Vai al contenuto

Riferimento della CLI ​

Il backend Rust di Ogma può essere eseguito come server proxy locale, processo MCP integrato o comando di pentest senza interfaccia grafica.

Gli utenti della versione desktop distribuita come pacchetto normalmente avviano Ogma dall’applicazione. La CLI è utile per lo sviluppo, l’automazione e i test locali in modalità server.

Modalità server ​

bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data

Opzioni comuni ​

OpzioneValore predefinitoFunzione
--listen127.0.0.1:8080Indirizzo di ascolto del proxy.
--api-port127.0.0.1:8181Indirizzo del server dell’API REST e del frontend.
--data-dir./ogma-dataDatabase del progetto, certificati, plugin, esportazioni e stato locale.
--max-plugin-size52428800Dimensione massima del pacchetto del plugin in byte.
--intercept-queue-cap1000Numero massimo di elementi nella coda di intercettazione prima che il nuovo traffico venga inoltrato.
--ui-dirnon impostatoDirectory contenente i file compilati del frontend da servire tramite il server dell’API.

Opzioni OAST ​

OpzioneValore predefinitoFunzione
--oast-http-port8888Servizio di ascolto dei callback HTTP. Usa 0 per disattivarlo.
--oast-https-port8443Servizio di ascolto dei callback HTTPS. Usa 0 per disattivarlo.
--oast-dns-port5353Servizio di ascolto dei callback DNS. Usa 0 per disattivarlo.
--oast-smtp-port2525Servizio di ascolto dei callback SMTP. Usa 0 per disattivarlo.
--oast-domainoast.localDominio usato per i nomi host generati per i callback.
--oast-public-ipnon impostatoIP pubblico restituito dalle risposte dei record A del DNS OAST.

Modalità pentest senza interfaccia grafica ​

Il sottocomando pentest esegue individuazione, analisi passiva e scansione attiva opzionale, e genera un report Markdown.

bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md

Opzioni pentest ​

OpzioneValore predefinitoFunzione
--depth3Profondità dell’individuazione. 0 significa illimitata.
--concurrency10Numero massimo di richieste simultanee.
--no-activedisattivatoDisattiva la scansione attiva; esegue solo individuazione e analisi passiva.
--min-severitymediumGravità minima che restituisce il codice di uscita 1. Valori validi: info, low, medium, high, critical.
--outputstdoutScrive il report in un file anziché su stdout.

Codici di uscita:

CodiceSignificato
0Completato e nessun rilievo di sicurezza ha raggiunto la soglia di gravità.
1Completato e almeno un rilievo di sicurezza ha raggiunto la soglia di gravità.
2Errore di esecuzione o configurazione.

Modalità MCP ​

MCP può essere avviato dalle impostazioni di Ogma o tramite il binario indipendente ogma-mcp. Le opzioni nascoste del backend supportano anche la modalità MCP integrata quando Ogma avvia un processo MCP interno.

Per la configurazione normale, consulta Configurazione di MCP.

Opzioni di ogma-mcp indipendente ​

bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
OpzioneVariabile d’ambienteValore predefinitoFunzione
--api-urlOGMA_API_URLhttp://127.0.0.1:8181URL dell’API del backend Ogma in esecuzione.
--body-preview-bytesnon impostato512Numero massimo di byte di anteprima del corpo restituiti dagli strumenti di lettura.
--allow-write-findingsOGMA_MCP_ALLOW_WRITE_FINDINGSdisattivatoAbilita creazione e aggiornamento dei rilievi di sicurezza, tag e collegamento delle evidenze.
--allow-export-dataOGMA_MCP_ALLOW_EXPORT_DATAdisattivatoAbilita la creazione di attività di esportazione.
--allow-read-secretsOGMA_MCP_ALLOW_READ_SECRETSdisattivatoRestituisce i valori delle variabili d’ambiente senza mascheramento.
--allow-send-requestsOGMA_MCP_ALLOW_SEND_REQUESTSdisattivatoAbilita strumenti che inviano traffico, controllano il browser, eseguono crawling e sonde, verificano l’autenticazione o si connettono a WebSocket.
--allow-run-workflowsOGMA_MCP_ALLOW_RUN_WORKFLOWSdisattivatoAbilita gli strumenti di anteprima, esecuzione e annullamento dei flussi di lavoro.
--allow-intercept-controlOGMA_MCP_ALLOW_INTERCEPT_CONTROLdisattivatoAbilita controllo della coda di intercettazione, inoltro, scarto e modifica.
--tool-profileOGMA_MCP_TOOL_PROFILEfullOpzione di compatibilità con versioni precedenti. Tutti gli strumenti vengono sempre annunciati, anche quando un comando precedente passa core o discovery. --mcp-tool-profile è un alias.

MCP scrive i messaggi del protocollo su stdout, quindi i log di esecuzione vengono inviati a stderr.

Le variabili d’ambiente booleane delle autorizzazioni accettano true per abilitare la capacità. Il server non ha quote di attività per minuto o per sessione; restano validi i limiti dei singoli strumenti. Le opzioni delle quote rimosse non vengono accettate. Le opzioni stdio configurano quel processo indipendentemente dalle impostazioni MCP integrate.

Compilazioni di sviluppo ​

Gli script di compilazione locale sono disponibili nella radice del repository:

bash
./build-local.sh
./build-desktop-local.sh

Usa la compilazione desktop per testare l’esperienza Electron distribuita come pacchetto. Usa la compilazione backend/frontend per testare il comportamento dell’API e dell’interfaccia web.

Software proprietario. Tutti i diritti riservati.