Sumber Daya dan Alat MCP
Server MCP Ogma ditujukan untuk klien MCP eksternal seperti Codex, Claude Code, Cursor, dan host Model Context Protocol lainnya. Server ini terpisah dari asisten AI dalam aplikasi.
MCP menyediakan empat antarmuka penemuan:
- Sumber daya: target baca bernama yang dapat dibuka klien MCP.
- Templat sumber daya: target baca berparameter untuk entri, temuan, alur kerja, eksekusi, ekspor, atau objek Kirim Ulang tertentu.
- Alat: tindakan yang dapat dipanggil. Sebagian hanya dapat membaca. Sebagian memerlukan flag saat server dimulai.
- Prompt: instruksi yang dapat digunakan kembali untuk membantu agen merencanakan pemeriksaan, pengujian ulang, atau laporan. Mengambil prompt tidak mengeksekusi alatnya.
Untuk endpoint koneksi dan konfigurasi klien, lihat Pengaturan MCP. Untuk urutan interaksi dari awal hingga akhir, lihat Otomatisasi peramban dengan MCP.
Referensi ini mencakup implementasi saat ini: 255 alat, 17 sumber daya, 9 templat sumber daya, dan 12 prompt. Semua alat diiklankan; pemeriksaan izin tetap berlaku saat dipanggil. Rilis lama yang terinstal mungkin menyediakan lebih sedikit alat. Temukan katalog dari server yang berjalan sebelum memilih alat.
Metode Protokol
Ini adalah nama metode JSON-RPC, bukan path URL terpisah. Klien MCP menangani siklus hidup koneksi melalui HTTP atau stdio.
| Metode | Tujuan |
|---|---|
initialize | Menegosiasikan versi protokol dan kapabilitas server/klien. |
notifications/initialized | Memberi tahu server bahwa inisialisasi selesai; notifikasi ini tidak memiliki ID permintaan. |
tools/list | Menemukan alat dan skema argumennya, dengan mengikuti nextCursor. |
tools/call | Mengeksekusi alat menggunakan name dan arguments. |
resources/list | Mencantumkan sumber daya baca saja bernama. |
resources/templates/list | Mencantumkan templat URI untuk membaca objek individual. |
resources/read | Membaca sumber daya menggunakan uri lengkapnya. |
prompts/list | Menemukan prompt yang dapat digunakan kembali dan argumennya. |
prompts/get | Mengambil pesan prompt menggunakan name dan argumen string opsional. |
Menemukan dan Memanggil Alat
Nama alat seperti ogma_search_http_history adalah pengenal alat MCP, bukan rute HTTP individual. Panggil melalui tools/call pada koneksi MCP Anda.
- Inisialisasi koneksi dengan klien MCP Anda.
- Panggil
tools/list. Ogma mengembalikan hingga 40 alat per halaman. Berikan setiapnextCursoryang dikembalikan sebagaiparams.cursorhingga tidak ada lagi; jika tidak, sebagian besar alat peramban tidak akan tersedia di klien. - Baca
inputSchemasetiap alat untuk tipe kolom, nilai enum, default, batas, dan format objek bersarang. Jangan mengarang argumen dari nama alat. - Baca
ogma://mcp/permissionsdanogma://mcp/tool-guidesebelum melakukan tindakan. - Panggil alat terpilih dengan objek JSON dalam
arguments.
Contoh permintaan JSON-RPC pada koneksi yang sudah diinisialisasi:
json
{
"jsonrpc": "2.0",
"id": 2,
"method": "tools/call",
"params": {
"name": "ogma_search_http_history",
"arguments": {
"q": "req.host.eq:\"example.com\"",
"limit": 20,
"offset": 0
}
}
}Gunakan ID yang dikembalikan alat daftar/pencarian, alih-alih menebaknya. Pencarian riwayat dan temuan menggunakan limit/offset; alat delta peramban menggunakan since_entry_id. Keduanya bukan kursor opak yang digunakan tools/list.
Membaca Hasil
Utamakan result.structuredContent. Blok konten teks berisi envelope JSON yang sama untuk klien yang hanya mendukung hasil teks. Pengecualian: hasil default ogma_browser_snapshot tidak memiliki konten terstruktur, dan konten teksnya adalah pohon yang dapat dibaca; gunakan result_detail: "full" untuk elemen terstrukturnya. Dalam bridge REST lokal, uraikan string JSON dalam result sebagai gantinya; bridge tersebut bukan transport MCP.
Untuk kegagalan alat melalui bridge REST, nilai yang diurai adalah { "error": "..." }, dengan envelope kesalahan alat yang diserialisasi di dalam string tersebut. Status sukses HTTP dari bridge saja tidak berarti alat berhasil.
| Kolom envelope | Makna |
|---|---|
ok | Apakah operasi alat berhasil. Periksa juga isError pada hasil MCP. |
workflow_stage, summary | Konteks operasi dan penjelasan singkat. |
evidence, hypotheses | Bukti yang diamati dan interpretasi terpisah yang belum dikonfirmasi. |
next_actions, use_next_tools | Saran pekerjaan lanjutan dan perutean alat. |
artifacts | Referensi ke bukti atau file yang dihasilkan jika tersedia. |
raw | Data khusus alat. Ada pada jalur terstruktur; alat ringkas hanya menyertakannya dengan result_detail: "full". Dapat berupa objek, array, atau teks; jangan menganggap ada satu bentuk universal. |
Alat tangkapan layar juga mengembalikan blok gambar MCP native. Baca blok gambar, alih-alih mengharapkan data gambar base64 dalam metadata JSON. Snapshot peramban secara default mengembalikan pohon teks ringkas; berikan result_detail: "full" untuk elemen terstruktur di bawah raw.elements. Delta jaringan dan konsol peramban berisi entri terstruktur.
Pemanggilan validasi yang berhasil masih dapat mengembalikan valid: false dalam datanya. Kegagalan eksekusi alat menggunakan isError: true; permintaan protokol tidak valid menggunakan kesalahan JSON-RPC. Baca diagnostik sebelum mencoba kembali. Kesalahan backend dapat menyertakan status HTTP, endpoint, dan teks diagnostik terbatas; [truncated] berarti diagnostik dipersingkat, bukan bahwa operasi berhasil.
Konvensi hasil ini menggunakan format hasil alat MCP.
Sumber Daya
| Sumber daya | Yang dikembalikan |
|---|---|
ogma://status | Kesehatan dan status backend saat ini. |
ogma://projects | Semua proyek Ogma. |
ogma://project/current | Proyek aktif saat ini. |
ogma://instances | Instans listener proksi. |
ogma://http-history/recent | 20 entri HTTP terbaru tanpa konten isi. |
ogma://ws-history/recent | 20 koneksi WebSocket terbaru. |
ogma://findings | Hingga 50 temuan. |
ogma://workflows | Alur kerja yang dikonfigurasi. |
ogma://workflow-runs/recent | 20 catatan eksekusi alur kerja terbaru. |
ogma://migration/workflows | Laporan kompatibilitas migrasi alur kerja. |
ogma://exports/recent | 10 tugas ekspor terbaru. |
ogma://capabilities | Ringkasan kapabilitas server MCP. |
ogma://mcp/permissions | Flag izin MCP saat ini. |
ogma://mcp/tool-guide | Perutean alat agen, konvensi keluaran, dan urutan peramban/pengujian yang direkomendasikan. |
ogma://mcp/report-guide | Urutan penyusunan laporan, persyaratan bukti, dan pemeriksaan kualitas. |
ogma://mcp/resume | Konteks pemulihan permanen untuk proyek aktif: checkpoint tersimpan dan aktivitas alat terbaru. |
ogma://replay/sessions/recent | 20 sesi Kirim Ulang terbaru. |
Templat Sumber Daya
| Templat | Yang dikembalikan |
|---|---|
ogma://http-history/{entry_id} | Satu entri riwayat HTTP. |
ogma://ws-history/{connection_id} | Satu koneksi WebSocket. |
ogma://findings/{finding_id} | Satu temuan. |
ogma://workflows/{workflow_id} | Satu alur kerja. |
ogma://workflow-runs/{run_id} | Satu eksekusi alur kerja. |
ogma://exports/{export_id} | Satu tugas ekspor. |
ogma://replay/sessions/{session_id} | Satu sesi Kirim Ulang. |
ogma://replay/attempts/{session_id}/{attempt_id} | Satu percobaan Kirim Ulang. |
ogma://workflow-safety/{workflow_id} | Klasifikasi keamanan alur kerja dan izin yang diperlukan. |
Baca URI ini dengan resources/read, bukan HTTP GET ke ogma://. Substitusikan ID ke templat sumber daya sebelum membacanya. Sumber daya mengembalikan teks dalam contents; sumber daya tidak menggunakan envelope hasil alat di atas.
Prompt
Temukan dengan prompts/list, lalu gunakan prompts/get dengan name dan objek arguments. Nilai argumen prompt berupa string. Argumen wajib dicetak tebal di bawah.
| Prompt | Argumen | Yang disiapkan |
|---|---|---|
analyze_http_entry | entry_id | Memeriksa satu pertukaran HTTP yang direkam untuk masalah keamanan yang didukung bukti. |
summarize_project_security_state | Tidak ada | Merangkum temuan dan prioritas remediasi untuk proyek aktif. |
triage_findings | severity | Memprioritaskan temuan, secara opsional dalam satu tingkat keparahan. |
investigate_suspicious_host | host | Meninjau lalu lintas yang direkam untuk nama host atau IP. |
review_workflow_migration_report | Tidak ada | Menjelaskan masalah kompatibilitas alur kerja dan langkah migrasi. |
generate_retest_plan | finding_id | Menyiapkan langkah reproduksi dan kriteria lulus/gagal untuk temuan. |
create_finding_from_http_evidence | entry_id | Menganalisis bukti dan memandu pembuatan temuan jika diizinkan. |
prepare_evidence_export | export_kind | Merencanakan ekspor http_history, findings, atau automate_results. |
retest_http_entry_with_replay | entry_id | Memandu urutan pratinjau dan konfirmasi Kirim Ulang. |
run_workflow_safely | workflow_id | Memeriksa efek samping alur kerja, mempratinjau, dan menjalankan jika diizinkan. |
pentest_web_target | target_url, objective | Merencanakan asesmen bertahap berbasis bukti terhadap target yang diizinkan. |
solve_web_challenge | challenge_url, goal | Merencanakan investigasi tantangan web dan pengumpulan bukti. |
Izin Alat
Sebagian besar alat pemeriksaan selalu tersedia. Tindakan perubahan atau tindakan keluar dikendalikan oleh flag startup ogma-mcp:
| Flag izin | Yang diaktifkan |
|---|---|
--allow-write-findings | Penulisan temuan dan pembuatan laporan; juga perubahan bersama pada proyek seperti pengeditan variabel lingkungan dan Cocokkan & Ganti. |
--allow-export-data | Pembuatan tugas ekspor. Membaca metadata ekspor dan informasi unduhan yang ada tidak memerlukan flag ini. |
--allow-read-secrets | Nilai variabel lingkungan yang tidak disamarkan. Ini terpisah dari izin untuk memodifikasi variabel. |
--allow-send-requests | Pengiriman Kirim Ulang/Otomatisasi, permintaan langsung/massal, interaksi peramban, penemuan konten, crawling, alur autentikasi, probe aktif, WebSocket, dan peralihan proyek. |
--allow-run-workflows | Alat pratinjau, eksekusi, dan pembatalan alur kerja. Eksekusi Otomatisasi menggunakan izin pengiriman. |
--allow-intercept-control | Pembacaan status/antrean intersepsi, perubahan antrean, dan kontrol status intersepsi. |
Izin diperiksa saat alat dipanggil; tercantumnya alat tidak berarti tindakannya diaktifkan. Alat pengamatan peramban dapat memeriksa peramban yang sudah berjalan, tetapi pengendalian dan pengelolaan konteksnya memerlukan allow_send_requests. Alur autentikasi juga memerlukan izin tersebut, termasuk pemanggilan daftar dan verifikasi. Catatan dan tugas lokal sesi tidak memerlukan izin penulisan proyek.
Tidak ada kuota aktivitas per menit atau per sesi. Masing-masing alat tetap menegakkan ukuran masukan, ukuran batch, batas waktu, dan pemeriksaan cakupannya. Eksekusi alur kerja mungkin memerlukan izin pengiriman atau penulisan temuan tambahan sesuai operasinya. Lihat Pengaturan dan izin.
Semua alat diiklankan terlepas dari izin. Flag profil lama tidak lagi memfilter daftar alat. Lihat Penemuan Alat dan Dispatch.
Katalog Alat
Pemulihan Setelah Kehilangan Konteks
Setelah terhubung kembali atau kehilangan konteks percakapan, panggil ogma_resume_session sebelum memulai asesmen lain. Periksa proyek aktif, checkpoint terakhir, dan hasil alat terbaru. Gunakan check_live: true untuk pemeriksaan baca saja terbatas terhadap handle tersimpan; tindakan ini tidak mengulang tindakan. Perbarui snapshot peramban sebelum menggunakan kembali referensi elemen.
Simpan checkpoint sebelum penyerahan atau jeda panjang. Aktivitas alat mencatat apa yang dijalankan; tidak dapat menyimpulkan pengujian berikutnya yang Anda maksud. Nyatakan tujuan, kesimpulan, ketidakpastian, dan langkah berikutnya secara eksplisit, serta rujuk bukti berdasarkan ID, alih-alih menyalin isi respons besar ke checkpoint.
json
{
"name": "ogma_save_checkpoint",
"arguments": {
"assessment_id": "authorization-review",
"objective": "Compare access to invoices across two test identities",
"progress": "Captured the owner request; the second identity has not been tested yet",
"next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
"uncertainties": ["Whether the server checks invoice ownership"]
}
}json
{
"name": "ogma_resume_session",
"arguments": {
"assessment_id": "authorization-review",
"check_live": true
}
}Simpan checkpoint sebelum penyerahan atau pemadatan konteks. Catat tujuan, pekerjaan selesai, ketidakpastian, ID bukti, dan langkah berikutnya secara eksplisit: log aktivitas otomatis menyimpan handle dan hasil, bukan payload permintaan atau maksud Anda. Pemanggilan yang dimulai tanpa hasil selesai memiliki hasil yang tidak diketahui; periksa status saat ini sebelum mencoba pengiriman kembali.
Catatan pemulihan bersifat permanen dan dibatasi pada proyek. Dengan assessment_id, pembacaan dibatasi pada asesmen tersebut; hilangkan pada pembacaan pemulihan untuk memeriksa aktivitas seluruh proyek. Catatan/tugas lokal sesi yang ada memiliki tujuan berbeda dan tidak boleh dianggap sebagai serah terima permanen.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_save_checkpoint | Menambahkan catatan serah terima permanen. next_steps adalah array tindakan eksplisit; references memetakan nama ke ID tersimpan. Tidak mengeksekusi rencana. | objective, progress, next_steps, uncertainties, references |
ogma_resume_session | Membaca proyek aktif, checkpoint terbaru, aktivitas terbaru, dan panduan pemulihan. Pemeriksaan langsung opsional memeriksa handle tersimpan tanpa mengulang tindakan. | check_live |
ogma_get_session_activity | Membaca checkpoint dan aktivitas alat dari yang terbaru. Waktu berupa milidetik Unix UTC. Untuk paginasi, berikan before_ms dan before_id dari kursor yang dikembalikan. | kind, id, since_ms, until_ms, before_ms, before_id, search, limit |
Setiap baris menjelaskan alat dan mencantumkan masukan tingkat teratasnya. Masukan tebal diwajibkan oleh skemanya; masukan lain opsional. Beberapa alat memerlukan pilihan di antara masukan (misalnya sumber Kirim Ulang atau target klik); deskripsi dan validasi runtime menjelaskan kombinasi tersebut. Untuk kolom bersarang dan tipe tepat, baca inputSchema alat yang berjalan.
Setiap alat juga menerima assessment_id opsional (string tidak kosong, maksimum 200 karakter). Gunakan kembali untuk menjaga konteks pemulihan satu asesmen tetap bersama. Masukan ini tidak mengubah proyek aktif atau memberikan izin. Masukan umum ini tidak diulang dalam tabel di bawah.
Penemuan Alat dan Dispatch
Server mengiklankan setiap alat terdaftar. Gunakan alat penemuan kapabilitas dan kontrak untuk mengidentifikasi operasi dan memeriksa masukannya sebelum memanggil; Anda tidak perlu mengubah profil untuk menampilkannya. Lihat Pengaturan MCP.
Gunakan ogma_browser untuk tindakan peramban tertanam (snapshot, fill_input, fill_form, console_delta, network_delta, dan kelompok peramban lainnya) serta ogma_search untuk domain pencarian seperti http_history, findings, dan ws_history. Alat khusus yang setara tetap tersedia.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_find_tools | Mencari seluruh katalog berdasarkan kata kunci tugas. Kueri nama alat yang persis mengembalikan kontrak lengkapnya; include_schema juga meminta kontrak untuk kecocokan kata kunci. Semua kata pencarian harus cocok, dan hasil terpotong atau kosong tidak membuktikan kapabilitas tidak ada. Batas default 5, maksimum 10. | query, limit, include_schema |
ogma_call_tool | Menjalankan alat Ogma terdaftar berdasarkan nama. Masukan selain tool diteruskan ke alat bernama tersebut; izinnya tetap berlaku. | tool |
ogma_browser | Mengendalikan peramban tertanam berdasarkan nama tindakan. Alat ogma_browser_* lain diakses melalui akhiran namanya, misalnya action: "snapshot" untuk ogma_browser_snapshot. | action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms |
ogma_search | Mencari domain data Ogma melalui satu titik masuk. Alat ogma_search_* lain diakses melalui akhiran namanya. | domain, q, limit, offset |
Riwayat HTTP dan Kueri
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_search_http_history | Mencari riwayat HTTP dengan HTTPQL dan mengembalikan metadata permintaan/respons. | q, limit, offset, result_detail |
ogma_get_http_entry | Mengambil satu entri HTTP berdasarkan ID, dengan pratinjau isi opsional. | entry_id, include_body_preview, result_detail |
ogma_get_http_entry_body | Mengambil isi permintaan dan/atau respons lengkap untuk entri HTTP. | entry_id, part, search_pattern, result_detail |
ogma_validate_httpql | Memvalidasi ekspresi HTTPQL. | query |
ogma_analyze_http_entry_security | Meninjau satu entri HTTP untuk perilaku dan bukti yang relevan dengan keamanan. | entry_id |
ogma_search_by_vulnerability_pattern | Mencari pola berorientasi kerentanan dalam lalu lintas yang direkam. | pattern_type, limit |
WebSocket dan SSE
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_search_ws_history | Mencari riwayat koneksi WebSocket dengan StreamQL. | q, limit, offset |
ogma_get_ws_messages | Mengambil pesan tersimpan untuk satu koneksi WebSocket. | connection_id, limit, offset |
ogma_get_ws_message | Membaca satu pesan lengkap tanpa pemotongan pratinjau daftar; teks berupa UTF-8, payload biner/kontrol berupa base64. | message_id |
ogma_validate_streamql | Memvalidasi ekspresi StreamQL. | query |
ogma_get_ws_messages_live | Mengambil pesan WebSocket langsung yang direkam dari instrumentasi peramban. | host, limit |
ogma_create_ws_replay_session | Membuat sesi Kirim Ulang WS. | ws_connection_id |
ogma_connect_ws_replay | Menghubungkan sesi Kirim Ulang WS. | ws_session_id |
ogma_send_ws_replay_message | Mengirim pesan melalui sesi Kirim Ulang WS. | ws_session_id, payload, message_type |
ogma_list_ws_replay_sessions | Mencantumkan sesi Kirim Ulang WS. | result_detail |
ogma_get_ws_replay_messages | Membaca transkrip sesi Kirim Ulang WS, bukan riwayat yang direkam. Hilangkan cursor untuk memulai; berikan next_cursor yang dikembalikan dan terus ambil selama has_more. | ws_session_id, cursor, limit, result_detail |
ogma_get_ws_replay_message | Membaca satu pesan Kirim Ulang WS tanpa pemotongan pratinjau payload; payload_base64 menandai byte yang dikodekan base64. | message_id, result_detail |
ogma_disconnect_ws_replay | Memutus koneksi sesi Kirim Ulang WS sambil mempertahankan sesi dan transkripnya; juga membatalkan koneksi yang tertunda. | ws_session_id |
ogma_browser_get_ws_frames | Membaca frame WebSocket yang direkam oleh peramban tertanam. | limit, connection_url, direction |
ogma_browser_start_ws_capture | Memulai perekaman frame WebSocket di sisi peramban. | Tidak ada. |
ogma_browser_send_ws_message | Mengirim pesan WebSocket dari konteks peramban. | payload, connection_url |
Temuan dan Bukti
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_search_findings | Mencari temuan berdasarkan tingkat keparahan, pelapor, teks, batas, dan offset. | severity, reporter, q, limit, offset |
ogma_get_finding | Mengambil satu temuan berdasarkan ID. | finding_id |
ogma_preview_finding_from_evidence | Mempratinjau draf temuan dari entri HTTP tanpa membuatnya. | entry_id, reporter |
ogma_create_finding | Membuat temuan dengan metadata, tag, keyakinan, remediasi, dan tautan bukti opsional. | title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check |
ogma_update_finding | Memperbarui temuan yang ada. | finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation |
ogma_add_finding_tag | Menambahkan tag ke temuan tanpa mengganti tag yang ada. | finding_id, tags |
ogma_link_finding_evidence | Menambahkan bukti pesan HTTP, Kirim Ulang, Otomatisasi, WebSocket yang direkam, atau Kirim Ulang WS ke temuan. Tautan pendukung tidak menggantikan bukti utamanya. | finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id |
ogma_delete_finding | Menghapus temuan. | finding_id |
ogma_create_finding_from_entry | Membuat temuan dari entri HTTP yang direkam. Menyertakan header dan isi permintaan serta respons sebagai bukti HTTP Markdown, dengan isi respons dipotong hingga 3000 karakter. Menambahkan skor CVSS dari rincian yang diberikan, CWE, kode PoC, dan referensi. | entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check |
ogma_get_finding_evidence_summary | Merangkum bukti tertaut untuk temuan. | finding_id |
ogma_record_finding_verification | Mencatat keputusan pengujian ulang independen untuk temuan: verified, refuted, atau inconclusive. Keputusan terbaru berlaku, sehingga penyangkalan berikutnya menimpa konfirmasi sebelumnya, dan alat melaporkan baris yang disimpan. | finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id |
ogma_check_canary | Membuat token menggunakan label dan purpose, atau memeriksa kembali token yang ada menggunakan canary_id tanpa membuat token lain. Mencari entri yang cocok dalam lalu lintas yang direkam. Kecocokan isi respons adalah bukti pembacaan kembali; kecocokan isi permintaan hanya menunjukkan token dikirim. | canary_id atau label dan purpose, finding_id, hosted_path, limit |
ogma_export_findings_report | Membuat ekspor laporan temuan. | format, title, summary, scope, tester, include_evidence |
Ekspor
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_preview_export_plan | Mempratinjau konten dan format ekspor tanpa membuat tugas. | kind, format, limit, q, severity, reporter |
ogma_create_export_job | Membuat tugas ekspor untuk riwayat, hasil pencarian, temuan, atau hasil Otomatisasi. | name, kind, format, limit, offset, scope, q, severity, reporter, run_id |
ogma_get_export_job | Mengambil satu tugas ekspor berdasarkan ID. | export_id |
ogma_list_export_jobs | Mencantumkan tugas ekspor. | limit, offset |
ogma_get_export_download_info | Mengambil metadata unduhan untuk ekspor yang selesai. | export_id |
Kirim Ulang dan Pengiriman Permintaan
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_preview_replay_send | Mempratinjau pengiriman Kirim Ulang dan mengembalikan token konfirmasi. | http_entry_id, replay_session_id, method, path, query, body, result_detail |
ogma_send_replay_request | Mengirim permintaan Kirim Ulang dengan token konfirmasi. | confirmation_token, request_hash, result_detail |
ogma_create_replay_session_from_history | Membuat sesi Kirim Ulang dari entri HTTP yang direkam. | entry_id, name, result_detail |
ogma_create_replay_session_raw | Membuat sesi Kirim Ulang dari definisi permintaan dalam format transmisi. | name, host, port, tls, method, path, headers, body |
ogma_get_replay_session | Mengambil metadata sesi Kirim Ulang dan daftar percobaan berpaginasi. | session_id, attempts_limit, attempts_offset, result_detail |
ogma_get_replay_attempt | Mengambil satu percobaan Kirim Ulang. | session_id, attempt_id, result_detail |
ogma_list_replay_sessions | Mencantumkan sesi Kirim Ulang. | limit, offset, result_detail |
ogma_create_replay_sequence | Membuat urutan Kirim Ulang beberapa langkah dari sesi Kirim Ulang yang ada, sesuai urutan eksekusi langkah; collection_id melapiskan variabel koleksi tersebut selama eksekusi. | name, session_ids, collection_id |
ogma_run_replay_sequence | Menjalankan urutan Kirim Ulang tersimpan, yang mengirim lalu lintas keluar nyata. plan mencantumkan indeks langkah dalam urutan eksekusi; entri dapat mengulang, menghilangkan, atau mengubah urutan langkah, dan plan yang tidak disertakan menjalankan setiap langkah tersimpan sekali secara berurutan. plan kosong ditolak. | sequence_id, plan |
ogma_repeat_request | Mengulang permintaan yang ada dengan perubahan opsional. | request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail |
ogma_replay_with_modifications | Mengirim ulang permintaan HTTP yang direkam dengan nilai pengganti tingkat kolom dan mengembalikan respons beserta ringkasan perbedaan. | entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail |
ogma_http_request | Mengirim permintaan HTTP langsung melalui antarmuka alat MCP. Dengan raw_request_base64, max_responses membaca beberapa frame respons dari koneksi yang sama, alih-alih berhenti pada yang pertama, dan followup_raw_request_base64 menulis permintaan pada koneksi tersebut setelah respons pertama dibaca; respons yang tidak diminta oleh byte yang dikirim adalah cara mengonfirmasi ketidaksinkronan permintaan, alih-alih menebaknya. Kedua masukan hanya berlaku untuk mode mentah. | host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail |
ogma_bulk_send_requests | Mengirim batch permintaan. | base_session_id, payloads, placeholder, max_requests |
ogma_fetch_url | Mengambil URL dan mengembalikan status respons, header, dan pratinjau isi. | url, method, headers, body_b64, max_bytes |
ogma_follow_redirect | Mengambil URL, mengikuti rantai pengalihan, dan melaporkan setiap tahap. | url, method, headers, body_b64, max_hops, timeout_secs |
ogma_fuzz_parameter | Mengganti placeholder dengan nilai daftar kata dan mengelompokkan respons berdasarkan status dan ukuran. | url, method, headers, body_template, wordlist, timeout_secs, stop_on_match |
ogma_multipart_upload | Mengirim permintaan multipart form-data dengan kolom teks dan file untuk pengujian unggahan. | url, fields, headers, timeout_secs |
ogma_test_login | Menguji endpoint login dengan pasangan kredensial yang diberikan atau default dan melaporkan bukti. | url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts |
Alur Kerja dan Otomatisasi
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_search_workflows | Mencantumkan dan memfilter alur kerja. | workflow_type, enabled, limit, offset |
ogma_get_workflow | Mengambil satu alur kerja berdasarkan ID. | workflow_id |
ogma_get_workflow_run | Mengambil satu catatan eksekusi alur kerja. | run_id |
ogma_validate_workflow_import | Memvalidasi bundel alur kerja untuk kompatibilitas impor. | bundle_json |
ogma_get_workflow_safety | Mengambil klasifikasi keamanan dan izin untuk alur kerja. | workflow_id |
ogma_preview_workflow_run | Mempratinjau eksekusi alur kerja sebelum dieksekusi. | workflow_id, input, trigger_entry_id |
ogma_run_workflow | Menjalankan alur kerja. | confirmation_token, definition_hash, input_hash, input |
ogma_cancel_workflow_run | Membatalkan eksekusi alur kerja. | run_id |
ogma_list_automate_sessions | Mencantumkan sesi Otomatisasi. | limit, offset |
ogma_get_automate_session | Mengambil satu sesi Otomatisasi. | session_id |
ogma_create_automate_session | Membuat sesi Otomatisasi dengan satu titik injeksi. inject_into memilihnya sebagai query:<name>, header:<name>, atau body; default-nya adalah parameter kueri pertama, lalu isi. | entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms |
ogma_run_automate_session | Menjalankan sesi Otomatisasi. | session_id |
ogma_list_automate_runs | Mencantumkan eksekusi Otomatisasi. | session_id, limit, offset |
ogma_get_automate_run | Mengambil satu eksekusi Otomatisasi. | run_id |
ogma_cancel_automate_run | Membatalkan eksekusi Otomatisasi. | run_id |
ogma_list_automate_results | Mencantumkan hasil Otomatisasi. | run_id, limit, offset, min_status, max_status |
ogma_get_automate_result | Mengambil satu hasil Otomatisasi. | run_id, seq |
ogma_load_skill | Memuat panduan skill MCP bawaan ke konteks asisten. | skills |
Pemindai
Memulai pemindaian pasif atau aktif memerlukan izin penulisan temuan karena pemindaian dapat membuat temuan. Mencantumkan aturan pemindai dan kategori pemeriksaan aktif tidak memerlukannya.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_run_passive_scan | Menjalankan pemeriksaan pemindai pasif untuk satu entri HTTP. | entry_id |
ogma_run_passive_scan_all | Menjalankan pemeriksaan pemindai pasif di seluruh riwayat yang direkam. | Tidak ada. |
ogma_list_scanner_rules | Mencantumkan aturan deteksi pemindai. | Tidak ada. |
ogma_list_active_checks | Mencantumkan kategori pemeriksaan pemindai aktif beserta ID dan deskripsinya, serta melaporkan jumlah kategori yang membuat temuan. Kategori stub dicantumkan, tetapi tidak pernah menghasilkan temuan. | Tidak ada. |
ogma_scan_active | Menjalankan pemindai aktif, yang mengirim payload pembuktian dan membuat temuan hanya untuk kelas yang dikonfirmasi dari respons. Berikan entry_id untuk memindai satu entri, atau hilangkan untuk menyapu riwayat terbaru. Operasi berlangsung lama, sehingga tersedia sebagai tugas; jalur sinkron melakukan polling tugas hingga status akhir dan melaporkan job_id, penghitung progres, serta findings_created. Memerlukan izin penulisan temuan. | entry_id, checks, concurrency, delay_ms, scan_headers |
Intersepsi
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_get_intercept_status | Mengambil status intersepsi saat ini. | Tidak ada. |
ogma_set_intercept_enabled | Mengaktifkan atau menonaktifkan intersepsi. | request_enabled, response_enabled, websocket_enabled |
ogma_list_intercept_queue | Mencantumkan item intersepsi dalam antrean. | Tidak ada. |
ogma_get_intercept_item | Mengambil satu item intersepsi dalam antrean. | id |
ogma_forward_intercept_item | Meneruskan item yang diintersepsi, dengan modifikasi opsional. | id, method, path, headers, body, status_override |
ogma_drop_intercept_item | Membuang item yang diintersepsi. | id |
ogma_intercept_and_modify | Menunggu permintaan atau respons langsung yang diintersepsi, menerapkan patch JSON, penggantian regex, atau penggantian isi lengkap, lalu meneruskannya. | direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched |
Proksi, Cakupan, dan Jaringan
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_list_proxy_listeners | Mencantumkan listener proksi. | Tidak ada. |
ogma_start_proxy_listener | Memulai listener proksi. | listener_id |
ogma_stop_proxy_listener | Menghentikan listener proksi. | listener_id |
ogma_list_scope_presets | Mencantumkan prasetel cakupan. | Tidak ada. |
ogma_create_scope_preset | Menyimpan prasetel cakupan tanpa mengaktifkannya. Memerlukan izin pengiriman. Setiap aturan memerlukan pattern dan include; rule_type opsional memilih pencocokan host, CIDR, path, atau regex. Aturan path menggunakan pattern untuk host dan path_pattern untuk path. Aktifkan prasetel yang dikembalikan secara terpisah dengan ogma_set_active_scope. | name, rules, httpql_expression |
ogma_get_active_scope | Mengambil cakupan aktif. | Tidak ada. |
ogma_set_active_scope | Menetapkan cakupan aktif. | preset_id |
ogma_local_ips | Mencantumkan alamat IP lokal yang berguna untuk listener dan callback. | Tidak ada. |
ogma_get_tls_info | Mengambil informasi TLS untuk target atau koneksi yang direkam. | host, port |
Peta Situs, Endpoint, dan OAST
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_get_sitemap | Mengambil peta situs yang direkam. | host, show_api_only |
ogma_get_sitemap_parameters | Mengambil parameter yang ditemukan untuk satu path peta situs. | host, port, path |
ogma_list_extracted_endpoints | Mencantumkan endpoint yang diekstrak dari lalu lintas dan konten frontend. | limit, offset |
ogma_discovery_start | Memulai tugas penemuan konten latar belakang terhadap host dan port dalam cakupan; mengembalikan ID tugas. | host, port, tls, base_path, config |
ogma_discovery_list | Mencantumkan tugas penemuan dan progresnya dalam proyek aktif. | Tidak ada. |
ogma_discovery_get | Mengambil status tugas penemuan dan hasil yang ditemukan. | job_id |
ogma_discovery_cancel | Meminta pembatalan tugas penemuan yang berjalan. | job_id |
ogma_import_openapi_spec | Mengimpor spesifikasi OpenAPI untuk mengisi endpoint dan bentuk permintaan awal. | spec_content, base_url, collection_name |
ogma_get_oast_config | Mengambil konfigurasi listener OAST. | Tidak ada. |
ogma_get_oast_reachability | Melaporkan apakah host callback OAST yang dikonfigurasi dapat dijangkau dari target, beserta alasan jika tidak dapat dan langkah untuk memperbaikinya. Periksa sebelum memercayai payload blind: callback yang tidak dapat dijangkau menghasilkan negatif palsu yang terbaca sebagai tidak rentan. | Tidak ada. |
ogma_list_oast_interactions | Mencantumkan interaksi OAST. Setiap filter diterapkan backend sebelum halaman dipotong, sehingga total menghitung setiap kecocokan, bukan panjang halaman, dan mempersempit ke satu label token atau satu alamat sumber tidak pernah menyembunyikan callback yang cocok lebih jauh dalam daftar. token_label adalah titik injeksi yang membawa token: nama parameter kueri, nama header, atau body. Label disimpan dalam memori bersama tokennya, sehingga label yang tokennya sudah tidak dipertahankan tidak mencocokkan apa pun, bukan baris usang. | limit, offset, token_id, token_label, protocol, source_ip, since |
Anotasi Riwayat
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_set_entry_color | Menetapkan label warna untuk entri riwayat. | entry_id, color |
ogma_add_entry_tag | Menambahkan tag ke entri riwayat. | entry_id, tag |
ogma_remove_entry_tag | Menghapus tag dari entri riwayat. | entry_id, tag |
Kontrol Peramban
Untuk memilih antara snapshot, selector, dan tangkapan layar, lihat Panduan peramban. Jangan menganggap setiap alat peramban menerima tab_id atau element_ref; gunakan hanya masukan yang tercantum untuk alat tersebut.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_browser_launch | Menjalankan peramban Ogma. | proxy_port |
ogma_browser_navigate | Menavigasikan peramban ke URL. | url, tab_id, wait_for_load, timeout_ms, result_detail |
ogma_browser_get_dom | Menavigasi dan mengembalikan DOM yang dirender beserta hasil selector opsional setelah JavaScript dijalankan. | url, wait_secs, selectors, js_eval, include_full_html |
ogma_browser_screenshot | Merekam status halaman peramban. | tab_id, result_detail |
ogma_browser_execute_js | Mengeksekusi JavaScript dalam peramban. | script, tab_id |
ogma_browser_get_source | Mengambil sumber DOM halaman saat ini. | tab_id, format, max_chars |
ogma_browser_get_cookies | Mengambil cookie peramban. | tab_id |
ogma_browser_set_cookie | Menetapkan cookie peramban. | name, value, domain, path, http_only, secure |
ogma_browser_new_tab | Membuka tab peramban baru. | url |
ogma_browser_close_tab | Menutup tab peramban. | tab_id |
ogma_browser_get_tabs | Mencantumkan tab peramban. | result_detail |
ogma_browser_click | Mengeklik element_ref dari snapshot, atau koordinat x dan y eksplisit. | element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail |
ogma_browser_type_text | Mengetik teks ke peramban. | text, tab_id, snapshot_id |
ogma_browser_fill_input | Menetapkan masukan menggunakan tepat satu CSS selector atau element_ref snapshot; nilai kosong membersihkannya. Tidak mengirim formulir. | selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail |
ogma_browser_fill_form | Mengganti teks dalam beberapa masukan, textarea, atau elemen contenteditable dalam satu pemanggilan, sesuai urutan yang diberikan; setiap kolom menggunakan tepat satu element_ref atau selector beserta value. Berhenti pada kegagalan pertama dan tidak mengirim formulir. | fields, snapshot_id, tab_id, expect, observation, result_detail |
ogma_browser_click_selector | Mengeklik elemen berdasarkan selector. | selector, tab_id, expect, observation, result_detail |
ogma_browser_submit_form | Mengirim formulir. | selector, tab_id, expect, observation, result_detail |
ogma_browser_get_page_links | Mengekstrak tautan dari halaman saat ini. | tab_id |
ogma_browser_get_page_forms | Mengekstrak formulir dari halaman saat ini. Tetapkan include_templates ke true (default false) untuk menambahkan URL tindakan absolut, metode, jenis konten efektif, kontrol yang disertakan dalam pengiriman beserta nilai saat ini, kontrol pengiriman, dan token_candidates yang menyerupai CSRF untuk setiap formulir. Formulir multipart mengarahkan ke ogma_multipart_upload, alih-alih menyintesis isi. Memerlukan izin send_requests. | tab_id, include_templates |
ogma_browser_form_to_replay | Membuat sesi Kirim Ulang dari formulir pada halaman langsung, dengan membaca nilai kolom saat ini dan cookie peramban saat itu, beserta header Origin dan Referer yang diturunkan dari halaman. Tidak mengirim permintaan. | form_selector, tab_id, name |
ogma_browser_scroll | Menggulir halaman saat ini. | selector, x, y, tab_id |
ogma_browser_wait_for_selector | Menunggu munculnya elemen yang cocok dengan selector. | selector, timeout_ms, tab_id, snapshot_id |
ogma_browser_get_network_log | Mengambil peristiwa jaringan peramban. | host, since_ms, limit |
ogma_browser_go_back | Mundur dalam riwayat peramban. | tab_id, snapshot_id |
ogma_browser_go_forward | Maju dalam riwayat peramban. | tab_id, snapshot_id |
ogma_browser_reload | Memuat ulang halaman. | tab_id, snapshot_id |
ogma_browser_find_text | Menemukan teks dalam halaman saat ini. | text, tab_id, snapshot_id |
ogma_browser_clear_data | Menghapus data peramban. | types |
ogma_crawl_site | Menelusuri target melalui peramban tertanam dalam cakupan aktif dan mengembalikan data cakupan pengujian. | start_url, max_pages, max_depth, wait_ms, tab_id |
Elemen Peramban dan Penantian
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_browser_snapshot | Membaca pohon halaman semantik ringkas dengan referensi dan status elemen; result_detail: "full" mengembalikan envelope terstruktur dengan elemen di bawah raw.elements. Dapat meminta delta dari snapshot sebelumnya. | tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail |
ogma_browser_hover | Mengarahkan pointer ke elemen yang dirujuk dan melaporkan menu atau tooltip yang baru terlihat. | element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id |
ogma_browser_select_option | Memilih opsi dropdown berdasarkan nilai, label, atau indeks dan melaporkan nilai terpilih. | element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id |
ogma_browser_check | Menetapkan status kotak centang atau radio secara eksplisit, alih-alih menggantinya tanpa memeriksa. | element_ref, snapshot_id, checked, timeout_ms, tab_id |
ogma_browser_press_key | Mengirim tombol atau kombinasi tombol ke halaman yang difokuskan atau elemen yang dirujuk. | key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id |
ogma_browser_focus | Memfokuskan elemen yang dirujuk dan melaporkan kapabilitas masukannya. | element_ref, snapshot_id, tab_id |
ogma_browser_blur | Menghapus fokus dari elemen yang saat ini difokuskan. | tab_id, snapshot_id |
ogma_browser_drag_and_drop | Menyeret satu elemen yang dirujuk ke elemen lain. | source_ref, target_ref, snapshot_id, steps, tab_id |
ogma_browser_scroll_to | Menggulir ke elemen, posisi halaman, atau di dalam container gulir yang dirujuk. | target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id |
ogma_browser_wait_for | Menunggu kondisi elemen/teks/URL/navigasi/dialog atau kestabilan halaman; mendukung jeda eksplisit jika diperlukan. | condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail |
ogma_browser_handle_dialog | Menerima atau menutup dialog JavaScript, dengan teks prompt opsional dan pemeriksaan dialog yang diharapkan. | action, prompt_text, expected_type, expected_message, tab_id, snapshot_id |
ogma_browser_dialog_status | Melaporkan dialog JavaScript yang tertunda tanpa menutupnya. | Tidak ada. |
File Peramban, Popup, dan Unduhan
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_list_hosted_files | Mencantumkan file yang dihosting dalam proyek aktif dan ID-nya untuk unggahan serta pemeriksaan artefak. | limit, offset |
ogma_artifact_read_range | Membaca rentang byte terbatas dari file yang dihosting, alih-alih mengembalikan seluruh file. | artifact_id, offset, length |
ogma_artifact_search | Mencari teks literal dalam rentang terbatas file UTF-8 yang dihosting dan mengembalikan offset byte yang cocok. | artifact_id, query, offset, max_bytes, max_matches |
ogma_browser_file_upload | Menetapkan masukan file dari ID file yang sudah dihosting Ogma, bukan path sistem file klien sembarang. | element_ref, snapshot_id, artifact_ids, tab_id |
ogma_browser_wait_for_popup | Menyiapkan deteksi popup sebelum tindakan, menunggu popup, atau memeriksa status deteksi. | action, timeout_ms, switch_to_new_tab |
ogma_browser_download_wait | Mendeteksi unduhan peramban yang sedang berlangsung atau selesai. Periksa ID dan statusnya; deteksi tidak berarti selesai atau merupakan unduhan terbaru. | timeout_ms |
ogma_browser_download_get | Memeriksa satu unduhan dan menyimpan konten selesai sebagai artefak jika tersedia. | download_id |
ogma_browser_download_status | Mencantumkan unduhan peramban dan progres/statusnya saat ini. | Tidak ada. |
Identitas, Penyimpanan, dan Izin Peramban
Alat izin peramban di bawah mengendalikan izin situs web seperti kamera atau geolokasi. Alat ini tidak mengubah izin alat server MCP.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_browser_context_create | Membuat identitas peramban terisolasi dan tab awal; mengembalikan context_id dan tab_id. | label, auth_profile_id, initial_url, retain_on_close |
ogma_browser_context_clone | Membuat konteks bersih atau menyalin cookie konteks sumber dengan clone_mode: authenticated; bukan klon penyimpanan lengkap. | context_id, clone_mode, label |
ogma_browser_context_close | Menutup konteks dan tabnya, menghapus penyimpanan kecuali diminta dipertahankan saat pembuatan. | context_id |
ogma_browser_context_list | Mencantumkan konteks peramban dan statusnya. | Tidak ada. |
ogma_browser_auth_state_capture | Merekam cookie dan penyimpanan web sebagai status autentikasi bernama dalam memori; mengembalikan metadata yang disamarkan. | name, tab_id, context_id, role, url |
ogma_browser_auth_state_apply | Memulihkan status autentikasi yang direkam; metadata kedaluwarsa bukan bukti bahwa server menerima sesi. | auth_state_id, tab_id, context_id, url |
ogma_browser_auth_state_list | Mencantumkan status autentikasi yang direkam tanpa nilai rahasia lengkapnya. | Tidak ada. |
ogma_browser_auth_state_delete | Menghapus satu status autentikasi yang direkam. | auth_state_id |
ogma_browser_storage_list | Mencantumkan cookie dan entri penyimpanan web menggunakan pratinjau nilai yang dipersingkat. | origin, storage_type |
ogma_browser_storage_get | Memeriksa satu cookie atau kunci penyimpanan dengan pratinjau nilai yang dipersingkat. | storage_type, key, origin |
ogma_browser_storage_set | Menulis nilai cookie/penyimpanan; menerima referensi env:VARIABLE_NAME Ogma. | storage_type, key, value, origin, domain, path, http_only, secure, expires |
ogma_browser_storage_delete | Menghapus satu cookie atau kunci penyimpanan web. | storage_type, key, origin |
ogma_browser_permissions_set | Memberikan, menolak, atau mereset izin situs web tertentu untuk origin. | origin, permissions, setting, context_id |
ogma_browser_permissions_reset | Menghapus pengaturan pengganti izin peramban. | context_id |
ogma_browser_permissions_get | Mengueri status izin situs web untuk origin. | origin, permissions |
Diagnostik, Bukti, dan Pemulihan Peramban
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_browser_network_delta | Mengambil entri jaringan terbatas setelah kursor, dengan mempertahankan URL lengkap, waktu, kesalahan, dan ID Riwayat HTTP jika tersedia. | since_entry_id, resource_types, status_filter, failed_only, max_entries |
ogma_browser_console_delta | Mengambil entri konsol baru, termasuk URL sumber, baris, dan kolom jika diberikan peramban. | since_entry_id, levels, max_entries |
ogma_browser_action_correlation | Mengambil lalu lintas/peristiwa yang terkait dengan jendela waktu tindakan, atau mencantumkan tindakan terbaru. Waktu saja tidak membuktikan sebab-akibat. | browser_action_id, limit |
ogma_browser_snapshot_save | Mengarsipkan snapshot saat ini untuk perbandingan nanti; arsip mempertahankan hingga 20 snapshot. | label |
ogma_browser_page_state_compare | Membandingkan dua snapshot yang diarsipkan dan melaporkan perbedaan elemen/status, secara opsional mengabaikan nilai yang sering berubah dan peran. | snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles |
ogma_browser_trace_start | Memulai trace tindakan ringan; detailed menambahkan referensi konsol dan jaringan. | level, label, context_id |
ogma_browser_trace_stop | Menghentikan trace dan mempertahankan peristiwanya dalam memori. | trace_id |
ogma_browser_trace_export | Menyimpan trace yang dihentikan sebagai artefak file JSON yang dihosting dalam proyek aktif. | trace_id |
ogma_browser_trace_list | Mencantumkan trace dan status perekaman/ekspornya. | Tidak ada. |
ogma_browser_trace_note | Menambahkan catatan ke semua trace yang sedang direkam. | note |
ogma_browser_human_takeover_start | Menjeda tindakan peramban agen untuk checkpoint manual, dengan batas waktu terbatas. | reason, context_id, tab_id, timeout_ms |
ogma_browser_human_takeover_complete | Mengembalikan kendali setelah interaksi manual dan memperbarui snapshot halaman. | takeover_id |
ogma_browser_human_takeover_status | Memeriksa apakah kendali manual aktif dan melaporkan waktu tersisa. | Tidak ada. |
ogma_browser_health | Melaporkan kesehatan bridge debugger dan informasi crash/pemutusan koneksi terbaru. | Tidak ada. |
ogma_browser_recover | Mencoba pemulihan bridge dengan mempertahankan bukti secara default; dapat melaporkan relaunch_required. | preserve_evidence |
Pengujian Autentikasi dan Otorisasi
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_auth_capture_profile | Merekam cookie, penyimpanan, token autentikasi yang terdeteksi, dan kandidat CSRF dari peramban tertanam. | name, role, url, tab_id, wait_ms |
ogma_auth_list_profiles | Mencantumkan profil autentikasi yang direkam dengan nilai rahasia diringkas. | Tidak ada. |
ogma_auth_apply_profile | Menerapkan profil autentikasi yang direkam ke peramban tertanam untuk beralih peran atau akun. | profile_id, url, tab_id, wait_ms |
ogma_auth_refresh_csrf | Memperbarui kandidat token CSRF dari halaman saat ini, cookie, penyimpanan, tag meta, dan masukan tersembunyi. | profile_id, url, tab_id, wait_ms |
ogma_login_replay_auto | Mendeteksi formulir login secara otomatis, mengirim kredensial dalam peramban tertanam, dan merekam profil autentikasi. | login_url, username, password, profile_name, role, tab_id, wait_ms |
ogma_authz_matrix_test | Mengirim ulang satu permintaan yang direkam dengan beberapa profil autentikasi untuk membandingkan hasil kontrol akses. | request_id, profile_ids, mutations, entry_id |
Alur Login yang Dapat Digunakan Kembali
Berbeda dari profil autentikasi dalam memori, alur login disimpan secara persisten per proyek. Kredensial merujuk ID variabel lingkungan Ogma. Semua pemeriksaan verifikasi yang dikonfigurasi harus lulus; pengiriman formulir login saja bukan autentikasi yang berhasil.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_auth_journey_record | Menyimpan langkah login, referensi kredensial, pemeriksaan verifikasi, dan checkpoint MFA manual opsional. Tindakan ini menentukan alur; tidak otomatis merekam klik sembarang. | name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms |
ogma_auth_journey_list | Mencantumkan alur login tersimpan dalam proyek aktif dengan rahasia sesi disamarkan. | Tidak ada. |
ogma_auth_journey_replay | Mengeksekusi alur login tersimpan, memverifikasi autentikasi, dan menyimpan sesi yang diperbarui; menjeda untuk MFA manual jika dikonfigurasi. | journey_id, tab_id |
ogma_auth_journey_verify | Memeriksa URL, DOM, cookie, dan permintaan verifikasi opsional terhadap sesi saat ini. | journey_id, tab_id |
ogma_auth_journey_ensure | Memverifikasi sesi saat ini, mencoba pemulihan status tersimpan, dan mengulang login hanya jika masih diperlukan. | journey_id, tab_id |
ogma_auth_journey_resume | Melanjutkan alur setelah checkpoint manualnya dan memverifikasi sesi yang dihasilkan. | journey_id, takeover_id, tab_id |
Utilitas dan Analisis
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_fetch_sourcemap | Mengambil dan memeriksa source map JavaScript. | url, base_url |
ogma_proto_decode | Mendekode payload protobuf menggunakan skema yang dikonfigurasi. | data_b64, content_type |
ogma_decode_jwt | Mendekode header dan klaim JWT. | token |
ogma_decode_response | Mendekode, mendekompresi, atau mentransformasi isi respons dengan operasi berurutan seperti penanganan base64, gzip, deflate, brotli, URL, entitas HTML, dan heksadesimal. | input, input_is_b64, operations, max_output_bytes |
ogma_search_js_secrets | Mencari rahasia dan endpoint yang terekspos dalam respons JavaScript. | host, patterns |
ogma_compare_responses | Membandingkan dua respons. | entry_id_a, entry_id_b, mode |
ogma_bytes_transform | Melakukan transformasi byte seperti pengodean, dekode, XOR, hashing, dan ekstraksi. | operation, data, key, output_encoding, offset, length, min_len |
ogma_wasm_inspect | Memeriksa modul WebAssembly. | wasm_b64, data_encoding |
ogma_fingerprint_target | Mengidentifikasi teknologi target dari lalu lintas dan respons yang direkam. | host, entry_limit |
ogma_sign_request | Menghitung header tanda tangan permintaan HMAC-SHA256 untuk aplikasi yang menggunakan skema penandatanganan sisi klien. | key, method, path, params |
ogma_find_in_response | Mengambil hingga 10 URL dan mencari regex dalam isi respons dengan konteks ringkas. | urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs |
ogma_think | Mencatat teks penalaran atau rencana terstruktur di dalam sesi MCP. | thought |
ogma_explain_capabilities | Mengembalikan ringkasan kapabilitas server MCP. | Tidak ada. |
Helper Probe Aktif
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_run_active_probe_workflow | Menjalankan probe khusus kerentanan yang dibatasi terhadap permintaan yang direkam. Modul mencakup IDOR/BOLA, CORS, SSRF OAST, pemantulan/penyimpanan XSS, waktu/kesalahan SQLi, path traversal, SSTI, bypass unggahan, introspeksi/otorisasi GraphQL, manipulasi JWT, dan pemeriksaan batas laju. | probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases |
ogma_test_race | Mengirim satu permintaan secara serentak dan melaporkan status modus, respons yang menyimpang darinya, serta keputusan. Gunakan untuk operasi sekali pakai: beberapa respons berhasil terhadap operasi yang seharusnya berhasil sekali menunjukkan bahwa operasi tidak atomik. Berikan request_id untuk entri yang direkam, atau host dan port beserta bagian permintaan lainnya secara eksplisit. Tetapkan http2 untuk mengirim setiap permintaan sebagai stream serentak dalam satu koneksi (satu paket), yang merupakan varian yang berhasil memanfaatkan jendela waktu sempit ketika target mendukung HTTP/2; default-nya membuka satu koneksi per permintaan. Penyimpangan hanya merupakan bukti tentang penanganan keserentakan, dan batch yang seragam bukan bukti atomisitas, jadi konfirmasi dari status yang diubah operasi. | request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2 |
ogma_test_smuggling | Mengirim probe ketidaksinkronan CL.TE dan TE.CL melalui TCP mentah dan melaporkan hasil probe, kandidat, serta keputusan. Header yang diberikan dalam headers hanya disertakan pada permintaan probe; permintaan lanjutan yang mengukur ketidaksinkronan selalu dikirim tanpa header tersebut. Probe bersifat heuristik dan sering keliru dalam kedua arah: frontend yang menutup koneksi setelah permintaan pertama, atau menolak pembingkaian bertentangan dengan 400, menghasilkan hasil probe yang sama dengan frontend rentan, dan hasil negatif bukan bukti keamanan. Konfirmasi sebelum melaporkan: kirim ulang byte probe dengan ogma_http_request dalam mode mentah, dengan memberikannya sebagai raw_request_base64 dan menetapkan max_responses ke 2 untuk membaca respons yang tidak diminta byte tersebut, lalu kirim permintaan biasa dengan followup_raw_request_base64 pada koneksi yang sama dan bandingkan kedua status. Hanya HTTP/1.x. | host, port, tls, path, timeout_ms, headers |
ogma_test_hpp | Mengirim variasi polusi parameter HTTP untuk parameter bernama, lalu melaporkan variasi yang mengubah status atau isi respons, beserta keputusan. Gunakan ketika parameter divalidasi dalam satu komponen dan digunakan dalam komponen lain, sehingga nama duplikat dapat diinterpretasikan berbeda oleh masing-masing. Respons yang berubah menunjukkan parameter duplikat ditangani berbeda; hal itu sendiri tidak membuktikan kontrol berhasil dilewati. headers dikirim pada setiap permintaan, termasuk acuan, sehingga Cookie atau Authorization di sana menguji endpoint yang memerlukan kredensial; tanpa header, permintaan tidak membawa cookie dan autentikasi, sehingga variasi yang tidak mengubah apa pun pada endpoint yang memerlukan login tidak membuktikan apa pun. | host, port, params, tls, path, base_value, test_value, timeout_ms, headers |
ogma_list_nuclei_templates | Mencantumkan templat pemindai berbasis templat yang dibundel dengan Ogma, beserta tingkat keparahan dan makna kecocokan. Baca sebelum ogma_run_nuclei untuk memilih satu berdasarkan nama. | Tidak ada. |
ogma_run_nuclei | Menjalankan satu templat terhadap URL target dan melaporkan setiap kecocokan. Tidak membuat temuan. Berikan template untuk templat bawaan atau template_yaml untuk dokumen Anda sendiri, bukan keduanya. Parser merupakan subset nuclei: pencocok status, kata, dan regex, matchers-condition, serta ekstraktor regex. Jenis pencocok di luar subset tersebut, termasuk ekspresi DSL, dilewati alih-alih dievaluasi, dan alat tidak menjalankan templat yang akan diterima instalasi nuclei lengkap. Templat memeriksa permukaan paparan dan kesalahan konfigurasi yang tidak dapat dilihat pemindai pasif, seperti .env, .git/config, endpoint actuator, atau halaman server-status yang terekspos. | target, template, template_yaml |
ogma_record_test_attempt | Mencatat bahwa satu endpoint, parameter, atau vektor telah diuji beserta hasilnya, sehingga sesi berikutnya dapat membedakan jalan buntu dari titik yang belum diuji. Hanya no_signal yang menandai titik selesai diuji tanpa sinyal; transport_error berarti probe tidak pernah mencapai target, sehingga tidak membuktikan apa pun tentang vektor. | host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id |
ogma_list_test_attempts | Mencantumkan percobaan pengujian yang direkam dari yang terbaru, dan mengelompokkannya menurut host, port, path, parameter, serta vektor, dengan melaporkan percobaan penentu setiap titik, jumlah percobaannya, dan apakah pengujiannya telah tuntas. Titik hanya dianggap tuntas ketika hasil penentunya adalah no_signal; transport_error berikutnya tidak menghapus status tuntas tersebut. | host, port, path, vector, limit |
Pengujian WebSocket Langsung
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_websocket_connect | Menghubungkan ke URL ws:// atau wss://, mengirim pesan, dan mengembalikan transkrip. | url, messages, headers, timeout_secs |
ogma_ws_capture_history | Menyimpan transkrip WebSocket dari ogma_websocket_connect sebagai riwayat Ogma terstruktur untuk peninjauan dan penautan bukti. | url, transcript, label |
Cocokkan & Ganti
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_list_match_replace_rules | Mencantumkan aturan Cocokkan & Ganti. | Tidak ada. |
ogma_create_match_replace_rule | Membuat aturan Cocokkan & Ganti; operasi alur kerja memerlukan workflow_id. | name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id |
ogma_toggle_match_replace_rule | Mengaktifkan atau menonaktifkan aturan Cocokkan & Ganti. | rule_id, enabled |
ogma_delete_match_replace_rule | Menghapus aturan Cocokkan & Ganti. | rule_id |
Variabel Lingkungan
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_list_env_vars | Mencantumkan nama dan metadata variabel lingkungan. | Tidak ada. |
ogma_set_env_var | Membuat atau memperbarui variabel lingkungan. | name, value, scope, is_secret |
ogma_get_env_var_value | Membaca nilai variabel lingkungan jika diizinkan. | name |
Proyek, Catatan, Tugas, dan Sesi
Peralihan proyek memengaruhi proyek aktif di Ogma, bukan hanya agen yang meminta. Koordinasikan dengan klien lain. Alat catatan/tugas di bawah adalah lembar catatan sesi MCP dalam memori, bukan halaman Catatan persisten dalam aplikasi. Simpan laporan sesi sebelum memutus koneksi atau memulai ulang MCP.
| Alat | Fungsi | Masukan |
|---|---|---|
ogma_list_projects | Mencantumkan proyek. | Tidak ada. |
ogma_switch_project | Beralih proyek aktif. | project_id, project_name |
ogma_start_pentest_session | Membuat rencana asesmen terstruktur dan, secara default, catatan/daftar periksa lokal sesi untuk target. Tidak otomatis menjalankan pemindaian penuh. | target_url, objective, mode, create_scratchpad |
ogma_get_coverage_status | Merangkum progres daftar periksa sesi saat ini dan cakupan yang tersisa; bukan bukti pengujian lengkap. | Tidak ada. |
ogma_recommend_skills | Menyarankan panduan skill bawaan dari teknologi, path, header, dan konteks lain yang diamati atau diberikan. | observations, paths, content_types, headers, technologies, response_snippets, notes |
ogma_note_create | Membuat catatan. | title, content, category |
ogma_note_list | Mencantumkan catatan. | category |
ogma_note_get | Mengambil satu catatan. | id |
ogma_note_update | Memperbarui catatan. | id, title, content, category |
ogma_note_delete | Menghapus catatan. | id |
ogma_todo_create | Membuat tugas. | task, priority |
ogma_todo_list | Mencantumkan tugas. | status, priority |
ogma_todo_update | Memperbarui tugas. | id, task, priority, status |
ogma_todo_mark_done | Menandai tugas selesai. | id |
ogma_todo_delete | Menghapus tugas. | id |
ogma_finish_session | Menyelesaikan sesi MCP dengan ringkasan, metodologi, dan rekomendasi. | summary, methodology, recommendations |
ogma_get_session_report | Mengambil laporan sesi MCP saat ini. | Tidak ada. |
Hubungan dengan AI Ruang Kerja
Server MCP adalah server protokol yang digunakan alat eksternal. AI Ruang Kerja dalam aplikasi adalah fitur Vue/peramban yang memanggil penyedia AI terkonfigurasi secara langsung dan menyediakan daftar alat frontend-nya sendiri. Lihat AI Ruang Kerja.