry_id | הנחיית רצף התצוגה המקדימה והאישור של שליחה חוזרת. |
run_workflow_safely | workflow_id | בדיקת השפעות הלוואי של תהליך עבודה, הצגת תצוגה מקדימה והרצה כאשר הדבר מורשה. |
pentest_web_target | target_url, objective | תכנון הערכה מדורגת ומבוססת ראיות של יעד שיש הרשאה לבדוק. |
solve_web_challenge | challenge_url, goal | תכנון חקירה של אתגר אינטרנט ואיסוף ראיות. |
הרשאות כלים
רוב כלי הבדיקה זמינים תמיד. פעולות שמשנות מצב או שולחות תעבורה החוצה נשלטות באמצעות דגלי ההפעלה של ogma-mcp:
| דגל הרשאה | מה הוא מאפשר |
|---|---|
--allow-write-findings | כתיבת ממצאים והפקת דוחות; גם שינויים משותפים בפרויקט כגון עריכת משתני סביבה והתאמה והחלפה. |
--allow-export-data | יצירת משימות ייצוא. קריאת מטא-נתונים ומידע הורדה של ייצואים קיימים אינה דורשת דגל זה. |
--allow-read-secrets | ערכי משתני סביבה ללא הסתרה. הרשאה זו נפרדת מההרשאה לשינוי משתנים. |
--allow-send-requests | שליחה באמצעות שליחה חוזרת ואוטומציה, בקשות ישירות או באצווה, אינטראקציה עם הדפדפן, גילוי, זחילה, מסלולי אימות, בדיקות ממוקדות פעילות, WebSocket והחלפת פרויקט. |
--allow-run-workflows | כלים לתצוגה מקדימה, לביצוע ולביטול של תהליכי עבודה. ביצוע אוטומציה משתמש במקום זאת בהרשאת שליחה. |
--allow-intercept-control | קריאת מצב ותור היירוט, שינוי התור ושליטה במצב היירוט. |
ההרשאות נבדקות כאשר קוראים לכלי; הצגת כלי ברשימה אינה אומרת שפעולותיו מופעלות. כלי תצפית על הדפדפן יכולים לבדוק דפדפן שכבר פועל, אך שליטה בו וניהול ההקשרים שלו דורשים allow_send_requests. גם מסלולי התחברות דורשים הרשאה זו, לרבות קריאות רשימה ואימות. הערות ומשימות מקומיות להפעלה אינן דורשות הרשאת כתיבה לפרויקט.
אין מכסות פעילות לדקה או להפעלה. כלים בודדים עדיין אוכפים את גודל הקלט, גודל האצווה, זמני ההמתנה ובדיקות התחום שלהם. ביצוע תהליך עבודה עשוי לדרוש הרשאת שליחה או כתיבת ממצאים נוספת בהתאם לפעולותיו. ראו הגדרה והרשאות.
כל הכלים מוצגים ללא קשר להרשאות. דגלי פרופיל ישנים כבר אינם מסננים את רשימת הכלים. ראו גילוי כלים וניתוב קריאות.
קטלוג הכלים
התאוששות מאובדן הקשר
לאחר התחברות מחדש או אובדן הקשר השיחה, קראו ל-ogma_resume_session לפני התחלת הערכה נוספת. בדקו את הפרויקט הפעיל, נקודת השמירה האחרונה ותוצאות הכלים האחרונות. השתמשו ב-check_live: true לבדיקות מוגבלות לקריאה בלבד של הפניות שמורות; פעולה זו אינה חוזרת על פעולות. רעננו תמונות מצב של הדפדפן לפני שימוש חוזר בהפניות לרכיבים.
שמרו נקודת שמירה לפני העברת העבודה או הפסקה ארוכה. פעילות הכלים מתעדת מה הופעל; היא אינה יכולה להסיק מה הבדיקה הבאה שהתכוונתם לבצע. תעדו במפורש את המטרה, המסקנות, אי-הוודאות והצעדים הבאים, והפנו לראיות באמצעות מזהים במקום להעתיק גופי תגובה גדולים לנקודת השמירה.
json
{
"name": "ogma_save_checkpoint",
"arguments": {
"assessment_id": "authorization-review",
"objective": "Compare access to invoices across two test identities",
"progress": "Captured the owner request; the second identity has not been tested yet",
"next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
"uncertainties": ["Whether the server checks invoice ownership"]
}
}json
{
"name": "ogma_resume_session",
"arguments": {
"assessment_id": "authorization-review",
"check_live": true
}
}שמרו נקודת שמירה לפני העברת העבודה או דחיסת ההקשר. תעדו במפורש את המטרה, העבודה שהושלמה, אי-הוודאות, מזהי הראיות והצעדים הבאים: יומן הפעילות האוטומטי שומר הפניות ותוצאות, לא את תוכן הבקשות או את הכוונה שלכם. לקריאה שהתחילה ללא תוצאה שהושלמה יש תוצאה לא ידועה; בדקו את המצב הנוכחי לפני ניסיון שליחה חוזר.
רשומות ההתאוששות נשמרות באופן מתמשך ומוגבלות לפרויקט. עם assessment_id, הקריאות מוגבלות לאותה הערכה; השמיטו אותו מקריאות התאוששות כדי לבדוק פעילות בכל הפרויקט. הערות ומשימות מקומיות להפעלה משרתות מטרה שונה ואין לראות בהן העברה מתמשכת של העבודה.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_save_checkpoint | הוספת תיעוד מתמשך להעברת העבודה. next_steps הוא מערך של פעולות מפורשות; references ממפה שמות למזהים שמורים. אינו מבצע את התוכנית. | objective, progress, next_steps, uncertainties, references |
ogma_resume_session | קריאת הפרויקט הפעיל, נקודת השמירה האחרונה, הפעילות האחרונה והנחיות התאוששות. בדיקות חיות אופציונליות בודקות הפניות שמורות בלי לחזור על פעולות. | check_live |
ogma_get_session_activity | קריאת נקודות שמירה ופעילות כלים מהחדש לישן. הזמנים הם מילישניות Unix ב-UTC. לחלוקה לעמודים, העבירו גם את before_ms וגם את before_id מהסמן שהוחזר. | kind, id, since_ms, until_ms, before_ms, before_id, search, limit |
כל שורה מסבירה את הכלי ומציגה את הקלטים ברמה העליונה שלו. קלטים מודגשים נדרשים לפי הסכמה שלו; יתר הקלטים אופציונליים. כלים מסוימים דורשים בחירה בין קלטים, למשל מקור לשליחה חוזרת או יעד לחיצה; התיאורים שלהם ואימות התקינות בזמן ריצה מסבירים את השילובים האלה. לשדות מקוננים ולסוגים מדויקים, קראו את inputSchema של הכלי הפועל.
כל כלי מקבל גם assessment_id אופציונלי: מחרוזת שאינה ריקה, באורך מרבי של 200 תווים. השתמשו בו שוב כדי לשמור יחד את הקשר ההתאוששות של הערכה אחת. הוא אינו משנה את הפרויקט הפעיל או מעניק הרשאות. הקלט המשותף הזה אינו חוזר בטבלאות להלן.
גילוי כלים וניתוב קריאות
השרת מציג כל כלי רשום. השתמשו בכלי גילוי היכולות והחוזים כדי לזהות פעולה ולבדוק את הקלטים שלה לפני קריאה; אין צורך לשנות פרופיל כדי לחשוף אותה. ראו הגדרת MCP.
השתמשו ב-ogma_browser לפעולות הדפדפן המשובץ, ובהן snapshot, fill_input, fill_form, console_delta, network_delta ושאר משפחת כלי הדפדפן, וב-ogma_search לתחומי חיפוש כגון http_history, findings ו-ws_history. הכלים הייעודיים המקבילים עדיין זמינים.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_find_tools | חיפוש בקטלוג כולו לפי מילות מפתח של משימה. שאילתה מדויקת של שם כלי מחזירה את החוזה המלא שלו; include_schema מבקש חוזים גם עבור התאמות למילות מפתח. כל מילות החיפוש חייבות להתאים, ותוצאה מקוצרת או ריקה אינה מוכיחה שחסרה יכולת. ברירת המחדל היא 5 והערך המרבי הוא 10. | query, limit, include_schema |
ogma_call_tool | הרצת כלי Ogma רשום לפי שם. קלטים שאינם tool מועברים לכלי ששמו צוין; הרשאותיו עדיין חלות. | tool |
ogma_browser | שליטה בדפדפן המשובץ לפי שם פעולה. ניתן להגיע לכל כלי אחר מסוג ogma_browser_* באמצעות הסיומת של שמו, למשל action: "snapshot" עבור ogma_browser_snapshot. | action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms |
ogma_search | חיפוש בתחומי נתוני Ogma דרך נקודת כניסה אחת. ניתן להגיע לכל כלי אחר מסוג ogma_search_* באמצעות הסיומת של שמו. | domain, q, limit, offset |
היסטוריית HTTP ושאילתות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_search_http_history | חיפוש בהיסטוריית HTTP באמצעות HTTPQL והחזרת מטא-נתונים של בקשות ותגובות. | q, limit, offset, result_detail |
ogma_get_http_entry | קבלת רשומת HTTP אחת לפי מזהה, עם תצוגות מקדימות אופציונליות של גופי ההודעות. | entry_id, include_body_preview, result_detail |
ogma_get_http_entry_body | קבלת הגוף המלא של הבקשה ו/או התגובה עבור רשומת HTTP. | entry_id, part, search_pattern, result_detail |
ogma_validate_httpql | אימות תקינות של ביטוי HTTPQL. | query |
ogma_analyze_http_entry_security | סקירת רשומת HTTP אחת לאיתור התנהגות וראיות בעלות משמעות אבטחתית. | entry_id |
ogma_search_by_vulnerability_pattern | חיפוש בתעבורה המתועדת אחר תבניות הקשורות לחולשות. | pattern_type, limit |
WebSocket ו-SSE
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_search_ws_history | חיפוש בהיסטוריית חיבורי WebSocket באמצעות StreamQL. | q, limit, offset |
ogma_get_ws_messages | קבלת הודעות שמורות עבור חיבור WebSocket אחד. | connection_id, limit, offset |
ogma_get_ws_message | קריאת הודעה מלאה אחת ללא קיצור של תצוגת הרשימה; הטקסט הוא UTF-8, ותוכן בינארי או תוכן בקרה הוא base64. | message_id |
ogma_validate_streamql | אימות תקינות של ביטוי StreamQL. | query |
ogma_get_ws_messages_live | קבלת הודעות WebSocket חיות שתועדו באמצעות מנגנוני ניטור הדפדפן. | host, limit |
ogma_create_ws_replay_session | יצירת הפעלת שליחה חוזרת של WebSocket. | ws_connection_id |
ogma_connect_ws_replay | חיבור הפעלת שליחה חוזרת של WebSocket. | ws_session_id |
ogma_send_ws_replay_message | שליחת הודעה דרך הפעלת שליחה חוזרת של WebSocket. | ws_session_id, payload, message_type |
ogma_list_ws_replay_sessions | הצגת הפעלות שליחה חוזרת של WebSocket. | result_detail |
ogma_get_ws_replay_messages | קריאת תמליל הפעלת שליחה חוזרת של WebSocket, לא היסטוריה מתועדת. השמיטו cursor להתחלה; העבירו את next_cursor שהוחזר והמשיכו לקרוא כל עוד has_more מתקיים. | ws_session_id, cursor, limit, result_detail |
ogma_get_ws_replay_message | קריאת הודעת שליחה חוזרת של WebSocket אחת ללא קיצור תצוגת התוכן; payload_base64 מסמן בתים המקודדים ב-base64. | message_id, result_detail |
ogma_disconnect_ws_replay | ניתוק הפעלת שליחה חוזרת של WebSocket תוך שמירת ההפעלה והתמליל; גם ביטול חיבור בהמתנה. | ws_session_id |
ogma_browser_get_ws_frames | קריאת מסגרות WebSocket שתועדו בדפדפן המשובץ. | limit, connection_url, direction |
ogma_browser_start_ws_capture | התחלת תיעוד מסגרות WebSocket בצד הדפדפן. | אין |
ogma_browser_send_ws_message | שליחת הודעת WebSocket מהקשר הדפדפן. | payload, connection_url |
ממצאים וראיות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_search_findings | חיפוש ממצאים לפי חומרה, מדווח, טקסט, מגבלה והיסט. | severity, reporter, q, limit, offset |
ogma_get_finding | קבלת ממצא אחד לפי מזהה. | finding_id |
ogma_preview_finding_from_evidence | הצגת תצוגה מקדימה של טיוטת ממצא מרשומת HTTP בלי ליצור אותו. | entry_id, reporter |
ogma_create_finding | יצירת ממצא עם מטא-נתונים, תגיות, רמת ביטחון, תיקון וקישורי ראיות אופציונליים. | title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check |
ogma_update_finding | עדכון ממצא קיים. | finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation |
ogma_add_finding_tag | הוספת תגיות לממצא בלי להחליף תגיות קיימות. | finding_id, tags |
ogma_link_finding_evidence | הוספת ראיות מ-HTTP, משליחה חוזרת, מאוטומציה, מ-WebSocket מתועד או מהודעות שליחה חוזרת של WS לממצא. קישורים תומכים אינם מחליפים את הראיות הראשיות שלו. | finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id |
ogma_delete_finding | מחיקת ממצא. | finding_id |
ogma_create_finding_from_entry | יצירת ממצא מרשומת HTTP מתועדת. הטמעת כותרות וגופים של הבקשה והתגובה כראיות HTTP ב-Markdown, עם קיצור גוף התגובה ל-3000 תווים. הוספת ציון CVSS מפירוט שסופק, CWE, קוד הוכחת היתכנות והפניות. | entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check |
ogma_get_finding_evidence_summary | סיכום ראיות המקושרות לממצא. | finding_id |
ogma_record_finding_verification | תיעוד הכרעת בדיקה חוזרת עצמאית עבור ממצא: verified, refuted או inconclusive. ההכרעה החדשה ביותר קובעת, ולכן הפרכה מאוחרת גוברת על אישור קודם, והכלי מדווח על השורה שנשמרה. | finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id |
ogma_check_canary | יצירת אסימון באמצעות label ו-purpose, או בדיקה חוזרת של אסימון קיים באמצעות canary_id בלי ליצור נוסף. חיפוש בתעבורה המתועדת אחר רשומות תואמות. התאמה בגוף תגובה היא ראיה לקריאה חוזרת; התאמה בגוף בקשה מראה רק שהאסימון נשלח. | canary_id או label ו-purpose, finding_id, hosted_path, limit |
ogma_export_findings_report | יצירת ייצוא של דוח ממצאים. | format, title, summary, scope, tester, include_evidence |
ייצואים
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_preview_export_plan | הצגת תצוגה מקדימה של תוכן ופורמט הייצוא בלי ליצור משימה. | kind, format, limit, q, severity, reporter |
ogma_create_export_job | יצירת משימת ייצוא עבור היסטוריה, תוצאות חיפוש, ממצאים או תוצאות אוטומציה. | name, kind, format, limit, offset, scope, q, severity, reporter, run_id |
ogma_get_export_job | קבלת משימת ייצוא אחת לפי מזהה. | export_id |
ogma_list_export_jobs | הצגת משימות ייצוא. | limit, offset |
ogma_get_export_download_info | קבלת מטא-נתונים להורדה עבור ייצוא שהושלם. | export_id |
שליחה חוזרת ושליחת בקשות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_preview_replay_send | הצגת תצוגה מקדימה של שליחה חוזרת והחזרת אסימון אישור. | http_entry_id, replay_session_id, method, path, query, body, result_detail |
ogma_send_replay_request | שליחת בקשה חוזרת עם אסימון האישור. | confirmation_token, request_hash, result_detail |
ogma_create_replay_session_from_history | יצירת הפעלת שליחה חוזרת מרשומת HTTP מתועדת. | entry_id, name, result_detail |
ogma_create_replay_session_raw | יצירת הפעלת שליחה חוזרת מהגדרת בקשה גולמית. | name, host, port, tls, method, path, headers, body |
ogma_get_replay_session | קבלת מטא-נתונים של הפעלת שליחה חוזרת ורשימת ניסיונות מחולקת לעמודים. | session_id, attempts_limit, attempts_offset, result_detail |
ogma_get_replay_attempt | קבלת ניסיון שליחה חוזרת אחד. | session_id, attempt_id, result_detail |
ogma_list_replay_sessions | הצגת הפעלות שליחה חוזרת. | limit, offset, result_detail |
ogma_create_replay_sequence | יצירת רצף שליחה חוזרת רב-שלבי מהפעלות שליחה חוזרת קיימות, לפי סדר ביצוע השלבים; collection_id מחיל את משתני האוסף במהלך ההרצה. | name, session_ids, collection_id |
ogma_run_replay_sequence | הרצת רצף שליחה חוזרת שמור, ששולח תעבורה אמיתית החוצה. plan מציג אינדקסים של שלבים לפי סדר הביצוע; רשומות יכולות לחזור על שלבים, להשמיט אותם או לשנות את סדרם, והשמטת plan מריצה כל שלב שמור פעם אחת לפי הסדר. plan ריק נדחה. | sequence_id, plan |
ogma_repeat_request | חזרה על בקשה קיימת עם שינויים אופציונליים. | request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail |
ogma_replay_with_modifications | שליחה חוזרת של בקשת HTTP מתועדת עם החלפות ברמת השדה והחזרת תגובה וסיכום הבדלים. | entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail |
ogma_http_request | שליחת בקשת HTTP ישירה דרך ממשק כלי MCP. עם raw_request_base64, השדה max_responses קורא כמה מסגרות תגובה מאותו חיבור במקום לעצור בראשונה, ו-followup_raw_request_base64 כותב בקשה באותו חיבור אחרי קריאת התגובה הראשונה; תגובה שלא התבקשה על ידי הבתים שנשלחו מאשרת חוסר סנכרון של בקשות במקום להסתמך על ניחוש. שני הקלטים חלים רק במצב גולמי. | host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail |
ogma_bulk_send_requests | שליחת אצווה של בקשות. | base_session_id, payloads, placeholder, max_requests |
ogma_fetch_url | אחזור URL והחזרת סטטוס התגובה, כותרות ותצוגה מקדימה של הגוף. | url, method, headers, body_b64, max_bytes |
ogma_follow_redirect | אחזור URL, מעקב אחר שרשרת ההפניות ודיווח על כל מעבר. | url, method, headers, body_b64, max_hops, timeout_secs |
ogma_fuzz_parameter | החלפת מציין המיקום בערכי רשימת מילים וקיבוץ תגובות לפי סטטוס וגודל. | url, method, headers, body_template, wordlist, timeout_secs, stop_on_match |
ogma_multipart_upload | שליחת בקשות נתוני טופס מרובות חלקים עם שדות טקסט וקובץ לצורך בדיקות העלאה. | url, fields, headers, timeout_secs |
ogma_test_login | בדיקת נקודת קצה להתחברות עם זוגות פרטי הזדהות שסופקו או עם ברירות מחדל, ודיווח על ראיות. | url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts |
תהליכי עבודה ואוטומציה
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_search_workflows | הצגה וסינון של תהליכי עבודה. | workflow_type, enabled, limit, offset |
ogma_get_workflow | קבלת תהליך עבודה אחד לפי מזהה. | workflow_id |
ogma_get_workflow_run | קבלת רשומת הרצה אחת של תהליך עבודה. | run_id |
ogma_validate_workflow_import | אימות חבילת תהליך עבודה לצורך תאימות לייבוא. | bundle_json |
ogma_get_workflow_safety | קבלת סיווג בטיחות והרשאות של תהליך עבודה. | workflow_id |
ogma_preview_workflow_run | הצגת תצוגה מקדימה של הרצת תהליך עבודה לפני הביצוע. | workflow_id, input, trigger_entry_id |
ogma_run_workflow | הרצת תהליך עבודה. | confirmation_token, definition_hash, input_hash, input |
ogma_cancel_workflow_run | ביטול הרצת תהליך עבודה. | run_id |
ogma_list_automate_sessions | הצגת הפעלות אוטומציה. | limit, offset |
ogma_get_automate_session | קבלת הפעלת אוטומציה אחת. | session_id |
ogma_create_automate_session | יצירת הפעלת אוטומציה עם נקודת הזרקה אחת. inject_into בוחר אותה בתור query:<name>, header:<name> או body; ברירת המחדל היא פרמטר השאילתה הראשון, ולאחר מכן הגוף. | entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms |
ogma_run_automate_session | הרצת הפעלת אוטומציה. | session_id |
ogma_list_automate_runs | הצגת הרצות אוטומציה. | session_id, limit, offset |
ogma_get_automate_run | קבלת הרצת אוטומציה אחת. | run_id |
ogma_cancel_automate_run | ביטול הרצת אוטומציה. | run_id |
ogma_list_automate_results | הצגת תוצאות אוטומציה. | run_id, limit, offset, min_status, max_status |
ogma_get_automate_result | קבלת תוצאת אוטומציה אחת. | run_id, seq |
ogma_load_skill | טעינת הנחיות מיומנות MCP מובנות להקשר העוזר. | skills |
סורק
התחלת סריקות פסיביות או פעילות דורשת הרשאת כתיבת ממצאים משום שסריקות יכולות ליצור ממצאים. הצגת כללי הסורק וקטגוריות הבדיקה הפעילה אינה דורשת אותה.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_run_passive_scan | הרצת בדיקות הסורק הפסיבי עבור רשומת HTTP אחת. | entry_id |
ogma_run_passive_scan_all | הרצת בדיקות הסורק הפסיבי על ההיסטוריה המתועדת. | אין |
ogma_list_scanner_rules | הצגת כללי הזיהוי של הסורק. | אין |
ogma_list_active_checks | הצגת קטגוריות הבדיקה של הסורק הפעיל עם המזהים והתיאורים שלהן ודיווח כמה מהן יוצרות ממצאים. קטגוריות ללא מימוש מוצגות אך לעולם אינן מפיקות ממצא. | אין |
ogma_scan_active | הרצת הסורק הפעיל, ששולח תוכני הוכחה ויוצר ממצאים רק עבור סוגי חולשות שהוא מאשר מתוך התגובה. העבירו entry_id לסריקת רשומה אחת, או השמיטו אותו לסריקת ההיסטוריה האחרונה. ההרצה ממושכת ולכן נחשפת כמשימה; הנתיב הסינכרוני בודק את המשימה עד למצב סופי ומדווח על job_id, מוני התקדמות ו-findings_created. דורש הרשאת כתיבת ממצאים. | entry_id, checks, concurrency, delay_ms, scan_headers |
יירוט
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_get_intercept_status | קבלת מצב היירוט הנוכחי. | אין |
ogma_set_intercept_enabled | הפעלה או השבתה של יירוט. | request_enabled, response_enabled, websocket_enabled |
ogma_list_intercept_queue | הצגת פריטים מיורטים בתור. | אין |
ogma_get_intercept_item | קבלת פריט יירוט אחד מהתור. | id |
ogma_forward_intercept_item | העברת פריט מיורט, עם שינוי אופציונלי. | id, method, path, headers, body, status_override |
ogma_drop_intercept_item | השלכת פריט מיורט. | id |
ogma_intercept_and_modify | המתנה לבקשה או לתגובה חיה שיורטה, החלת תיקוני JSON, החלפות בביטויים רגולריים או החלפה מלאה של הגוף, ולאחר מכן העברתה. | direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched |
פרוקסי, תחום ורשת
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_list_proxy_listeners | הצגת מאזיני פרוקסי. | אין |
ogma_start_proxy_listener | הפעלת מאזין פרוקסי. | listener_id |
ogma_stop_proxy_listener | עצירת מאזין פרוקסי. | listener_id |
ogma_list_scope_presets | הצגת הגדרות תחום שמורות. | אין |
ogma_create_scope_preset | שמירת הגדרת תחום בלי להפעיל אותה. דורש הרשאת שליחה. כל כלל דורש pattern ו-include; השדה האופציונלי rule_type בוחר התאמה למארח, ל-CIDR, לנתיב או לביטוי רגולרי. כללי נתיב משתמשים ב-pattern עבור המארח וב-path_pattern עבור הנתיב. הפעילו בנפרד את ההגדרה שהוחזרה באמצעות ogma_set_active_scope. | name, rules, httpql_expression |
ogma_get_active_scope | קבלת התחום הפעיל. | אין |
ogma_set_active_scope | הגדרת התחום הפעיל. | preset_id |
ogma_local_ips | הצגת כתובות IP מקומיות שימושיות למאזינים ולפניות חוזרות. | אין |
ogma_get_tls_info | קבלת מידע TLS עבור יעד או חיבור מתועד. | host, port |
מפת אתר, נקודות קצה ו-OAST
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_get_sitemap | קבלת מפת האתר המתועדת. | host, show_api_only |
ogma_get_sitemap_parameters | קבלת פרמטרים שהתגלו עבור נתיב אחד במפת האתר. | host, port, path |
ogma_list_extracted_endpoints | הצגת נקודות קצה שחולצו מתעבורה ומתוכן ממשק המשתמש. | limit, offset |
ogma_discovery_start | התחלת משימת גילוי תוכן ברקע עבור מארח ויציאה שבתחום; מחזיר מזהה משימה. | host, port, tls, base_path, config |
ogma_discovery_list | הצגת משימות גילוי והתקדמותן בפרויקט הפעיל. | אין |
ogma_discovery_get | קבלת סטטוס משימת גילוי והתוצאות שהתגלו. | job_id |
ogma_discovery_cancel | בקשת ביטול של משימת גילוי פועלת. | job_id |
ogma_import_openapi_spec | ייבוא מפרט OpenAPI כדי ליצור נקודות קצה ומבני בקשות ראשוניים. | spec_content, base_url, collection_name |
ogma_get_oast_config | קבלת תצורת מאזין OAST. | אין |
ogma_get_oast_reachability | דיווח האם ניתן להגיע מהיעד למארח הפניות החוזרות שהוגדר עבור OAST, עם הסיבות כאשר הדבר אינו אפשרי וצעדי התיקון. בדקו זאת לפני הסתמכות על תוכן בדיקה עיוורת: פנייה חוזרת שלא יכולה להגיע יוצרת תוצאה שלילית שגויה שמתפרשת כהיעדר חולשה. | אין |
ogma_list_oast_interactions | הצגת אינטראקציות OAST. כל מסנן מופעל בשרת לפני חלוקת העמוד, ולכן המספר הכולל סופר כל התאמה ולא את אורך העמוד, וצמצום לתווית אסימון אחת או לכתובת מקור אחת לעולם אינו מסתיר פנייה חוזרת תואמת בהמשך הרשימה. token_label הוא נקודת ההזרקה שנשאה את האסימון: שם פרמטר שאילתה, שם כותרת או body. התוויות נשמרות בזיכרון עם האסימונים שלהן, ולכן תווית שהאסימון שלה הוסר עקב התיישנות אינה מתאימה לדבר במקום להתאים לשורות ישנות. | limit, offset, token_id, token_label, protocol, source_ip, since |
סימון רשומות בהיסטוריה
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_set_entry_color | הגדרת תווית צבע לרשומת היסטוריה. | entry_id, color |
ogma_add_entry_tag | הוספת תגית לרשומת היסטוריה. | entry_id, tag |
ogma_remove_entry_tag | הסרת תגית מרשומת היסטוריה. | entry_id, tag |
שליטה בדפדפן
לבחירה בין תמונות מצב, בוררים וצילומי מסך, ראו מדריך הדפדפן. אל תניחו שכל כלי דפדפן מקבל tab_id או element_ref; השתמשו רק בקלטים המפורטים עבור הכלי הזה.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_browser_launch | הפעלת דפדפן Ogma. | proxy_port |
ogma_browser_navigate | ניווט הדפדפן ל-URL. | url, tab_id, wait_for_load, timeout_ms, result_detail |
ogma_browser_get_dom | ניווט והחזרת ה-DOM המרונדר ותוצאות בוררים אופציונליות לאחר ש-JavaScript הופעל. | url, wait_secs, selectors, js_eval, include_full_html |
ogma_browser_screenshot | צילום מצב עמוד הדפדפן. | tab_id, result_detail |
ogma_browser_execute_js | ביצוע JavaScript בדפדפן. | script, tab_id |
ogma_browser_get_source | קבלת מקור ה-DOM של העמוד הנוכחי. | tab_id, format, max_chars |
ogma_browser_get_cookies | קבלת עוגיות הדפדפן. | tab_id |
ogma_browser_set_cookie | הגדרת עוגייה בדפדפן. | name, value, domain, path, http_only, secure |
ogma_browser_new_tab | פתיחת לשונית דפדפן חדשה. | url |
ogma_browser_close_tab | סגירת לשונית דפדפן. | tab_id |
ogma_browser_get_tabs | הצגת לשוניות הדפדפן. | result_detail |
ogma_browser_click | לחיצה על element_ref מתמונת מצב, או על קואורדינטות מפורשות x ו-y. | element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail |
ogma_browser_type_text | הקלדת טקסט בדפדפן. | text, tab_id, snapshot_id |
ogma_browser_fill_input | הגדרת שדה קלט באמצעות selector אחד של CSS או element_ref אחד מתמונת מצב; ערך ריק מנקה אותו. אינו שולח את הטופס. | selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail |
ogma_browser_fill_form | החלפת טקסט בכמה שדות קלט, אזורי טקסט או רכיבים שהתוכן שלהם ניתן לעריכה בקריאה אחת ובסדר שסופק; כל שדה משתמש ב-element_ref אחד או ב-selector אחד בלבד עם value. נעצר בכישלון הראשון ואינו שולח את הטופס. | fields, snapshot_id, tab_id, expect, observation, result_detail |
ogma_browser_click_selector | לחיצה על רכיב לפי בורר. | selector, tab_id, expect, observation, result_detail |
ogma_browser_submit_form | שליחת טופס. | selector, tab_id, expect, observation, result_detail |
ogma_browser_get_page_links | חילוץ קישורים מהעמוד הנוכחי. | tab_id |
ogma_browser_get_page_forms | חילוץ טפסים מהעמוד הנוכחי. הגדירו include_templates ל-true, עם ברירת מחדל false, כדי להוסיף לכל טופס URL מוחלט של יעד השליחה, שיטה, סוג תוכן בפועל, פקדים הנכללים בשליחה עם ערכיהם הנוכחיים, פקדי שליחה ו-token_candidates דמויי CSRF. טפסים מרובי חלקים מפנים ל-ogma_multipart_upload במקום לגוף שנוצר אוטומטית. דורש הרשאת send_requests. | tab_id, include_templates |
ogma_browser_form_to_replay | יצירת הפעלת שליחה חוזרת מטופס בעמוד החי, תוך קריאת ערכי השדות הנוכחיים ועוגיות הדפדפן החיות באותו רגע, עם כותרות Origin ו-Referer הנגזרות מהעמוד. אינו שולח את הבקשה. | form_selector, tab_id, name |
ogma_browser_scroll | גלילת העמוד הנוכחי. | selector, x, y, tab_id |
ogma_browser_wait_for_selector | המתנה לרכיב התואם לבורר. | selector, timeout_ms, tab_id, snapshot_id |
ogma_browser_get_network_log | קבלת אירועי רשת הדפדפן. | host, since_ms, limit |
ogma_browser_go_back | חזרה אחורה בהיסטוריית הדפדפן. | tab_id, snapshot_id |
ogma_browser_go_forward | מעבר קדימה בהיסטוריית הדפדפן. | tab_id, snapshot_id |
ogma_browser_reload | טעינה מחדש של העמוד. | tab_id, snapshot_id |
ogma_browser_find_text | איתור טקסט בעמוד הנוכחי. | text, tab_id, snapshot_id |
ogma_browser_clear_data | ניקוי נתוני הדפדפן. | types |
ogma_crawl_site | סריקה בזחילה של יעד דרך הדפדפן המשובץ בתוך התחום הפעיל והחזרת נתוני כיסוי. | start_url, max_pages, max_depth, wait_ms, tab_id |
רכיבי דפדפן והמתנות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_browser_snapshot | קריאת עץ עמוד סמנטי קומפקטי עם הפניות לרכיבים ומצבם; result_detail: "full" מחזיר במקום זאת את המעטפת המובנית עם רכיבים תחת raw.elements. ניתן לבקש שינויים ביחס לתמונת מצב קודמת. | tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail |
ogma_browser_hover | ריחוף מעל רכיב שאליו מפנים ודיווח על תפריטים או עצות כלים שהופיעו. | element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id |
ogma_browser_select_option | בחירת אפשרויות ברשימה נפתחת לפי ערך, תווית או אינדקס ודיווח על הערכים שנבחרו. | element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id |
ogma_browser_check | הגדרה מפורשת של מצב תיבת סימון או כפתור בחירה במקום שינוי ללא ידיעת המצב. | element_ref, snapshot_id, checked, timeout_ms, tab_id |
ogma_browser_press_key | שליחת מקש או צירוף מקשים לעמוד הממוקד או לרכיב שאליו מפנים. | key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id |
ogma_browser_focus | מיקוד ברכיב שאליו מפנים ודיווח על יכולות הקלט שלו. | element_ref, snapshot_id, tab_id |
ogma_browser_blur | הסרת המיקוד מהרכיב הממוקד כעת. | tab_id, snapshot_id |
ogma_browser_drag_and_drop | גרירת רכיב שאליו מפנים אל רכיב אחר. | source_ref, target_ref, snapshot_id, steps, tab_id |
ogma_browser_scroll_to | גלילה לרכיב, למיקום בעמוד או בתוך מכל גלילה שאליו מפנים. | target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id |
ogma_browser_wait_for | המתנה לתנאי הקשור לרכיב, לטקסט, ל-URL, לניווט או לתיבת דו-שיח, או ליציבות העמוד; תומך בהשהיה מפורשת בעת הצורך. | condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail |
ogma_browser_handle_dialog | אישור או סגירה של תיבת דו-שיח של JavaScript, עם טקסט קלט אופציונלי ובדיקות של תיבת הדו-שיח הצפויה. | action, prompt_text, expected_type, expected_message, tab_id, snapshot_id |
ogma_browser_dialog_status | דיווח על כל תיבת דו-שיח של JavaScript בהמתנה בלי לסגור אותה. | אין |
קבצים, חלונות קופצים והורדות בדפדפן
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_list_hosted_files | הצגת קבצים מתארחים בפרויקט הפעיל והמזהים שלהם לצורך העלאות ובדיקת תוצרים. | limit, offset |
ogma_artifact_read_range | קריאת טווח בתים מוגבל מקובץ מתארח במקום החזרת הקובץ כולו. | artifact_id, offset, length |
ogma_artifact_search | חיפוש טקסט מילולי בטווח מוגבל של קובץ מתארח ב-UTF-8 והחזרת היסטי בתים תואמים. | artifact_id, query, offset, max_bytes, max_matches |
ogma_browser_file_upload | הגדרת שדה קלט קובץ באמצעות מזהים קיימים של קבצים מתארחים ב-Ogma, לא נתיבים שרירותיים במערכת הקבצים של הלקוח. | element_ref, snapshot_id, artifact_ids, tab_id |
ogma_browser_wait_for_popup | הכנת זיהוי חלון קופץ לפני פעולה, המתנה לחלון קופץ או בדיקת סטטוס הזיהוי. | action, timeout_ms, switch_to_new_tab |
ogma_browser_download_wait | זיהוי הורדה בדפדפן בתהליך או שהושלמה. בדקו את המזהה והמצב שלה; זיהוי אינו מעיד על השלמה או על כך שזו ההורדה החדשה ביותר. | timeout_ms |
ogma_browser_download_get | בדיקת הורדה אחת ושמירת התוכן שהושלם כתוצר כאשר הוא זמין. | download_id |
ogma_browser_download_status | הצגת הורדות הדפדפן וההתקדמות או המצב הנוכחי שלהן. | אין |
זהויות דפדפן, אחסון והרשאות
כלי ההרשאות של הדפדפן להלן שולטים בהרשאות אתרים כגון מצלמה או מיקום גאוגרפי. הם אינם משנים את הרשאות הכלים של שרת MCP.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_browser_context_create | יצירת זהות דפדפן מבודדת ולשונית ראשונית; מחזיר context_id ו-tab_id. | label, auth_profile_id, initial_url, retain_on_close |
ogma_browser_context_clone | יצירת הקשר נקי או העתקת עוגיות הקשר המקור עם clone_mode: authenticated; זו אינה העתקה מלאה של האחסון. | context_id, clone_mode, label |
ogma_browser_context_close | סגירת הקשר והלשוניות שלו, תוך ניקוי האחסון אלא אם התבקשה שמירה בעת היצירה. | context_id |
ogma_browser_context_list | הצגת הקשרי הדפדפן ומצבם. | אין |
ogma_browser_auth_state_capture | תיעוד עוגיות ואחסון אינטרנט כמצב אימות בעל שם בזיכרון; מחזיר מטא-נתונים עם מידע מוסתר. | name, tab_id, context_id, role, url |
ogma_browser_auth_state_apply | שחזור מצב אימות מתועד; מטא-נתונים של תפוגה אינם הוכחה שהשרת מקבל את ההפעלה. | auth_state_id, tab_id, context_id, url |
ogma_browser_auth_state_list | הצגת מצבי אימות מתועדים ללא ערכי הסודות המלאים. | אין |
ogma_browser_auth_state_delete | מחיקת מצב אימות מתועד אחד. | auth_state_id |
ogma_browser_storage_list | הצגת עוגיות ורשומות אחסון אינטרנט באמצעות תצוגות מקדימות מקוצרות של הערכים. | origin, storage_type |
ogma_browser_storage_get | בדיקת עוגייה אחת או מפתח אחסון עם תצוגה מקדימה מקוצרת של הערך. | storage_type, key, origin |
ogma_browser_storage_set | כתיבת ערך עוגייה או אחסון; מקבל הפניה למשתנה סביבה של Ogma בתבנית env:VARIABLE_NAME. | storage_type, key, value, origin, domain, path, http_only, secure, expires |
ogma_browser_storage_delete | מחיקת עוגייה או מפתח אחסון אינטרנט. | storage_type, key, origin |
ogma_browser_permissions_set | הענקה, דחייה או איפוס של הרשאות אתר שצוינו עבור מקור. | origin, permissions, setting, context_id |
ogma_browser_permissions_reset | ניקוי הגדרות דריסה של הרשאות הדפדפן. | context_id |
ogma_browser_permissions_get | שאילתת מצבי הרשאות אתר עבור מקור. | origin, permissions |
אבחון הדפדפן, ראיות והתאוששות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_browser_network_delta | קבלת רשומות רשת מוגבלות אחרי סמן, תוך שמירת כתובות URL מלאות, תזמון, שגיאות ומזהי היסטוריית HTTP כאשר הם זמינים. | since_entry_id, resource_types, status_filter, failed_only, max_entries |
ogma_browser_console_delta | קבלת רשומות חדשות מהמסוף, כולל URL המקור, שורה ועמודה כאשר הדפדפן מספק אותם. | since_entry_id, levels, max_entries |
ogma_browser_action_correlation | קבלת תעבורה או אירועים הקשורים לחלון הזמן של פעולה, או הצגת פעולות אחרונות. תזמון לבדו אינו מוכיח סיבתיות. | browser_action_id, limit |
ogma_browser_snapshot_save | שמירת תמונת המצב הנוכחית בארכיון להשוואה בהמשך; הארכיון שומר עד 20 תמונות מצב. | label |
ogma_browser_page_state_compare | השוואת שתי תמונות מצב מארכיון ודיווח על הבדלים ברכיבים ובמצב, עם אפשרות להתעלם מערכים משתנים ותפקידים. | snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles |
ogma_browser_trace_start | התחלת מעקב קל אחר פעולות; detailed מוסיף הפניות למסוף ולרשת. | level, label, context_id |
ogma_browser_trace_stop | עצירת מעקב ושמירת האירועים שלו בזיכרון. | trace_id |
ogma_browser_trace_export | שמירת מעקב שנעצר כתוצר קובץ JSON מתארח בפרויקט הפעיל. | trace_id |
ogma_browser_trace_list | הצגת מעקבים ומצב ההקלטה או הייצוא שלהם. | אין |
ogma_browser_trace_note | הוספת הערה לכל המעקבים שמוקלטים כעת. | note |
ogma_browser_human_takeover_start | השהיית פעולות הסוכן בדפדפן לצורך נקודת בדיקה ידנית, עם זמן המתנה מוגבל. | reason, context_id, tab_id, timeout_ms |
ogma_browser_human_takeover_complete | החזרת השליטה אחרי אינטראקציה ידנית ורענון תמונת המצב של העמוד. | takeover_id |
ogma_browser_human_takeover_status | בדיקה האם השליטה הידנית פעילה ודיווח על הזמן שנותר. | אין |
ogma_browser_health | דיווח על בריאות גשר ניפוי השגיאות ומידע על קריסות או ניתוקים אחרונים. | אין |
ogma_browser_recover | ניסיון התאוששות של הגשר, תוך שמירת ראיות כברירת מחדל; עשוי לדווח על relaunch_required. | preserve_evidence |
בדיקות אימות והרשאות גישה
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_auth_capture_profile | תיעוד עוגיות, אחסון, אסימוני אימות שזוהו ומועמדי CSRF מהדפדפן המשובץ. | name, role, url, tab_id, wait_ms |
ogma_auth_list_profiles | הצגת פרופילי אימות מתועדים עם סיכום ערכי סודות. | אין |
ogma_auth_apply_profile | החלת פרופיל אימות מתועד על הדפדפן המשובץ לצורך החלפת תפקיד או חשבון. | profile_id, url, tab_id, wait_ms |
ogma_auth_refresh_csrf | רענון מועמדי אסימון CSRF מהעמוד הנוכחי, מעוגיות, מאחסון, מתגיות מטא ומשדות קלט מוסתרים. | profile_id, url, tab_id, wait_ms |
ogma_login_replay_auto | זיהוי אוטומטי של טופס התחברות, שליחת פרטי הזדהות בדפדפן המשובץ ותיעוד פרופיל אימות. | login_url, username, password, profile_name, role, tab_id, wait_ms |
ogma_authz_matrix_test | שליחה חוזרת של בקשה מתועדת אחת תחת כמה פרופילי אימות להשוואת תוצאות בקרת הגישה. | request_id, profile_ids, mutations, entry_id |
מסלולי התחברות לשימוש חוזר
בניגוד לפרופילי אימות בזיכרון, מסלולי התחברות נשמרים באופן מתמשך לכל פרויקט. פרטי ההזדהות מפנים למזהי משתני סביבה של Ogma. כל בדיקות האימות שהוגדרו חייבות לעבור; שליחת טופס התחברות לבדה אינה אימות מוצלח.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_auth_journey_record | שמירת שלבי התחברות, הפניות לפרטי הזדהות, בדיקות אימות ונקודות בדיקה ידניות אופציונליות של MFA. פעולה זו מגדירה מסלול; היא אינה מקליטה אוטומטית לחיצות שרירותיות. | name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms |
ogma_auth_journey_list | הצגת מסלולי התחברות שמורים בפרויקט הפעיל, עם הסתרת סודות ההפעלה. | אין |
ogma_auth_journey_replay | ביצוע מסלול התחברות שמור, אימות ההזדהות ושמירת ההפעלה שרועננה; משהה לצורך MFA ידני כאשר הוגדר. | journey_id, tab_id |
ogma_auth_journey_verify | בדיקת URL, DOM, עוגיות ובקשת אימות אופציונלית מול ההפעלה הנוכחית. | journey_id, tab_id |
ogma_auth_journey_ensure | אימות ההפעלה הנוכחית, ניסיון לשחזר מצב שמור וחזרה על התחברות רק אם עדיין נחוץ. | journey_id, tab_id |
ogma_auth_journey_resume | המשך מסלול אחרי נקודת הבדיקה הידנית שלו ואימות ההפעלה שהתקבלה. | journey_id, takeover_id, tab_id |
כלי עזר וניתוח
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_fetch_sourcemap | אחזור ובדיקה של מפת מקור JavaScript. | url, base_url |
ogma_proto_decode | פענוח תוכן protobuf באמצעות סכמות שהוגדרו. | data_b64, content_type |
ogma_decode_jwt | פענוח כותרות וטענות JWT. | token |
ogma_decode_response | פענוח, ביטול דחיסה או המרה של גופי תגובה באמצעות פעולות מסודרות, כגון טיפול ב-base64, gzip, deflate, brotli, URL, ישויות HTML והקסדצימל. | input, input_is_b64, operations, max_output_bytes |
ogma_search_js_secrets | חיפוש בתגובות JavaScript אחר סודות חשופים ונקודות קצה. | host, patterns |
ogma_compare_responses | השוואת שתי תגובות. | entry_id_a, entry_id_b, mode |
ogma_bytes_transform | ביצוע המרות בתים כגון קידוד, פענוח, XOR, גיבוב וחילוץ. | operation, data, key, output_encoding, offset, length, min_len |
ogma_wasm_inspect | בדיקת מודול WebAssembly. | wasm_b64, data_encoding |
ogma_fingerprint_target | זיהוי טכנולוגיית היעד מתוך תעבורה ותגובות מתועדות. | host, entry_limit |
ogma_sign_request | חישוב כותרות חתימת בקשה מסוג HMAC-SHA256 עבור יישומים המשתמשים במנגנוני חתימה בצד הלקוח. | key, method, path, params |
ogma_find_in_response | אחזור עד 10 כתובות URL וחיפוש ביטוי רגולרי בגופי תגובה עם הקשר קומפקטי. | urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs |
ogma_think | תיעוד חשיבה מובנית או טקסט תוכנית בתוך הפעלת MCP. | thought |
ogma_explain_capabilities | החזרת סיכום יכולות שרת MCP. | אין |
כלי עזר לבדיקות ממוקדות פעילות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_run_active_probe_workflow | הרצת בדיקה ממוקדת ומוגבלת עבור חולשה מסוימת על בקשה מתועדת. המודולים כוללים IDOR/BOLA, CORS, SSRF OAST, החזרה או אחסון של XSS, תזמון או שגיאה של SQLi, מעבר בנתיבים, SSTI, עקיפת העלאה, בחינת מבנה או הרשאות GraphQL, שינוי JWT ובדיקות הגבלת קצב. | probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases |
ogma_test_race | שליחת בקשה אחת במקביל ודיווח על הסטטוס השכיח, על התגובות שחרגו ממנו ועל הכרעה. השתמשו בו לפעולות חד-פעמיות: כמה תגובות מוצלחות לפעולה שאמורה להצליח פעם אחת מעידות שהיא אינה אטומית. העבירו request_id עבור רשומה מתועדת, או host ו-port עם שאר הבקשה במפורש. הגדירו http2 לשליחת כל בקשה כזרם מקביל בחיבור אחד, בחבילה יחידה; זו הגרסה שמנצלת חלונות זמן צרים כשהיעד משתמש ב-HTTP/2; ברירת המחדל פותחת חיבור לכל בקשה. חריגה היא ראיה לטיפול במקביליות בלבד, ואצווה אחידה אינה הוכחה לאטומיות, לכן אשרו מתוך המצב שהפעולה שינתה. | request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2 |
ogma_test_smuggling | שליחת בדיקות חוסר סנכרון מסוג CL.TE ו-TE.CL על גבי TCP גולמי ודיווח על תוצאות הבדיקות, על המועמדים ועל הכרעה. כותרות המועברות ב-headers נשלחות רק בבקשת הבדיקה; בקשת ההמשך שמודדת את חוסר הסנכרון נשלחת תמיד בלעדיהן. הבדיקה היא היוריסטית וטועה לעיתים קרובות בשני הכיוונים: רכיב חזיתי שסוגר את החיבור אחרי הבקשה הראשונה, או שדוחה את המסגור הסותר עם 400, נותן בבדיקה אותה תוצאה כמו רכיב פגיע, ותוצאה שלילית אינה מוכיחה בטיחות. אשרו לפני הדיווח: שלחו שוב את בתי הבדיקה באמצעות ogma_http_request במצב גולמי, העבירו אותם בתור raw_request_base64 עם max_responses מוגדר ל-2 כדי לקרוא את התגובה שהבתים לא ביקשו, ואז שלחו בקשה רגילה עם followup_raw_request_base64 באותו חיבור והשוו את שני הסטטוסים. HTTP/1.x בלבד. | host, port, tls, path, timeout_ms, headers |
ogma_test_hpp | שליחת וריאציות של זיהום פרמטרי HTTP עבור הפרמטרים ששמותיהם צוינו, ואז דיווח איזו וריאציה שינתה את סטטוס התגובה או את גופה, יחד עם הכרעה. השתמשו בו כאשר פרמטר נבדק ברכיב אחד ונצרך באחר, כך ששם כפול עשוי להתפרש באופן שונה בכל אחד. תגובה שהשתנתה מראה שפרמטרים כפולים מטופלים אחרת; היא אינה מוכיחה לבדה שבקרה נעקפה. headers נשלח בכל בקשה, כולל בקשת הבסיס, ולכן Cookie או Authorization שם מאפשרים לבדוק נקודת קצה שדורשת פרטי הזדהות; בלי כותרות, הבקשות אינן נושאות עוגיות או אימות, ולכן וריאציה שאינה משנה דבר בנקודת קצה שמחייבת התחברות אינה מוכיחה דבר. | host, port, params, tls, path, base_value, test_value, timeout_ms, headers |
ogma_list_nuclei_templates | הצגת תבניות סורק התבניות המצורפות ל-Ogma, עם חומרה והמשמעות של התאמה. קראו זאת לפני ogma_run_nuclei כדי לבחור תבנית לפי שם. | אין |
ogma_run_nuclei | הרצת תבנית אחת מול URL יעד ודיווח על כל התאמה. אינו יוצר ממצאים. העבירו template לתבנית מצורפת או template_yaml למסמך משלכם, לא את שניהם. המפענח תומך בתת-קבוצה של nuclei: התאמות סטטוס, מילה וביטוי רגולרי, matchers-condition ומחלצי ביטויים רגולריים. סוגי התאמות שאינם בתת-קבוצה זו, כולל ביטויי DSL, נעקפים במקום להיבדק, והכלי אינו מריץ את כל התבניות שהתקנת nuclei מלאה תקבל. תבניות בודקות חשיפה ותצורה שגויה שהסורק הפסיבי אינו יכול לראות, כגון .env או .git/config חשופים, נקודת קצה של actuator או עמוד סטטוס שרת. | target, template, template_yaml |
ogma_record_test_attempt | תיעוד שנקודת קצה, פרמטר או וקטור מסוימים נבדקו ומה הייתה התוצאה, כך שהפעלה מאוחרת תוכל להבחין בין דרך ללא תוצאה לנקודה שלא נבדקה. רק no_signal מוציא נקודה מהמשך בדיקה; transport_error פירושו שהבדיקה כלל לא הגיעה ליעד, ולכן אינה מוכיחה דבר על הווקטור. | host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id |
ogma_list_test_attempts | הצגת ניסיונות בדיקה מתועדים מהחדש לישן וקיבוצם לפי מארח, יציאה, נתיב, פרמטר ווקטור, עם דיווח על הניסיון המכריע בכל נקודה, מספר הניסיונות שלה והאם מוצתה. נקודה מוצתה רק כאשר התוצאה המכריעה שלה היא no_signal; תוצאה מאוחרת של transport_error אינה מבטלת זאת. | host, port, path, vector, limit |
בדיקות WebSocket ישירות
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_websocket_connect | חיבור ל-URL מסוג ws:// או wss://, שליחת הודעות והחזרת תמליל. | url, messages, headers, timeout_secs |
ogma_ws_capture_history | שמירת תמליל WebSocket מ-ogma_websocket_connect כהיסטוריה מובנית של Ogma לצורך סקירה וקישור ראיות. | url, transcript, label |
התאמה והחלפה
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_list_match_replace_rules | הצגת כללי התאמה והחלפה. | אין |
ogma_create_match_replace_rule | יצירת כלל התאמה והחלפה; פעולות תהליך עבודה דורשות workflow_id. | name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id |
ogma_toggle_match_replace_rule | הפעלה או השבתה של כלל התאמה והחלפה. | rule_id, enabled |
ogma_delete_match_replace_rule | מחיקת כלל התאמה והחלפה. | rule_id |
משתני סביבה
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_list_env_vars | הצגת שמות משתני סביבה והמטא-נתונים שלהם. | אין |
ogma_set_env_var | יצירה או עדכון של משתנה סביבה. | name, value, scope, is_secret |
ogma_get_env_var_value | קריאת ערך משתנה סביבה כאשר הדבר מורשה. | name |
פרויקטים, הערות, משימות והפעלה
החלפת פרויקט משפיעה על הפרויקט הפעיל ב-Ogma, לא רק על הסוכן המבקש. תיאמו עם לקוחות אחרים. כלי ההערות והמשימות להלן הם פנקס זמני בזיכרון של הפעלת MCP, לא עמוד ההערות המתמשך של היישום. שמרו את דוח ההפעלה לפני ניתוק או הפעלה מחדש של MCP.
| כלי | מה הוא עושה | קלטים |
|---|---|---|
ogma_list_projects | הצגת פרויקטים. | אין |
ogma_switch_project | החלפת הפרויקט הפעיל. | project_id, project_name |
ogma_start_pentest_session | יצירת תוכנית הערכה מובנית, וכברירת מחדל הערה או רשימת בדיקה מקומית להפעלה עבור היעד. אינו מריץ סריקה מלאה אוטומטית. | target_url, objective, mode, create_scratchpad |
ogma_get_coverage_status | סיכום התקדמות רשימת הבדיקה בהפעלה הנוכחית והכיסוי שנותר; אינו הוכחה לבדיקה מלאה. | אין |
ogma_recommend_skills | הצעת הנחיות מיומנות מובנות לפי טכנולוגיות, נתיבים, כותרות והקשר נוסף שסופק או נצפה. | observations, paths, content_types, headers, technologies, response_snippets, notes |
ogma_note_create | יצירת הערה. | title, content, category |
ogma_note_list | הצגת הערות. | category |
ogma_note_get | קבלת הערה אחת. | id |
ogma_note_update | עדכון הערה. | id, title, content, category |
ogma_note_delete | מחיקת הערה. | id |
ogma_todo_create | יצירת משימה. | task, priority |
ogma_todo_list | הצגת משימות. | status, priority |
ogma_todo_update | עדכון משימה. | id, task, priority, status |
ogma_todo_mark_done | סימון משימה כהושלמה. | id |
ogma_todo_delete | מחיקת משימה. | id |
ogma_finish_session | סיום הפעלת MCP עם סיכום, מתודולוגיה והמלצות. | summary, methodology, recommendations |
ogma_get_session_report | קבלת דוח הפעלת MCP הנוכחית. | אין |
הקשר לבינה המלאכותית של סביבת העבודה
שרת MCP הוא שרת פרוטוקול המשמש כלים חיצוניים. הבינה המלאכותית של סביבת העבודה בתוך היישום היא יכולת Vue בדפדפן שקוראת ישירות לספקי הבינה המלאכותית שהוגדרו ומציגה רשימת כלים משלה בממשק המשתמש. ראו הבינה המלאכותית של סביבת העבודה.