Introduzione
Ogma è un insieme di strumenti desktop per la sicurezza web rivolto a professionisti dei test di penetrazione, ingegneri della sicurezza delle applicazioni e ricercatori. Riunisce un proxy di intercettazione, Ripetizione (Replay), Automazione, Flussi di lavoro, scanner, utilità, plugin e integrazione IA in un'unica area di lavoro locale del progetto.
Cos'è Ogma
Ogma privilegia il funzionamento locale. Acquisisce traffico HTTP, WebSocket e SSE sulla postazione che esegue l'applicazione, memorizza i dati in progetti locali e mantiene il flusso quotidiano dei test vicino alla tabella del traffico.
Funzionalità principali
- Proxy HTTPS e WebSocket: acquisisce e decifra traffico HTTPS e WSS usando una CA locale; intercetta, modifica, inoltra o scarta qualsiasi richiesta o messaggio.
- Ripetizione: invia nuovamente qualsiasi richiesta acquisita con modifiche; concatena sessioni e salva modelli per i test di regressione.
- Automazione: esegue fuzzing dei parametri di una richiesta con elenchi di payload, in modo simile a Burp Intruder; supporta modalità sequenziali e concorrenti.
- Scanner passivo e attivo: le regole passive vengono eseguite su tutto il traffico acquisito; i controlli attivi inviano payload mirati per classi comuni di vulnerabilità.
- Individuazione dei contenuti: esplora percorsi dagli elenchi di parole su host inclusi nell'ambito per trovare endpoint nascosti.
- Plugin: estendi Ogma con plugin JavaScript; installali da una cartella, un ZIP o dal marketplace; sono compatibili con la superficie dell'API dei plugin di Caido.
- Assistente IA: pannello di chat integrato che può leggere traffico, creare rilievi di sicurezza, controllare il browser ed eseguire test; si collega ad Anthropic, OpenAI o Google Gemini.
- Integrazione MCP: espone 164 strumenti tramite Model Context Protocol affinché client IA esterni (Claude Code, Cursor, Codex) possano consultare la cronologia, inviare richieste, guidare flussi di test limitati all'ambito e aggiornare rilievi di sicurezza.
Usa Ogma per
- Acquisire e ispezionare traffico HTTP, WebSocket e SSE.
- Mettere in pausa, modificare, inoltrare o scartare traffico con Intercettazione.
- Inviare richieste a Ripetizione, Automazione, Flussi di lavoro, Scanner, Risultati o Esportazioni.
- Raccogliere evidenze del progetto con richieste e risposte collegate.
- Installare plugin da cartelle, archivi ZIP o dal marketplace.
- Collegare il contesto del progetto, limitato all'ambito, agli assistenti IA tramite MCP.
Mappa della documentazione
| Obiettivo | Pagina |
|---|---|
| Installare e avviare Ogma | Primi passi |
| Acquisire la tua prima richiesta | Prima cattura |
| Comprendere il flusso di lavoro quotidiano | Flusso di lavoro del proxy |
| Eseguire controlli passivi e attivi | Scansione |
| Creare o installare plugin | Sistema di plugin |
| Usare l'assistente IA integrato | IA dell'area di lavoro |
| Collegare un client MCP esterno | Configurazione di MCP |
Aree principali
| Area | Inizia qui |
|---|---|
| Proxy | Cronologia HTTP, Intercettazione, Ripetizione |
| Analisi | Ricerca, Risultati, Esportazioni |
| Utilità | Scanner, Decodificatore, JWT |
| Automazione | Automazione, Flussi di lavoro, Ambiente |
| Estensioni | Plugin, SDK backend, SDK frontend |