IA dell'area di lavoro
L'IA dell'area di lavoro è un pannello di chat integrato in Ogma che può leggere il traffico catturato, eseguire azioni nell'applicazione e aiutarti a creare risultati, senza uscire dall'area di lavoro.
Connessione a un provider IA
- Apri Impostazioni > IA.
- Seleziona un provider: Anthropic, OpenAI o Google Gemini.
- Incolla la tua chiave API.
- Seleziona un modello.
- Torna all'area di lavoro.
La chiave API rimane memorizzata localmente. Viene inviata direttamente dal browser all'API del provider; non passa attraverso alcun server di Ogma.
Apertura del pannello dell'assistente
Fai clic sul pulsante IA nei controlli in basso a destra dell'area di lavoro oppure usa il pulsante dell'area di lavoro nella navigazione superiore, quando disponibile. Il pannello si apre accanto all'area di lavoro principale. Puoi massimizzarlo o renderlo un pannello flottante separato.
Che cosa può vedere l'IA
L'assistente riceve il contesto in base a ciò che hai aperto al momento:
| Contesto | Contenuto incluso |
|---|---|
| Vista attiva | La pagina attuale (Cronologia HTTP, Ripetizione (Replay), Risultati ecc.) |
| Richiesta selezionata | Intestazioni e corpo completi della richiesta e della risposta |
| Cronologia catturata | Consultabile tramite strumenti: l'IA esegue ricerche anziché ricevere l'intero log |
| Risultati | Rilievi di sicurezza esistenti che l'IA può leggere e aggiornare |
| Ambito | Le regole attuali di host e percorsi inclusi nell'ambito |
| Variabili d'ambiente | Nomi e valori delle variabili non segrete |
| Note | Contenuto delle note del progetto |
Le variabili d'ambiente segrete non vengono mai inviate al provider IA.
Analisi di una richiesta
- Seleziona una richiesta in Cronologia HTTP o Ripetizione.
- Apri il pannello dell'assistente.
- Chiedi: "Che cosa fa questa richiesta e quali parametri sembrano interessanti?"
L'assistente legge la voce selezionata, descrive la richiesta, identifica i parametri e suggerisce test successivi.
Redazione di un risultato
Dopo aver identificato una vulnerabilità in Ripetizione o nello scanner:
- Apri l'assistente.
- Chiedi: "Redigi un risultato per questo aggiramento dei controlli di autorizzazione usando la richiesta selezionata come evidenza."
L'assistente chiama lo strumento create_finding per scrivere un rilievo di sicurezza strutturato con titolo, gravità, descrizione, passaggi per la riproduzione e indicazioni di correzione direttamente nella lista Risultati.
Indagine autonoma
Fornisci all'assistente un URL iniziale e un obiettivo:
"Naviga su https://app.example.com, accedi con le credenziali nelle mie variabili d'ambiente e identifica endpoint che sembrano avere controlli di autorizzazione insufficienti."
L'assistente usa gli strumenti del browser per navigare, cattura il traffico risultante, lo analizza e riporta ciò che trova. Può anche inviare richieste tramite Ripetizione, eseguire scansioni passive e creare rilievi di sicurezza senza ulteriori istruzioni.
Assistenza IA per HTTPQL e StreamQL
In tutta l'applicazione, le barre dei filtri con un'icona IA a scintille accettano query in linguaggio naturale. Digita una descrizione di ciò che vuoi trovare (ad esempio, "richieste con corpi JSON che impostano un campo di ruolo") e l'assistente la converte in un'espressione HTTPQL o StreamQL.
Strumenti dell'assistente nell'applicazione
L'assistente può eseguire queste azioni in Ogma:
| Area | Azioni disponibili |
|---|---|
| Cronologia HTTP | Cercare, leggere voci e corpi, analizzare voci |
| Risultati | Cercare, creare e aggiornare rilievi di sicurezza |
| Mappa del sito e analisi | Ottenere la mappa del sito, analizzare la superficie del frontend, identificare le tecnologie del target, decodificare JWT |
| Ripetizione | Elencare sessioni, aggiornare e inviare richieste, testare flussi di accesso |
| WebSocket | Cercare nella cronologia WS, leggere messaggi, avviare la cattura WS |
| Browser | Avviare, navigare, eseguire JS, acquisire schermate, ottenere il codice sorgente della pagina |
| Intercettazione | Controllare lo stato della coda, inoltrare richieste intercettate |
| Automazione e flussi di lavoro | Creare sessioni di automazione, eseguire flussi di lavoro passivi, cercare flussi di lavoro |
| Scanner | Eseguire scansioni passive |
| Ambito e progetti | Leggere l'ambito, aggiungere elementi all'ambito, elencare progetti e passare da uno all'altro |
| Strumenti di supporto per payload | Ottenere payload e frammenti di codice per shell inverse |
| Ambiente | Elencare variabili d'ambiente |
IA dell'area di lavoro e server MCP a confronto
| IA dell'area di lavoro | Server MCP | |
|---|---|---|
| Dove viene eseguito | Nel frontend di Ogma | Processo ogma-mcp separato |
| Utente principale | Tu, mentre conversi in Ogma | Client esterni (Claude Code, Cursor, Codex) |
| Protocollo | API del provider + chiamate agli strumenti del frontend | Model Context Protocol |
| Numero di strumenti | 55 strumenti di fallback nell'applicazione, più gli strumenti MCP del backend in esecuzione quando disponibili | 164 strumenti MCP |
| Ideale per | Analisi interattiva durante i test | Flussi di lavoro di agenti esterni e accesso dall'IDE |
Per strumenti IA esterni, consulta la configurazione di MCP.
Istruzioni pratiche
- "Riassumi che cosa fa questa richiesta e identifica i parametri interessanti."
- "Redigi i passaggi per la riproduzione dalle evidenze selezionate di Ripetizione."
- "Confronta queste due risposte e spiega le differenze significative."
- "Trasforma queste evidenze dello scanner in una bozza concisa di risultato."
- "Suggerisci test successivi di Ripetizione per questo endpoint."
- "Cerca nella cronologia richieste che modificano i dati degli account utente."