Risorse e strumenti MCP
Il server MCP di Ogma è destinato a client MCP esterni come Codex, Claude Code, Cursor e altri host Model Context Protocol. È separato dall'assistente IA integrato nell'applicazione.
MCP espone quattro interfacce di individuazione:
- Risorse: destinazioni di lettura con nome che un client MCP può aprire.
- Modelli di risorse: destinazioni di lettura parametrizzate per una voce, un risultato, un flusso di lavoro, un'esecuzione, un'esportazione o un oggetto di Ripetizione specifico.
- Strumenti: azioni richiamabili. Alcune sono di sola lettura. Alcune richiedono flag di avvio del server.
- Prompt: istruzioni riutilizzabili che aiutano un agente a pianificare un'ispezione, una nuova verifica o un report. Ottenere un prompt non esegue i suoi strumenti.
Per gli endpoint di connessione e la configurazione dei client, consulta Configurazione MCP. Per una sequenza completa di interazione, consulta Automazione del browser con MCP.
Questa documentazione di riferimento copre l'implementazione attuale: 255 strumenti, 17 risorse, 9 modelli di risorse e 12 prompt. Tutti gli strumenti sono annunciati; i controlli delle autorizzazioni si applicano comunque quando vengono chiamati. Le versioni installate più vecchie possono esporre meno strumenti. Individua il catalogo del server in esecuzione prima di scegliere uno strumento.
Metodi del protocollo
Questi sono nomi di metodi JSON-RPC, non percorsi URL separati. Un client MCP gestisce il ciclo di vita della connessione tramite HTTP o stdio.
| Metodo | Scopo |
|---|---|
initialize | Negozia la versione del protocollo e le capacità del server e del client. |
notifications/initialized | Comunica al server che l'inizializzazione è completata; questa notifica non ha un ID di richiesta. |
tools/list | Individua strumenti e schemi dei loro argomenti, seguendo nextCursor. |
tools/call | Esegue uno strumento usando name e arguments. |
resources/list | Elenca le risorse di sola lettura con nome. |
resources/templates/list | Elenca i modelli URI per leggere singoli oggetti. |
resources/read | Legge una risorsa usando il suo uri completo. |
prompts/list | Individua prompt riutilizzabili e i relativi argomenti. |
prompts/get | Recupera i messaggi di un prompt usando name e argomenti stringa facoltativi. |
Individuare e chiamare strumenti
Nomi come ogma_search_http_history sono identificatori di strumenti MCP, non singole rotte HTTP. Chiamali tramite tools/call sulla connessione MCP.
- Inizializza la connessione con il tuo client MCP.
- Chiama
tools/list. Ogma restituisce fino a 40 strumenti per pagina. Passa ogninextCursorrestituito comeparams.cursorfinché non è più presente; altrimenti la maggior parte degli strumenti del browser mancherà nel client. - Leggi l'
inputSchemadi ogni strumento per tipi di campo, valori di enumerazione, valori predefiniti, limiti e formati di oggetti annidati. Non inventare argomenti dal nome dello strumento. - Leggi
ogma://mcp/permissionseogma://mcp/tool-guideprima di eseguire azioni. - Chiama lo strumento selezionato con un oggetto JSON in
arguments.
Esempio di richiesta JSON-RPC su una connessione inizializzata:
json
{
"jsonrpc": "2.0",
"id": 2,
"method": "tools/call",
"params": {
"name": "ogma_search_http_history",
"arguments": {
"q": "req.host.eq:\"example.com\"",
"limit": 20,
"offset": 0
}
}
}Usa gli ID restituiti dagli strumenti di elenco e ricerca invece di indovinarli. Le ricerche nella cronologia e nei risultati usano limit/offset; gli strumenti delle differenze del browser usano since_entry_id. Nessuno di questi è il cursore opaco usato da tools/list.
Lettura dei risultati
Preferisci result.structuredContent. Il blocco di contenuto testuale contiene lo stesso involucro JSON per i client che supportano solo risultati testuali. Eccezione: il risultato predefinito di ogma_browser_snapshot non ha contenuto strutturato e il suo contenuto testuale è l'albero leggibile; usa result_detail: "full" per i suoi elementi strutturati. Nel bridge REST locale, interpreta invece la stringa JSON in result; quel bridge non è il trasporto MCP.
Per un errore dello strumento nel bridge REST, il valore interpretato è { "error": "..." }, con l'involucro di errore serializzato dello strumento dentro quella stringa. Uno stato HTTP di successo del bridge da solo non significa che lo strumento abbia avuto successo.
| Campo dell'involucro | Significato |
|---|---|
ok | Se l'operazione dello strumento è riuscita. Esamina anche isError del risultato MCP. |
workflow_stage, summary | Contesto dell'operazione e una breve spiegazione. |
evidence, hypotheses | Prove osservate e interpretazioni separate, non confermate. |
next_actions, use_next_tools | Attività successive suggerite e indirizzamento agli strumenti. |
artifacts | Riferimenti a prove o file generati, quando disponibili. |
raw | Dati specifici dello strumento. Presente nei percorsi strutturati; gli strumenti compatti lo includono solo con result_detail: "full". Può essere un oggetto, un array o testo; non presumere una forma universale. |
Gli strumenti di cattura di schermata restituiscono anche un blocco immagine MCP nativo. Leggi il blocco immagine invece di aspettarti dati immagine base64 nei metadati JSON. Un'istantanea del browser restituisce un albero testuale compatto per impostazione predefinita; passa result_detail: "full" per i suoi elementi strutturati in raw.elements. Le differenze di rete e console del browser contengono voci strutturate.
Una chiamata di validazione riuscita può comunque restituire valid: false nei dati. Un errore di esecuzione dello strumento usa isError: true; le richieste di protocollo non valide usano errori JSON-RPC. Leggi la diagnostica prima di riprovare. Gli errori del backend possono includere uno stato HTTP, un endpoint e testo diagnostico limitato; [truncated] significa che la diagnostica è stata abbreviata, non che l'operazione sia riuscita.
Queste convenzioni dei risultati usano il formato dei risultati degli strumenti MCP.
Risorse
| Risorsa | Cosa restituisce |
|---|---|
ogma://status | Integrità e stato attuali del backend. |
ogma://projects | Tutti i progetti Ogma. |
ogma://project/current | Progetto attivo attuale. |
ogma://instances | Istanze dei listener del proxy. |
ogma://http-history/recent | Le 20 voci HTTP più recenti senza contenuto dei corpi. |
ogma://ws-history/recent | Le 20 connessioni WebSocket più recenti. |
ogma://findings | Fino a 50 risultati. |
ogma://workflows | Flussi di lavoro configurati. |
ogma://workflow-runs/recent | I 20 record di esecuzione dei flussi di lavoro più recenti. |
ogma://migration/workflows | Report di compatibilità della migrazione dei flussi di lavoro. |
ogma://exports/recent | I 10 processi di esportazione più recenti. |
ogma://capabilities | Riepilogo delle capacità del server MCP. |
ogma://mcp/permissions | Flag di autorizzazione MCP attuali. |
ogma://mcp/tool-guide | Indirizzamento degli strumenti per agenti, convenzioni di output e sequenze consigliate di browser e test. |
ogma://mcp/report-guide | Sequenza di composizione dei report, requisiti delle prove e controlli di qualità. |
ogma://mcp/resume | Contesto durevole di ripristino del progetto attivo: punti di controllo salvati e attività recente degli strumenti. |
ogma://replay/sessions/recent | Le 20 sessioni di Ripetizione più recenti. |
Modelli di risorse
| Modello | Cosa restituisce |
|---|---|
ogma://http-history/{entry_id} | Una voce della cronologia HTTP. |
ogma://ws-history/{connection_id} | Una connessione WebSocket. |
ogma://findings/{finding_id} | Un risultato. |
ogma://workflows/{workflow_id} | Un flusso di lavoro. |
ogma://workflow-runs/{run_id} | Un'esecuzione di flusso di lavoro. |
ogma://exports/{export_id} | Un processo di esportazione. |
ogma://replay/sessions/{session_id} | Una sessione di Ripetizione. |
ogma://replay/attempts/{session_id}/{attempt_id} | Un tentativo di Ripetizione. |
ogma://workflow-safety/{workflow_id} | Classificazione di sicurezza e autorizzazioni richieste di un flusso di lavoro. |
Leggi questi URI con resources/read, non con una richiesta HTTP GET a ogma://. Sostituisci l'ID nel modello di risorsa prima di leggerlo. Le risorse restituiscono testo in contents; non usano l'involucro dei risultati degli strumenti descritto sopra.
Prompt
Individuali con prompts/list, poi usa prompts/get con name e un oggetto arguments. I valori degli argomenti dei prompt sono stringhe. Gli argomenti obbligatori sono in grassetto sotto.
| Prompt | Argomenti | Cosa prepara |
|---|---|---|
analyze_http_entry | entry_id | Esamina uno scambio HTTP acquisito per individuare problemi di sicurezza supportati da prove. |
summarize_project_security_state | Nessuno | Riassume risultati e priorità di correzione del progetto attivo. |
triage_findings | severity | Assegna priorità ai risultati, eventualmente all'interno di un livello di gravità. |
investigate_suspicious_host | host | Esamina il traffico acquisito per un nome host o un IP. |
review_workflow_migration_report | Nessuno | Spiega i problemi di compatibilità dei flussi di lavoro e i passaggi di migrazione. |
generate_retest_plan | finding_id | Prepara passaggi di riproduzione e criteri di esito positivo o negativo per un risultato. |
create_finding_from_http_evidence | entry_id | Analizza le prove e guida la creazione di risultati quando consentita. |
prepare_evidence_export | export_kind | Pianifica un'esportazione di http_history, findings o automate_results. |
retest_http_entry_with_replay | entry_id | Guida la sequenza di anteprima e conferma di Ripetizione. |
run_workflow_safely | workflow_id | Esamina gli effetti collaterali di un flusso di lavoro, mostra un'anteprima ed esegue quando consentito. |
pentest_web_target | target_url, objective | Pianifica una valutazione a fasi guidata dalle prove di una destinazione autorizzata. |
solve_web_challenge | challenge_url, goal | Pianifica l'indagine su una sfida web e la raccolta di prove. |
Autorizzazioni degli strumenti
La maggior parte degli strumenti di ispezione è sempre disponibile. Le azioni di modifica o in uscita sono controllate dai flag di avvio di ogma-mcp:
| Flag di autorizzazione | Abilita |
|---|---|
--allow-write-findings | Scrittura di risultati e generazione di report; anche modifiche condivise del progetto, come modifiche alle variabili d'ambiente e a Trova e sostituisci. |
--allow-export-data | Creazione di processi di esportazione. La lettura dei metadati delle esportazioni esistenti e delle informazioni di download non richiede questo flag. |
--allow-read-secrets | Valori di variabili d'ambiente non mascherati. È separato dall'autorizzazione a modificare le variabili. |
--allow-send-requests | Invii da Ripetizione/Automazione, richieste dirette e in batch, interazione con il browser, individuazione, esplorazione, percorsi di autenticazione, sonde attive, WebSocket e cambio di progetto. |
--allow-run-workflows | Strumenti di anteprima, esecuzione e annullamento dei flussi di lavoro. L'esecuzione di Automazione usa invece l'autorizzazione di invio. |
--allow-intercept-control | Letture dello stato e della coda di intercettazione, modifiche alla coda e controllo dello stato di intercettazione. |
I controlli delle autorizzazioni vengono eseguiti quando uno strumento è chiamato; elencare uno strumento non significa che le sue azioni siano abilitate. Gli strumenti di osservazione del browser possono esaminare un browser già in esecuzione, ma controllarlo e gestirne i contesti richiede allow_send_requests. Anche i percorsi di autenticazione richiedono quell'autorizzazione, comprese le chiamate di elenco e verifica. Note e attività locali della sessione non richiedono autorizzazioni di scrittura sul progetto.
Non esistono quote di attività per minuto o per sessione. I singoli strumenti applicano comunque i propri limiti di input, dimensioni dei batch, timeout e controlli dell'ambito. L'esecuzione dei flussi di lavoro può richiedere ulteriori autorizzazioni di invio o scrittura dei risultati in base alle operazioni del flusso. Consulta Configurazione e autorizzazioni.
Tutti gli strumenti sono annunciati indipendentemente dalle autorizzazioni. I flag di profilo legacy non filtrano più l'elenco degli strumenti. Consulta Individuazione e dispatch degli strumenti.
Catalogo degli strumenti
Ripristino dopo la perdita del contesto
Dopo esserti ricollegato o aver perso il contesto della conversazione, chiama ogma_resume_session prima di iniziare un'altra valutazione. Controlla il progetto attivo, l'ultimo punto di controllo e gli esiti recenti degli strumenti. Usa check_live: true per controlli limitati di sola lettura dei riferimenti salvati; non ripete le azioni. Aggiorna le istantanee del browser prima di riutilizzare i riferimenti agli elementi.
Salva un punto di controllo prima di un passaggio di consegne o di una lunga pausa. L'attività degli strumenti registra ciò che è stato eseguito; non può dedurre il prossimo test che intendevi svolgere. Mantieni espliciti l'obiettivo, le conclusioni, le incertezze e i passaggi successivi, e riferisciti alle prove tramite ID invece di copiare corpi di risposta di grandi dimensioni nel punto di controllo.
json
{
"name": "ogma_save_checkpoint",
"arguments": {
"assessment_id": "authorization-review",
"objective": "Compare access to invoices across two test identities",
"progress": "Captured the owner request; the second identity has not been tested yet",
"next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
"uncertainties": ["Whether the server checks invoice ownership"]
}
}json
{
"name": "ogma_resume_session",
"arguments": {
"assessment_id": "authorization-review",
"check_live": true
}
}Salva un punto di controllo prima di un passaggio di consegne o della compattazione del contesto. Registra esplicitamente l'obiettivo, il lavoro completato, le incertezze, gli ID delle prove e i passaggi successivi: il registro automatico delle attività memorizza riferimenti ed esiti, non i payload delle richieste o le tue intenzioni. Una chiamata avviata senza un risultato completato ha un esito sconosciuto; esamina lo stato attuale prima di riprovare un invio.
I record di ripristino sono durevoli e limitati al progetto. Con assessment_id, le letture sono limitate a quella valutazione; omettilo nelle letture di ripristino per esaminare l'attività dell'intero progetto. Note e attività esistenti locali della sessione hanno un altro scopo e non vanno confuse con un passaggio di consegne durevole.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_save_checkpoint | Aggiunge un passaggio di consegne durevole. next_steps è un array di azioni esplicite; references associa nomi a ID salvati. Non esegue il piano. | objective, progress, next_steps, uncertainties, references |
ogma_resume_session | Legge il progetto attivo, l'ultimo punto di controllo, l'attività recente e le indicazioni di ripristino. I controlli facoltativi in tempo reale esaminano i riferimenti salvati senza ripetere azioni. | check_live |
ogma_get_session_activity | Legge punti di controllo e attività degli strumenti, dai più recenti. Gli orari sono millisecondi Unix UTC. Per paginare, passa sia before_ms sia before_id dal cursore restituito. | kind, id, since_ms, until_ms, before_ms, before_id, search, limit |
Ogni riga spiega lo strumento ed elenca i suoi input di primo livello. Gli input in grassetto sono obbligatori secondo lo schema; gli altri sono facoltativi. Alcuni strumenti richiedono una scelta tra input (per esempio, una sorgente di Ripetizione o una destinazione di clic); le descrizioni e la validazione in esecuzione spiegano queste combinazioni. Per i campi annidati e i tipi esatti, leggi l'inputSchema dello strumento in esecuzione.
Ogni strumento accetta anche un assessment_id facoltativo (una stringa non vuota, massimo 200 caratteri). Riutilizzalo per mantenere insieme il contesto di ripristino di una valutazione. Non cambia il progetto attivo né concede autorizzazioni. Questo input comune non è ripetuto nelle tabelle sotto.
Individuazione e dispatch degli strumenti
Il server annuncia ogni strumento registrato. Usa gli strumenti di individuazione delle capacità e dei contratti per identificare un'operazione ed esaminarne gli input prima di chiamarla; non devi cambiare profilo per esporla. Consulta Configurazione MCP.
Usa ogma_browser per le azioni del browser integrato (snapshot, fill_input, fill_form, console_delta, network_delta e il resto della famiglia browser) e ogma_search per domini di ricerca come http_history, findings e ws_history. Gli strumenti specifici equivalenti rimangono disponibili.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_find_tools | Cerca nell'intero catalogo per parole chiave dell'attività. Una query con il nome esatto di uno strumento restituisce il suo contratto completo; include_schema richiede contratti anche per le corrispondenze con parole chiave. Tutte le parole di ricerca devono corrispondere e un risultato troncato o vuoto non dimostra che una capacità sia assente. Il limite predefinito è 5, il massimo è 10. | query, limit, include_schema |
ogma_call_tool | Esegue uno strumento Ogma registrato per nome. Gli input diversi da tool vengono inoltrati allo strumento indicato; le sue autorizzazioni si applicano comunque. | tool |
ogma_browser | Controlla il browser integrato per nome dell'azione. Ogni altro strumento ogma_browser_* è raggiungibile tramite il suffisso del suo nome, per esempio action: "snapshot" per ogma_browser_snapshot. | action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms |
ogma_search | Cerca nei domini di dati di Ogma tramite un unico punto di ingresso. Ogni altro strumento ogma_search_* è raggiungibile tramite il suffisso del suo nome. | domain, q, limit, offset |
Cronologia HTTP e query
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_search_http_history | Cerca nella cronologia HTTP con HTTPQL e restituisce metadati di richieste e risposte. | q, limit, offset, result_detail |
ogma_get_http_entry | Ottiene una voce HTTP per ID, eventualmente con anteprime dei corpi. | entry_id, include_body_preview, result_detail |
ogma_get_http_entry_body | Ottiene il corpo completo della richiesta e/o della risposta di una voce HTTP. | entry_id, part, search_pattern, result_detail |
ogma_validate_httpql | Valida un'espressione HTTPQL. | query |
ogma_analyze_http_entry_security | Esamina una voce HTTP per comportamenti e prove rilevanti per la sicurezza. | entry_id |
ogma_search_by_vulnerability_pattern | Cerca schemi orientati alle vulnerabilità nel traffico acquisito. | pattern_type, limit |
WebSocket e SSE
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_search_ws_history | Cerca nella cronologia delle connessioni WebSocket con StreamQL. | q, limit, offset |
ogma_get_ws_messages | Ottiene i messaggi memorizzati di una connessione WebSocket. | connection_id, limit, offset |
ogma_get_ws_message | Legge un messaggio completo senza il troncamento delle anteprime degli elenchi; il testo è UTF-8, i payload binari e di controllo sono base64. | message_id |
ogma_validate_streamql | Valida un'espressione StreamQL. | query |
ogma_get_ws_messages_live | Ottiene messaggi WebSocket in tempo reale acquisiti dalla strumentazione del browser. | host, limit |
ogma_create_ws_replay_session | Crea una sessione di Ripetizione WebSocket. | ws_connection_id |
ogma_connect_ws_replay | Collega una sessione di Ripetizione WebSocket. | ws_session_id |
ogma_send_ws_replay_message | Invia un messaggio tramite una sessione di Ripetizione WebSocket. | ws_session_id, payload, message_type |
ogma_list_ws_replay_sessions | Elenca le sessioni di Ripetizione WebSocket. | result_detail |
ogma_get_ws_replay_messages | Legge la trascrizione di una sessione di Ripetizione WebSocket, non la cronologia acquisita. Ometti cursor per iniziare; passa il next_cursor restituito e continua finché has_more indica altri risultati. | ws_session_id, cursor, limit, result_detail |
ogma_get_ws_replay_message | Legge un messaggio completo di Ripetizione WebSocket senza troncamento del payload; payload_base64 indica byte codificati in base64. | message_id, result_detail |
ogma_disconnect_ws_replay | Disconnette una sessione di Ripetizione WebSocket, conservandone la sessione e la trascrizione; annulla anche una connessione in attesa. | ws_session_id |
ogma_browser_get_ws_frames | Legge i frame WebSocket acquisiti dal browser integrato. | limit, connection_url, direction |
ogma_browser_start_ws_capture | Avvia l'acquisizione dei frame WebSocket nel browser. | Nessuno. |
ogma_browser_send_ws_message | Invia un messaggio WebSocket dal contesto del browser. | payload, connection_url |
Risultati e prove
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_search_findings | Cerca risultati per gravità, autore della segnalazione, testo, limite e offset. | severity, reporter, q, limit, offset |
ogma_get_finding | Ottiene un risultato per ID. | finding_id |
ogma_preview_finding_from_evidence | Mostra l'anteprima di una bozza di risultato da una voce HTTP senza crearlo. | entry_id, reporter |
ogma_create_finding | Crea un risultato con metadati, tag, confidenza, correzione e collegamenti facoltativi alle prove. | title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check |
ogma_update_finding | Aggiorna un risultato esistente. | finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation |
ogma_add_finding_tag | Aggiunge tag a un risultato senza sostituire quelli esistenti. | finding_id, tags |
ogma_link_finding_evidence | Aggiunge a un risultato prove di HTTP, Ripetizione, Automazione, WebSocket acquisito o messaggi di Ripetizione WS. I collegamenti di supporto non sostituiscono la prova principale. | finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id |
ogma_delete_finding | Elimina un risultato. | finding_id |
ogma_create_finding_from_entry | Crea un risultato da una voce HTTP acquisita. Incorpora intestazioni e corpi di richiesta e risposta come prove HTTP in Markdown, con il corpo della risposta troncato a 3000 caratteri. Aggiunge un punteggio CVSS da un dettaglio dei componenti fornito, CWE, codice PoC e riferimenti. | entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check |
ogma_get_finding_evidence_summary | Riassume le prove collegate a un risultato. | finding_id |
ogma_record_finding_verification | Registra un verdetto indipendente di nuova verifica per un risultato: verified, refuted o inconclusive. Prevale il verdetto più recente, quindi una smentita successiva sostituisce una conferma precedente, e lo strumento riporta la riga memorizzata. | finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id |
ogma_check_canary | Crea un token usando label e purpose, oppure ricontrolla un token esistente usando canary_id senza crearne un altro. Cerca voci corrispondenti nel traffico acquisito. Una corrispondenza nel corpo della risposta è una prova di rilettura; una corrispondenza nel corpo della richiesta mostra solo che il token è stato inviato. | canary_id oppure label e purpose, finding_id, hosted_path, limit |
ogma_export_findings_report | Crea un'esportazione di report dei risultati. | format, title, summary, scope, tester, include_evidence |
Esportazioni
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_preview_export_plan | Mostra l'anteprima del contenuto e del formato di esportazione senza creare un processo. | kind, format, limit, q, severity, reporter |
ogma_create_export_job | Crea un processo di esportazione per cronologia, esiti di ricerca, rilievi di sicurezza o risultati di Automazione. | name, kind, format, limit, offset, scope, q, severity, reporter, run_id |
ogma_get_export_job | Ottiene un processo di esportazione per ID. | export_id |
ogma_list_export_jobs | Elenca i processi di esportazione. | limit, offset |
ogma_get_export_download_info | Ottiene i metadati di download di un'esportazione completata. | export_id |
Ripetizione e invio di richieste
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_preview_replay_send | Mostra l'anteprima di un invio da Ripetizione e restituisce un token di conferma. | http_entry_id, replay_session_id, method, path, query, body, result_detail |
ogma_send_replay_request | Invia una richiesta da Ripetizione con il token di conferma. | confirmation_token, request_hash, result_detail |
ogma_create_replay_session_from_history | Crea una sessione di Ripetizione da una voce HTTP acquisita. | entry_id, name, result_detail |
ogma_create_replay_session_raw | Crea una sessione di Ripetizione da una definizione di richiesta grezza. | name, host, port, tls, method, path, headers, body |
ogma_get_replay_session | Ottiene i metadati della sessione di Ripetizione e un elenco paginato dei tentativi. | session_id, attempts_limit, attempts_offset, result_detail |
ogma_get_replay_attempt | Ottiene un tentativo di Ripetizione. | session_id, attempt_id, result_detail |
ogma_list_replay_sessions | Elenca le sessioni di Ripetizione. | limit, offset, result_detail |
ogma_create_replay_sequence | Crea una sequenza di Ripetizione in più passaggi da sessioni di Ripetizione esistenti, nell'ordine di esecuzione dei passaggi; collection_id sovrappone le variabili di quella raccolta durante un'esecuzione. | name, session_ids, collection_id |
ogma_run_replay_sequence | Esegue una sequenza di Ripetizione memorizzata, che invia traffico reale in uscita. plan elenca gli indici dei passaggi nell'ordine di esecuzione; le voci possono ripetere, omettere o riordinare passaggi e un plan omesso esegue tutti i passaggi memorizzati una volta in ordine. Un plan vuoto viene rifiutato. | sequence_id, plan |
ogma_repeat_request | Ripete una richiesta esistente con modifiche facoltative. | request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail |
ogma_replay_with_modifications | Ripete una richiesta HTTP acquisita con sostituzioni a livello di campo e restituisce una risposta più un riepilogo delle differenze. | entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail |
ogma_http_request | Invia una richiesta HTTP diretta tramite l'interfaccia degli strumenti MCP. Con raw_request_base64, max_responses legge più frame di risposta dalla stessa connessione invece di fermarsi al primo, e followup_raw_request_base64 scrive una richiesta su quella connessione dopo aver letto la prima risposta; una risposta che i byte inviati non hanno richiesto è il modo di confermare una desincronizzazione delle richieste anziché supporla. Entrambi gli input si applicano solo alla modalità grezza. | host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail |
ogma_bulk_send_requests | Invia un batch di richieste. | base_session_id, payloads, placeholder, max_requests |
ogma_fetch_url | Recupera un URL e restituisce stato della risposta, intestazioni e anteprima del corpo. | url, method, headers, body_b64, max_bytes |
ogma_follow_redirect | Recupera un URL, segue la catena di reindirizzamenti e riporta ogni passaggio. | url, method, headers, body_b64, max_hops, timeout_secs |
ogma_fuzz_parameter | Sostituisce un segnaposto con valori di una lista di parole e raggruppa le risposte per stato e dimensione. | url, method, headers, body_template, wordlist, timeout_secs, stop_on_match |
ogma_multipart_upload | Invia richieste multipart form-data con campi di testo e file per test di caricamento. | url, fields, headers, timeout_secs |
ogma_test_login | Testa un endpoint di accesso con coppie di credenziali fornite o predefinite e riporta le prove. | url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts |
Flussi di lavoro e Automazione
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_search_workflows | Elenca e filtra i flussi di lavoro. | workflow_type, enabled, limit, offset |
ogma_get_workflow | Ottiene un flusso di lavoro per ID. | workflow_id |
ogma_get_workflow_run | Ottiene un record di esecuzione di flusso di lavoro. | run_id |
ogma_validate_workflow_import | Valida la compatibilità di importazione di un pacchetto di flussi di lavoro. | bundle_json |
ogma_get_workflow_safety | Ottiene la classificazione di sicurezza e autorizzazioni di un flusso di lavoro. | workflow_id |
ogma_preview_workflow_run | Mostra l'anteprima di un'esecuzione di flusso di lavoro prima di eseguirlo. | workflow_id, input, trigger_entry_id |
ogma_run_workflow | Esegue un flusso di lavoro. | confirmation_token, definition_hash, input_hash, input |
ogma_cancel_workflow_run | Annulla un'esecuzione di flusso di lavoro. | run_id |
ogma_list_automate_sessions | Elenca le sessioni di Automazione. | limit, offset |
ogma_get_automate_session | Ottiene una sessione di Automazione. | session_id |
ogma_create_automate_session | Crea una sessione di Automazione con un punto di iniezione. inject_into lo seleziona come query:<name>, header:<name> o body; il valore predefinito è il primo parametro di query, poi il corpo. | entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms |
ogma_run_automate_session | Esegue una sessione di Automazione. | session_id |
ogma_list_automate_runs | Elenca le esecuzioni di Automazione. | session_id, limit, offset |
ogma_get_automate_run | Ottiene un'esecuzione di Automazione. | run_id |
ogma_cancel_automate_run | Annulla un'esecuzione di Automazione. | run_id |
ogma_list_automate_results | Elenca i risultati di Automazione. | run_id, limit, offset, min_status, max_status |
ogma_get_automate_result | Ottiene un risultato di Automazione. | run_id, seq |
ogma_load_skill | Carica le indicazioni delle skill MCP integrate nel contesto dell'assistente. | skills |
Scanner
Avviare scansioni passive o attive richiede l'autorizzazione di scrittura dei risultati perché le scansioni possono creare risultati. Elencare regole dello scanner e categorie di controlli attivi non la richiede.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_run_passive_scan | Esegue i controlli dello scanner passivo per una voce HTTP. | entry_id |
ogma_run_passive_scan_all | Esegue i controlli dello scanner passivo nella cronologia acquisita. | Nessuno. |
ogma_list_scanner_rules | Elenca le regole di rilevamento dello scanner. | Nessuno. |
ogma_list_active_checks | Elenca le categorie di controlli dello scanner attivo con ID e descrizioni e riporta quante di esse creano risultati. Le categorie non implementate sono elencate ma non producono mai un risultato. | Nessuno. |
ogma_scan_active | Esegue lo scanner attivo, che invia payload di prova e crea risultati solo per le classi che conferma dalla risposta. Passa entry_id per esaminare una voce, oppure omettilo per esaminare la cronologia recente. L'operazione è di lunga durata, quindi è esposta come attività; il percorso sincrono interroga il processo fino a uno stato finale e riporta job_id, contatori di avanzamento e findings_created. Richiede l'autorizzazione di scrittura dei risultati. | entry_id, checks, concurrency, delay_ms, scan_headers |
Intercettazione
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_get_intercept_status | Ottiene lo stato attuale dell'intercettazione. | Nessuno. |
ogma_set_intercept_enabled | Abilita o disabilita l'intercettazione. | request_enabled, response_enabled, websocket_enabled |
ogma_list_intercept_queue | Elenca gli elementi intercettati in coda. | Nessuno. |
ogma_get_intercept_item | Ottiene un elemento intercettato in coda. | id |
ogma_forward_intercept_item | Inoltra un elemento intercettato, eventualmente modificato. | id, method, path, headers, body, status_override |
ogma_drop_intercept_item | Scarta un elemento intercettato. | id |
ogma_intercept_and_modify | Attende una richiesta o risposta intercettata in tempo reale, applica patch JSON, sostituzioni con espressioni regolari o la sostituzione completa del corpo, poi la inoltra. | direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched |
Proxy, ambito e rete
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_list_proxy_listeners | Elenca i listener del proxy. | Nessuno. |
ogma_start_proxy_listener | Avvia un listener del proxy. | listener_id |
ogma_stop_proxy_listener | Arresta un listener del proxy. | listener_id |
ogma_list_scope_presets | Elenca i profili di ambito. | Nessuno. |
ogma_create_scope_preset | Memorizza un profilo di ambito senza attivarlo. Richiede l'autorizzazione di invio. Ogni regola richiede pattern e include; rule_type facoltativo seleziona corrispondenze per host, CIDR, percorso o espressione regolare. Le regole di percorso usano pattern per l'host e path_pattern per il percorso. Attiva separatamente il profilo restituito con ogma_set_active_scope. | name, rules, httpql_expression |
ogma_get_active_scope | Ottiene l'ambito attivo. | Nessuno. |
ogma_set_active_scope | Imposta l'ambito attivo. | preset_id |
ogma_local_ips | Elenca gli indirizzi IP locali utili per listener e callback. | Nessuno. |
ogma_get_tls_info | Ottiene informazioni TLS per una destinazione o una connessione acquisita. | host, port |
Mappa del sito, endpoint e OAST
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_get_sitemap | Ottiene la mappa del sito acquisita. | host, show_api_only |
ogma_get_sitemap_parameters | Ottiene i parametri individuati per un percorso della mappa del sito. | host, port, path |
ogma_list_extracted_endpoints | Elenca gli endpoint estratti dal traffico e dai contenuti del frontend. | limit, offset |
ogma_discovery_start | Avvia un processo di individuazione dei contenuti in background per un host e una porta nell'ambito; restituisce un ID di processo. | host, port, tls, base_path, config |
ogma_discovery_list | Elenca i processi di individuazione e il loro avanzamento nel progetto attivo. | Nessuno. |
ogma_discovery_get | Ottiene lo stato e i risultati individuati di un processo di individuazione. | job_id |
ogma_discovery_cancel | Richiede l'annullamento di un processo di individuazione in esecuzione. | job_id |
ogma_import_openapi_spec | Importa una specifica OpenAPI per popolare endpoint e strutture iniziali delle richieste. | spec_content, base_url, collection_name |
ogma_get_oast_config | Ottiene la configurazione del listener OAST. | Nessuno. |
ogma_get_oast_reachability | Riporta se l'host di callback OAST configurato può essere raggiunto da una destinazione, con i motivi quando non è possibile e i passaggi per risolvere il problema. Controllalo prima di affidarti a un payload cieco: un callback non raggiungibile produce un falso negativo interpretato come assenza di vulnerabilità. | Nessuno. |
ogma_list_oast_interactions | Elenca le interazioni OAST. Ogni filtro è applicato dal backend prima di suddividere la pagina, quindi il totale conta tutte le corrispondenze anziché la lunghezza della pagina e restringere a un'etichetta di token o un indirizzo sorgente non nasconde mai un callback corrispondente più avanti nell'elenco. token_label è il punto di iniezione che ha trasportato il token: il nome di un parametro di query, il nome di un'intestazione o body. Le etichette sono mantenute in memoria con i token, quindi un'etichetta il cui token è scaduto non corrisponde a nulla anziché a righe obsolete. | limit, offset, token_id, token_label, protocol, source_ip, since |
Annotazioni della cronologia
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_set_entry_color | Imposta l'etichetta di colore di una voce della cronologia. | entry_id, color |
ogma_add_entry_tag | Aggiunge un tag a una voce della cronologia. | entry_id, tag |
ogma_remove_entry_tag | Rimuove un tag da una voce della cronologia. | entry_id, tag |
Controllo del browser
Per scegliere tra istantanee, selettori e catture di schermata, consulta la guida del browser. Non presumere che ogni strumento del browser accetti tab_id o element_ref; usa solo gli input elencati per quello strumento.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_browser_launch | Avvia il browser di Ogma. | proxy_port |
ogma_browser_navigate | Porta il browser a un URL. | url, tab_id, wait_for_load, timeout_ms, result_detail |
ogma_browser_get_dom | Naviga e restituisce il DOM renderizzato più eventuali risultati dei selettori dopo l'esecuzione di JavaScript. | url, wait_secs, selectors, js_eval, include_full_html |
ogma_browser_screenshot | Acquisisce lo stato della pagina del browser. | tab_id, result_detail |
ogma_browser_execute_js | Esegue JavaScript nel browser. | script, tab_id |
ogma_browser_get_source | Ottiene il codice sorgente DOM della pagina attuale. | tab_id, format, max_chars |
ogma_browser_get_cookies | Ottiene i cookie del browser. | tab_id |
ogma_browser_set_cookie | Imposta un cookie del browser. | name, value, domain, path, http_only, secure |
ogma_browser_new_tab | Apre una nuova scheda del browser. | url |
ogma_browser_close_tab | Chiude una scheda del browser. | tab_id |
ogma_browser_get_tabs | Elenca le schede del browser. | result_detail |
ogma_browser_click | Fa clic su un element_ref da un'istantanea, oppure su coordinate x e y esplicite. | element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail |
ogma_browser_type_text | Digita testo nel browser. | text, tab_id, snapshot_id |
ogma_browser_fill_input | Imposta un campo usando esattamente un selector CSS o un element_ref di un'istantanea; un valore vuoto lo svuota. Non invia il modulo. | selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail |
ogma_browser_fill_form | Sostituisce il testo in più campi, aree di testo o elementi contenteditable in una chiamata, nell'ordine fornito; ogni campo usa esattamente un element_ref o selector più un value. Si arresta al primo errore e non invia il modulo. | fields, snapshot_id, tab_id, expect, observation, result_detail |
ogma_browser_click_selector | Fa clic su un elemento tramite selettore. | selector, tab_id, expect, observation, result_detail |
ogma_browser_submit_form | Invia un modulo. | selector, tab_id, expect, observation, result_detail |
ogma_browser_get_page_links | Estrae i collegamenti dalla pagina attuale. | tab_id |
ogma_browser_get_page_forms | Estrae i moduli dalla pagina attuale. Imposta include_templates su true (predefinito false) per aggiungere l'URL assoluto dell'azione, il metodo, il tipo di contenuto effettivo, i controlli che verrebbero inclusi nell'invio con i valori attuali, i controlli di invio e i token_candidates simili a CSRF di ogni modulo. I moduli multipart rimandano a ogma_multipart_upload invece di un corpo sintetizzato. Richiede l'autorizzazione send_requests. | tab_id, include_templates |
ogma_browser_form_to_replay | Crea una sessione di Ripetizione da un modulo nella pagina attiva, leggendo i valori attuali dei campi e i cookie attivi del browser in quel momento, con intestazioni Origin e Referer derivate dalla pagina. Non invia la richiesta. | form_selector, tab_id, name |
ogma_browser_scroll | Scorre la pagina attuale. | selector, x, y, tab_id |
ogma_browser_wait_for_selector | Attende un selettore di elemento. | selector, timeout_ms, tab_id, snapshot_id |
ogma_browser_get_network_log | Ottiene gli eventi di rete del browser. | host, since_ms, limit |
ogma_browser_go_back | Torna indietro nella cronologia del browser. | tab_id, snapshot_id |
ogma_browser_go_forward | Avanza nella cronologia del browser. | tab_id, snapshot_id |
ogma_browser_reload | Ricarica la pagina. | tab_id, snapshot_id |
ogma_browser_find_text | Trova testo nella pagina attuale. | text, tab_id, snapshot_id |
ogma_browser_clear_data | Cancella i dati del browser. | types |
ogma_crawl_site | Esplora una destinazione tramite il browser integrato entro l'ambito attivo e restituisce dati di copertura. | start_url, max_pages, max_depth, wait_ms, tab_id |
Elementi e attese del browser
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_browser_snapshot | Legge un albero semantico compatto della pagina con riferimenti e stati degli elementi; result_detail: "full" restituisce invece l'involucro strutturato con gli elementi in raw.elements. Può richiedere differenze da un'istantanea precedente. | tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail |
ogma_browser_hover | Posiziona il puntatore su un elemento referenziato e riporta menu o suggerimenti appena divenuti visibili. | element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id |
ogma_browser_select_option | Seleziona opzioni di menu a discesa per valore, etichetta o indice e riporta i valori selezionati. | element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id |
ogma_browser_check | Imposta esplicitamente lo stato di una casella di controllo o di un pulsante di opzione invece di alternarlo alla cieca. | element_ref, snapshot_id, checked, timeout_ms, tab_id |
ogma_browser_press_key | Invia un tasto o una combinazione di tasti alla pagina che ha il focus o a un elemento referenziato. | key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id |
ogma_browser_focus | Porta il focus su un elemento referenziato e riporta le sue capacità di input. | element_ref, snapshot_id, tab_id |
ogma_browser_blur | Rimuove il focus dall'elemento che lo ha attualmente. | tab_id, snapshot_id |
ogma_browser_drag_and_drop | Trascina un elemento referenziato su un altro. | source_ref, target_ref, snapshot_id, steps, tab_id |
ogma_browser_scroll_to | Scorre fino a un elemento, a una posizione della pagina o all'interno di un contenitore di scorrimento referenziato. | target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id |
ogma_browser_wait_for | Attende una condizione di elemento, testo, URL, navigazione o dialogo, oppure la stabilità della pagina; supporta una pausa esplicita quando necessaria. | condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail |
ogma_browser_handle_dialog | Accetta o chiude un dialogo JavaScript, con testo di risposta facoltativo e controlli sul dialogo previsto. | action, prompt_text, expected_type, expected_message, tab_id, snapshot_id |
ogma_browser_dialog_status | Riporta eventuali dialoghi JavaScript in attesa senza chiuderli. | Nessuno. |
File, popup e download del browser
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_list_hosted_files | Elenca i file ospitati del progetto attivo e i loro ID per caricamenti e ispezione degli artefatti. | limit, offset |
ogma_artifact_read_range | Legge un intervallo limitato di byte di un file ospitato invece di restituire l'intero file. | artifact_id, offset, length |
ogma_artifact_search | Cerca testo letterale in un intervallo limitato di un file ospitato UTF-8 e restituisce gli offset in byte corrispondenti. | artifact_id, query, offset, max_bytes, max_matches |
ogma_browser_file_upload | Imposta un campo file da ID di file ospitati già presenti in Ogma, non da percorsi arbitrari del file system del client. | element_ref, snapshot_id, artifact_ids, tab_id |
ogma_browser_wait_for_popup | Predispone il rilevamento di popup prima di un'azione, attende un popup o verifica lo stato del rilevamento. | action, timeout_ms, switch_to_new_tab |
ogma_browser_download_wait | Rileva un download del browser in corso o completato. Esamina ID e stato; il rilevamento non implica il completamento né che sia il download più recente. | timeout_ms |
ogma_browser_download_get | Esamina un download e salva il contenuto completato come artefatto quando disponibile. | download_id |
ogma_browser_download_status | Elenca i download del browser e il loro avanzamento e stato attuali. | Nessuno. |
Identità, archiviazione e autorizzazioni del browser
Gli strumenti di autorizzazione del browser sotto controllano le autorizzazioni dei siti web, come fotocamera o geolocalizzazione. Non cambiano le autorizzazioni degli strumenti del server MCP.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_browser_context_create | Crea un'identità del browser isolata e una scheda iniziale; restituisce context_id e tab_id. | label, auth_profile_id, initial_url, retain_on_close |
ogma_browser_context_clone | Crea un contesto pulito o copia i cookie del contesto sorgente con clone_mode: authenticated; non è una clonazione completa dell'archiviazione. | context_id, clone_mode, label |
ogma_browser_context_close | Chiude un contesto e le sue schede, cancellando l'archiviazione a meno che la conservazione non sia stata richiesta alla creazione. | context_id |
ogma_browser_context_list | Elenca i contesti del browser e il loro stato. | Nessuno. |
ogma_browser_auth_state_capture | Acquisisce cookie e archiviazione web come stato di autenticazione con nome in memoria; restituisce metadati da cui sono stati rimossi i dati sensibili. | name, tab_id, context_id, role, url |
ogma_browser_auth_state_apply | Ripristina uno stato di autenticazione acquisito; i metadati di scadenza non provano che il server accetti la sessione. | auth_state_id, tab_id, context_id, url |
ogma_browser_auth_state_list | Elenca gli stati di autenticazione acquisiti senza i loro valori segreti completi. | Nessuno. |
ogma_browser_auth_state_delete | Elimina uno stato di autenticazione acquisito. | auth_state_id |
ogma_browser_storage_list | Elenca cookie e voci di archiviazione web usando anteprime abbreviate dei valori. | origin, storage_type |
ogma_browser_storage_get | Esamina un cookie o una chiave di archiviazione con un'anteprima abbreviata del valore. | storage_type, key, origin |
ogma_browser_storage_set | Scrive un valore di cookie o archiviazione; accetta un riferimento Ogma env:VARIABLE_NAME. | storage_type, key, value, origin, domain, path, http_only, secure, expires |
ogma_browser_storage_delete | Elimina un cookie o una chiave di archiviazione web. | storage_type, key, origin |
ogma_browser_permissions_set | Concede, nega o reimposta le autorizzazioni del sito web specificate per un'origine. | origin, permissions, setting, context_id |
ogma_browser_permissions_reset | Cancella le impostazioni sostitutive delle autorizzazioni del browser. | context_id |
ogma_browser_permissions_get | Consulta gli stati delle autorizzazioni del sito web per un'origine. | origin, permissions |
Diagnostica, prove e ripristino del browser
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_browser_network_delta | Ottiene voci di rete limitate dopo un cursore, mantenendo URL completi, tempi, errori e ID della Cronologia HTTP quando disponibili. | since_entry_id, resource_types, status_filter, failed_only, max_entries |
ogma_browser_console_delta | Ottiene nuove voci di console, inclusi URL sorgente, riga e colonna quando forniti dal browser. | since_entry_id, levels, max_entries |
ogma_browser_action_correlation | Ottiene traffico ed eventi associati alla finestra temporale di un'azione, oppure elenca le azioni recenti. La sola coincidenza temporale non prova causalità. | browser_action_id, limit |
ogma_browser_snapshot_save | Archivia l'istantanea attuale per confronti successivi; l'archivio conserva fino a 20 istantanee. | label |
ogma_browser_page_state_compare | Confronta due istantanee archiviate e riporta differenze di elementi e stato, eventualmente ignorando valori volatili e ruoli. | snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles |
ogma_browser_trace_start | Avvia una traccia leggera delle azioni; detailed aggiunge riferimenti a console e rete. | level, label, context_id |
ogma_browser_trace_stop | Arresta una traccia e conserva i suoi eventi in memoria. | trace_id |
ogma_browser_trace_export | Salva una traccia arrestata come artefatto JSON di file ospitato nel progetto attivo. | trace_id |
ogma_browser_trace_list | Elenca le tracce e il loro stato di registrazione ed esportazione. | Nessuno. |
ogma_browser_trace_note | Aggiunge una nota a tutte le tracce attualmente in registrazione. | note |
ogma_browser_human_takeover_start | Sospende le azioni del browser dell'agente per un punto di controllo manuale, con un timeout limitato. | reason, context_id, tab_id, timeout_ms |
ogma_browser_human_takeover_complete | Restituisce il controllo dopo l'interazione manuale e aggiorna l'istantanea della pagina. | takeover_id |
ogma_browser_human_takeover_status | Verifica se il controllo manuale è attivo e riporta il tempo restante. | Nessuno. |
ogma_browser_health | Riporta l'integrità del bridge di debug e informazioni recenti su arresti anomali e disconnessioni. | Nessuno. |
ogma_browser_recover | Tenta il ripristino del bridge, conservando le prove per impostazione predefinita; può riportare relaunch_required. | preserve_evidence |
Test di autenticazione e autorizzazione
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_auth_capture_profile | Acquisisce cookie, archiviazione, token di autenticazione rilevati e candidati CSRF dal browser integrato. | name, role, url, tab_id, wait_ms |
ogma_auth_list_profiles | Elenca i profili di autenticazione acquisiti con valori segreti riassunti. | Nessuno. |
ogma_auth_apply_profile | Applica un profilo di autenticazione acquisito al browser integrato per cambiare ruolo o account. | profile_id, url, tab_id, wait_ms |
ogma_auth_refresh_csrf | Aggiorna i candidati token CSRF dalla pagina attuale, cookie, archiviazione, tag meta e campi nascosti. | profile_id, url, tab_id, wait_ms |
ogma_login_replay_auto | Rileva automaticamente un modulo di accesso, invia credenziali nel browser integrato e acquisisce un profilo di autenticazione. | login_url, username, password, profile_name, role, tab_id, wait_ms |
ogma_authz_matrix_test | Ripete una richiesta acquisita con più profili di autenticazione per confrontare gli esiti dei controlli di accesso. | request_id, profile_ids, mutations, entry_id |
Percorsi di accesso riutilizzabili
A differenza dei profili di autenticazione in memoria, i percorsi di accesso sono persistenti per progetto. Le credenziali fanno riferimento agli ID delle variabili d'ambiente di Ogma. Tutti i controlli di verifica configurati devono essere superati; il solo invio di un modulo di accesso non costituisce un'autenticazione riuscita.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_auth_journey_record | Salva passaggi di accesso, riferimenti alle credenziali, controlli di verifica e punti di controllo MFA manuali facoltativi. Definisce un percorso; non registra automaticamente clic arbitrari. | name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms |
ogma_auth_journey_list | Elenca i percorsi di accesso salvati nel progetto attivo con i segreti di sessione rimossi dai dati restituiti. | Nessuno. |
ogma_auth_journey_replay | Esegue un percorso di accesso salvato, verifica l'autenticazione e salva la sessione aggiornata; si sospende per MFA manuale quando configurato. | journey_id, tab_id |
ogma_auth_journey_verify | Verifica URL, DOM, cookie e una richiesta di verifica facoltativa rispetto alla sessione attuale. | journey_id, tab_id |
ogma_auth_journey_ensure | Verifica la sessione attuale, tenta il ripristino dello stato salvato e ripete l'accesso solo se ancora necessario. | journey_id, tab_id |
ogma_auth_journey_resume | Prosegue un percorso dopo il punto di controllo manuale e verifica la sessione risultante. | journey_id, takeover_id, tab_id |
Utilità e analisi
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_fetch_sourcemap | Recupera ed esamina una mappa del codice sorgente JavaScript. | url, base_url |
ogma_proto_decode | Decodifica payload protobuf usando schemi configurati. | data_b64, content_type |
ogma_decode_jwt | Decodifica intestazioni e claim JWT. | token |
ogma_decode_response | Decodifica, decomprime o trasforma corpi di risposta con operazioni ordinate come gestione di base64, gzip, deflate, brotli, URL, entità HTML ed esadecimale. | input, input_is_b64, operations, max_output_bytes |
ogma_search_js_secrets | Cerca segreti ed endpoint esposti nelle risposte JavaScript. | host, patterns |
ogma_compare_responses | Confronta due risposte. | entry_id_a, entry_id_b, mode |
ogma_bytes_transform | Esegue trasformazioni di byte come codifica, decodifica, XOR, hashing ed estrazione. | operation, data, key, output_encoding, offset, length, min_len |
ogma_wasm_inspect | Esamina un modulo WebAssembly. | wasm_b64, data_encoding |
ogma_fingerprint_target | Identifica le tecnologie della destinazione dal traffico e dalle risposte acquisiti. | host, entry_limit |
ogma_sign_request | Calcola intestazioni di firma delle richieste HMAC-SHA256 per applicazioni che usano schemi di firma lato client. | key, method, path, params |
ogma_find_in_response | Recupera fino a 10 URL e cerca un'espressione regolare nei corpi delle risposte con contesto compatto. | urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs |
ogma_think | Registra ragionamento strutturato o testo di pianificazione nella sessione MCP. | thought |
ogma_explain_capabilities | Restituisce il riepilogo delle capacità del server MCP. | Nessuno. |
Strumenti ausiliari per sonde attive
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_run_active_probe_workflow | Esegue una sonda limitata e specifica per vulnerabilità su una richiesta acquisita. I moduli includono IDOR/BOLA, CORS, SSRF OAST, XSS riflesso e memorizzato, tempi ed errori SQLi, attraversamento di percorsi, SSTI, aggiramento dei controlli di caricamento, introspezione e autorizzazione GraphQL, manipolazione JWT e controlli dei limiti di frequenza. | probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases |
ogma_test_race | Invia una richiesta in modo concorrente e riporta il codice di stato più frequente, le risposte che differiscono da esso e un verdetto. Usalo per operazioni monouso: più risposte riuscite a un'operazione che deve riuscire una sola volta mostrano che non è atomica. Passa request_id per una voce acquisita, oppure host e port con il resto della richiesta esplicitamente. Imposta http2 per inviare ogni richiesta come flusso concorrente su una connessione (pacchetto singolo), la variante che sfrutta finestre strette quando la destinazione usa HTTP/2; per impostazione predefinita si apre una connessione per richiesta. Una differenza è una prova solo sulla gestione della concorrenza e un batch uniforme non dimostra atomicità, quindi conferma dallo stato modificato dall'operazione. | request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2 |
ogma_test_smuggling | Invia sonde di desincronizzazione CL.TE e TE.CL tramite TCP grezzo e riporta gli esiti delle sonde, i candidati e un verdetto. Le intestazioni passate in headers accompagnano solo la richiesta della sonda; la richiesta successiva che misura la desincronizzazione viene sempre inviata senza di esse. La sonda è euristica e produce spesso sia falsi positivi sia falsi negativi: un frontend che chiude la connessione dopo la prima richiesta, o rifiuta la delimitazione in conflitto con un 400, produce lo stesso esito di un frontend vulnerabile, e un risultato negativo non prova la sicurezza. Conferma prima di segnalare: ripeti i byte della sonda con ogma_http_request in modalità grezza, passandoli come raw_request_base64 con max_responses impostato a 2 per leggere la risposta che i byte non hanno richiesto, poi invia una richiesta semplice con followup_raw_request_base64 sulla stessa connessione e confronta i due stati. Solo HTTP/1.x. | host, port, tls, path, timeout_ms, headers |
ogma_test_hpp | Invia varianti di inquinamento dei parametri HTTP per i parametri indicati, poi riporta quale variante ha cambiato lo stato o il corpo della risposta, oltre a un verdetto. Usalo quando un parametro viene validato in un componente e usato in un altro, per cui un nome duplicato può essere risolto diversamente in ciascuno. Una risposta cambiata mostra che i parametri duplicati sono gestiti diversamente; non prova da sola che un controllo sia stato aggirato. headers è inviato su ogni richiesta, compresa quella di riferimento, quindi un'intestazione Cookie o Authorization consente di sondare un endpoint che richiede credenziali; senza intestazioni, le richieste non contengono cookie né autenticazione, quindi una variante che non cambia nulla su un endpoint protetto dall'accesso non prova nulla. | host, port, params, tls, path, base_value, test_value, timeout_ms, headers |
ogma_list_nuclei_templates | Elenca i modelli dello scanner basato su modelli inclusi in Ogma, con gravità e significato di una corrispondenza. Leggilo prima di ogma_run_nuclei per sceglierne uno per nome. | Nessuno. |
ogma_run_nuclei | Esegue un modello contro un URL di destinazione e riporta ogni corrispondenza. Non crea rilievi di sicurezza. Passa template per un modello incluso o template_yaml per il tuo documento, non entrambi. Il parser è un sottoinsieme di nuclei: verificatori di stato, parole ed espressioni regolari, matchers-condition ed estrattori di espressioni regolari. I tipi di verificatori fuori da quel sottoinsieme, incluse le espressioni DSL, vengono ignorati invece di essere valutati e lo strumento non esegue tutti i modelli che un'installazione completa di nuclei accetterebbe. I modelli verificano superfici di esposizione e configurazione errata che lo scanner passivo non può vedere, come un .env o .git/config esposto, un endpoint actuator o una pagina di stato del server. | target, template, template_yaml |
ogma_record_test_attempt | Registra che un endpoint, parametro o vettore è stato testato e quale è stato l'esito, così una sessione successiva può distinguere un punto senza risultati da un punto non testato. Solo no_signal esclude un punto; transport_error significa che la sonda non ha mai raggiunto la destinazione, quindi non dimostra nulla sul vettore. | host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id |
ogma_list_test_attempts | Elenca i tentativi di test registrati, dai più recenti, e li raggruppa per host, porta, percorso, parametro e vettore, riportando il tentativo decisivo di ogni punto, quanti tentativi ha e se è esaurito. Un punto è esaurito solo quando il suo esito decisivo è no_signal; un transport_error successivo non annulla quello stato. | host, port, path, vector, limit |
Test diretti di WebSocket
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_websocket_connect | Si collega a un URL ws:// o wss://, invia messaggi e restituisce una trascrizione. | url, messages, headers, timeout_secs |
ogma_ws_capture_history | Salva una trascrizione WebSocket di ogma_websocket_connect come cronologia strutturata di Ogma per l'esame e il collegamento delle prove. | url, transcript, label |
Trova e sostituisci
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_list_match_replace_rules | Elenca le regole di Trova e sostituisci. | Nessuno. |
ogma_create_match_replace_rule | Crea una regola di Trova e sostituisci; le operazioni dei flussi di lavoro richiedono workflow_id. | name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id |
ogma_toggle_match_replace_rule | Abilita o disabilita una regola di Trova e sostituisci. | rule_id, enabled |
ogma_delete_match_replace_rule | Elimina una regola di Trova e sostituisci. | rule_id |
Variabili d'ambiente
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_list_env_vars | Elenca nomi e metadati delle variabili d'ambiente. | Nessuno. |
ogma_set_env_var | Crea o aggiorna una variabile d'ambiente. | name, value, scope, is_secret |
ogma_get_env_var_value | Legge il valore di una variabile d'ambiente quando consentito. | name |
Progetti, note, attività e sessione
Il cambio di progetto influisce sul progetto attivo in Ogma, non solo sull'agente che lo richiede. Coordinati con altri client. Gli strumenti per note e attività sotto sono un blocco appunti in memoria della sessione MCP, non la pagina Note persistente dell'applicazione. Conserva il report della sessione prima di disconnetterti o riavviare MCP.
| Strumento | Cosa fa | Input |
|---|---|---|
ogma_list_projects | Elenca i progetti. | Nessuno. |
ogma_switch_project | Cambia il progetto attivo. | project_id, project_name |
ogma_start_pentest_session | Crea un piano di valutazione strutturato e, per impostazione predefinita, una nota o lista di controllo locale della sessione per la destinazione. Non esegue automaticamente una scansione completa. | target_url, objective, mode, create_scratchpad |
ogma_get_coverage_status | Riassume l'avanzamento della lista di controllo della sessione attuale e la copertura restante; non prova che i test siano completi. | Nessuno. |
ogma_recommend_skills | Suggerisce indicazioni delle skill integrate da tecnologie, percorsi e intestazioni osservati e da altro contesto fornito. | observations, paths, content_types, headers, technologies, response_snippets, notes |
ogma_note_create | Crea una nota. | title, content, category |
ogma_note_list | Elenca le note. | category |
ogma_note_get | Ottiene una nota. | id |
ogma_note_update | Aggiorna una nota. | id, title, content, category |
ogma_note_delete | Elimina una nota. | id |
ogma_todo_create | Crea un'attività. | task, priority |
ogma_todo_list | Elenca le attività. | status, priority |
ogma_todo_update | Aggiorna un'attività. | id, task, priority, status |
ogma_todo_mark_done | Contrassegna un'attività come completata. | id |
ogma_todo_delete | Elimina un'attività. | id |
ogma_finish_session | Finalizza la sessione MCP con riepilogo, metodologia e raccomandazioni. | summary, methodology, recommendations |
ogma_get_session_report | Ottiene il report della sessione MCP attuale. | Nessuno. |
Relazione con l'IA dell'area di lavoro
Il server MCP è un server di protocollo usato da strumenti esterni. L'IA dell'area di lavoro integrata nell'applicazione è una funzionalità Vue e browser che chiama direttamente i provider IA configurati ed espone un proprio elenco di strumenti frontend. Consulta IA dell'area di lavoro.