Vai al contenuto

Risorse e strumenti MCP ​

Il server MCP di Ogma è destinato a client MCP esterni come Codex, Claude Code, Cursor e altri host Model Context Protocol. È separato dall'assistente IA integrato nell'applicazione.

MCP espone quattro interfacce di individuazione:

  • Risorse: destinazioni di lettura con nome che un client MCP può aprire.
  • Modelli di risorse: destinazioni di lettura parametrizzate per una voce, un risultato, un flusso di lavoro, un'esecuzione, un'esportazione o un oggetto di Ripetizione specifico.
  • Strumenti: azioni richiamabili. Alcune sono di sola lettura. Alcune richiedono flag di avvio del server.
  • Prompt: istruzioni riutilizzabili che aiutano un agente a pianificare un'ispezione, una nuova verifica o un report. Ottenere un prompt non esegue i suoi strumenti.

Per gli endpoint di connessione e la configurazione dei client, consulta Configurazione MCP. Per una sequenza completa di interazione, consulta Automazione del browser con MCP.

Questa documentazione di riferimento copre l'implementazione attuale: 255 strumenti, 17 risorse, 9 modelli di risorse e 12 prompt. Tutti gli strumenti sono annunciati; i controlli delle autorizzazioni si applicano comunque quando vengono chiamati. Le versioni installate più vecchie possono esporre meno strumenti. Individua il catalogo del server in esecuzione prima di scegliere uno strumento.

Metodi del protocollo ​

Questi sono nomi di metodi JSON-RPC, non percorsi URL separati. Un client MCP gestisce il ciclo di vita della connessione tramite HTTP o stdio.

MetodoScopo
initializeNegozia la versione del protocollo e le capacità del server e del client.
notifications/initializedComunica al server che l'inizializzazione è completata; questa notifica non ha un ID di richiesta.
tools/listIndividua strumenti e schemi dei loro argomenti, seguendo nextCursor.
tools/callEsegue uno strumento usando name e arguments.
resources/listElenca le risorse di sola lettura con nome.
resources/templates/listElenca i modelli URI per leggere singoli oggetti.
resources/readLegge una risorsa usando il suo uri completo.
prompts/listIndividua prompt riutilizzabili e i relativi argomenti.
prompts/getRecupera i messaggi di un prompt usando name e argomenti stringa facoltativi.

Individuare e chiamare strumenti ​

Nomi come ogma_search_http_history sono identificatori di strumenti MCP, non singole rotte HTTP. Chiamali tramite tools/call sulla connessione MCP.

  1. Inizializza la connessione con il tuo client MCP.
  2. Chiama tools/list. Ogma restituisce fino a 40 strumenti per pagina. Passa ogni nextCursor restituito come params.cursor finché non è più presente; altrimenti la maggior parte degli strumenti del browser mancherà nel client.
  3. Leggi l'inputSchema di ogni strumento per tipi di campo, valori di enumerazione, valori predefiniti, limiti e formati di oggetti annidati. Non inventare argomenti dal nome dello strumento.
  4. Leggi ogma://mcp/permissions e ogma://mcp/tool-guide prima di eseguire azioni.
  5. Chiama lo strumento selezionato con un oggetto JSON in arguments.

Esempio di richiesta JSON-RPC su una connessione inizializzata:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

Usa gli ID restituiti dagli strumenti di elenco e ricerca invece di indovinarli. Le ricerche nella cronologia e nei risultati usano limit/offset; gli strumenti delle differenze del browser usano since_entry_id. Nessuno di questi è il cursore opaco usato da tools/list.

Lettura dei risultati ​

Preferisci result.structuredContent. Il blocco di contenuto testuale contiene lo stesso involucro JSON per i client che supportano solo risultati testuali. Eccezione: il risultato predefinito di ogma_browser_snapshot non ha contenuto strutturato e il suo contenuto testuale è l'albero leggibile; usa result_detail: "full" per i suoi elementi strutturati. Nel bridge REST locale, interpreta invece la stringa JSON in result; quel bridge non è il trasporto MCP.

Per un errore dello strumento nel bridge REST, il valore interpretato è { "error": "..." }, con l'involucro di errore serializzato dello strumento dentro quella stringa. Uno stato HTTP di successo del bridge da solo non significa che lo strumento abbia avuto successo.

Campo dell'involucroSignificato
okSe l'operazione dello strumento è riuscita. Esamina anche isError del risultato MCP.
workflow_stage, summaryContesto dell'operazione e una breve spiegazione.
evidence, hypothesesProve osservate e interpretazioni separate, non confermate.
next_actions, use_next_toolsAttività successive suggerite e indirizzamento agli strumenti.
artifactsRiferimenti a prove o file generati, quando disponibili.
rawDati specifici dello strumento. Presente nei percorsi strutturati; gli strumenti compatti lo includono solo con result_detail: "full". Può essere un oggetto, un array o testo; non presumere una forma universale.

Gli strumenti di cattura di schermata restituiscono anche un blocco immagine MCP nativo. Leggi il blocco immagine invece di aspettarti dati immagine base64 nei metadati JSON. Un'istantanea del browser restituisce un albero testuale compatto per impostazione predefinita; passa result_detail: "full" per i suoi elementi strutturati in raw.elements. Le differenze di rete e console del browser contengono voci strutturate.

Una chiamata di validazione riuscita può comunque restituire valid: false nei dati. Un errore di esecuzione dello strumento usa isError: true; le richieste di protocollo non valide usano errori JSON-RPC. Leggi la diagnostica prima di riprovare. Gli errori del backend possono includere uno stato HTTP, un endpoint e testo diagnostico limitato; [truncated] significa che la diagnostica è stata abbreviata, non che l'operazione sia riuscita.

Queste convenzioni dei risultati usano il formato dei risultati degli strumenti MCP.

Risorse ​

RisorsaCosa restituisce
ogma://statusIntegrità e stato attuali del backend.
ogma://projectsTutti i progetti Ogma.
ogma://project/currentProgetto attivo attuale.
ogma://instancesIstanze dei listener del proxy.
ogma://http-history/recentLe 20 voci HTTP più recenti senza contenuto dei corpi.
ogma://ws-history/recentLe 20 connessioni WebSocket più recenti.
ogma://findingsFino a 50 risultati.
ogma://workflowsFlussi di lavoro configurati.
ogma://workflow-runs/recentI 20 record di esecuzione dei flussi di lavoro più recenti.
ogma://migration/workflowsReport di compatibilità della migrazione dei flussi di lavoro.
ogma://exports/recentI 10 processi di esportazione più recenti.
ogma://capabilitiesRiepilogo delle capacità del server MCP.
ogma://mcp/permissionsFlag di autorizzazione MCP attuali.
ogma://mcp/tool-guideIndirizzamento degli strumenti per agenti, convenzioni di output e sequenze consigliate di browser e test.
ogma://mcp/report-guideSequenza di composizione dei report, requisiti delle prove e controlli di qualità.
ogma://mcp/resumeContesto durevole di ripristino del progetto attivo: punti di controllo salvati e attività recente degli strumenti.
ogma://replay/sessions/recentLe 20 sessioni di Ripetizione più recenti.

Modelli di risorse ​

ModelloCosa restituisce
ogma://http-history/{entry_id}Una voce della cronologia HTTP.
ogma://ws-history/{connection_id}Una connessione WebSocket.
ogma://findings/{finding_id}Un risultato.
ogma://workflows/{workflow_id}Un flusso di lavoro.
ogma://workflow-runs/{run_id}Un'esecuzione di flusso di lavoro.
ogma://exports/{export_id}Un processo di esportazione.
ogma://replay/sessions/{session_id}Una sessione di Ripetizione.
ogma://replay/attempts/{session_id}/{attempt_id}Un tentativo di Ripetizione.
ogma://workflow-safety/{workflow_id}Classificazione di sicurezza e autorizzazioni richieste di un flusso di lavoro.

Leggi questi URI con resources/read, non con una richiesta HTTP GET a ogma://. Sostituisci l'ID nel modello di risorsa prima di leggerlo. Le risorse restituiscono testo in contents; non usano l'involucro dei risultati degli strumenti descritto sopra.

Prompt ​

Individuali con prompts/list, poi usa prompts/get con name e un oggetto arguments. I valori degli argomenti dei prompt sono stringhe. Gli argomenti obbligatori sono in grassetto sotto.

PromptArgomentiCosa prepara
analyze_http_entryentry_idEsamina uno scambio HTTP acquisito per individuare problemi di sicurezza supportati da prove.
summarize_project_security_stateNessunoRiassume risultati e priorità di correzione del progetto attivo.
triage_findingsseverityAssegna priorità ai risultati, eventualmente all'interno di un livello di gravità.
investigate_suspicious_hosthostEsamina il traffico acquisito per un nome host o un IP.
review_workflow_migration_reportNessunoSpiega i problemi di compatibilità dei flussi di lavoro e i passaggi di migrazione.
generate_retest_planfinding_idPrepara passaggi di riproduzione e criteri di esito positivo o negativo per un risultato.
create_finding_from_http_evidenceentry_idAnalizza le prove e guida la creazione di risultati quando consentita.
prepare_evidence_exportexport_kindPianifica un'esportazione di http_history, findings o automate_results.
retest_http_entry_with_replayentry_idGuida la sequenza di anteprima e conferma di Ripetizione.
run_workflow_safelyworkflow_idEsamina gli effetti collaterali di un flusso di lavoro, mostra un'anteprima ed esegue quando consentito.
pentest_web_targettarget_url, objectivePianifica una valutazione a fasi guidata dalle prove di una destinazione autorizzata.
solve_web_challengechallenge_url, goalPianifica l'indagine su una sfida web e la raccolta di prove.

Autorizzazioni degli strumenti ​

La maggior parte degli strumenti di ispezione è sempre disponibile. Le azioni di modifica o in uscita sono controllate dai flag di avvio di ogma-mcp:

Flag di autorizzazioneAbilita
--allow-write-findingsScrittura di risultati e generazione di report; anche modifiche condivise del progetto, come modifiche alle variabili d'ambiente e a Trova e sostituisci.
--allow-export-dataCreazione di processi di esportazione. La lettura dei metadati delle esportazioni esistenti e delle informazioni di download non richiede questo flag.
--allow-read-secretsValori di variabili d'ambiente non mascherati. È separato dall'autorizzazione a modificare le variabili.
--allow-send-requestsInvii da Ripetizione/Automazione, richieste dirette e in batch, interazione con il browser, individuazione, esplorazione, percorsi di autenticazione, sonde attive, WebSocket e cambio di progetto.
--allow-run-workflowsStrumenti di anteprima, esecuzione e annullamento dei flussi di lavoro. L'esecuzione di Automazione usa invece l'autorizzazione di invio.
--allow-intercept-controlLetture dello stato e della coda di intercettazione, modifiche alla coda e controllo dello stato di intercettazione.

I controlli delle autorizzazioni vengono eseguiti quando uno strumento è chiamato; elencare uno strumento non significa che le sue azioni siano abilitate. Gli strumenti di osservazione del browser possono esaminare un browser già in esecuzione, ma controllarlo e gestirne i contesti richiede allow_send_requests. Anche i percorsi di autenticazione richiedono quell'autorizzazione, comprese le chiamate di elenco e verifica. Note e attività locali della sessione non richiedono autorizzazioni di scrittura sul progetto.

Non esistono quote di attività per minuto o per sessione. I singoli strumenti applicano comunque i propri limiti di input, dimensioni dei batch, timeout e controlli dell'ambito. L'esecuzione dei flussi di lavoro può richiedere ulteriori autorizzazioni di invio o scrittura dei risultati in base alle operazioni del flusso. Consulta Configurazione e autorizzazioni.

Tutti gli strumenti sono annunciati indipendentemente dalle autorizzazioni. I flag di profilo legacy non filtrano più l'elenco degli strumenti. Consulta Individuazione e dispatch degli strumenti.

Catalogo degli strumenti ​

Ripristino dopo la perdita del contesto ​

Dopo esserti ricollegato o aver perso il contesto della conversazione, chiama ogma_resume_session prima di iniziare un'altra valutazione. Controlla il progetto attivo, l'ultimo punto di controllo e gli esiti recenti degli strumenti. Usa check_live: true per controlli limitati di sola lettura dei riferimenti salvati; non ripete le azioni. Aggiorna le istantanee del browser prima di riutilizzare i riferimenti agli elementi.

Salva un punto di controllo prima di un passaggio di consegne o di una lunga pausa. L'attività degli strumenti registra ciò che è stato eseguito; non può dedurre il prossimo test che intendevi svolgere. Mantieni espliciti l'obiettivo, le conclusioni, le incertezze e i passaggi successivi, e riferisciti alle prove tramite ID invece di copiare corpi di risposta di grandi dimensioni nel punto di controllo.

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

Salva un punto di controllo prima di un passaggio di consegne o della compattazione del contesto. Registra esplicitamente l'obiettivo, il lavoro completato, le incertezze, gli ID delle prove e i passaggi successivi: il registro automatico delle attività memorizza riferimenti ed esiti, non i payload delle richieste o le tue intenzioni. Una chiamata avviata senza un risultato completato ha un esito sconosciuto; esamina lo stato attuale prima di riprovare un invio.

I record di ripristino sono durevoli e limitati al progetto. Con assessment_id, le letture sono limitate a quella valutazione; omettilo nelle letture di ripristino per esaminare l'attività dell'intero progetto. Note e attività esistenti locali della sessione hanno un altro scopo e non vanno confuse con un passaggio di consegne durevole.

StrumentoCosa faInput
ogma_save_checkpointAggiunge un passaggio di consegne durevole. next_steps è un array di azioni esplicite; references associa nomi a ID salvati. Non esegue il piano.objective, progress, next_steps, uncertainties, references
ogma_resume_sessionLegge il progetto attivo, l'ultimo punto di controllo, l'attività recente e le indicazioni di ripristino. I controlli facoltativi in tempo reale esaminano i riferimenti salvati senza ripetere azioni.check_live
ogma_get_session_activityLegge punti di controllo e attività degli strumenti, dai più recenti. Gli orari sono millisecondi Unix UTC. Per paginare, passa sia before_ms sia before_id dal cursore restituito.kind, id, since_ms, until_ms, before_ms, before_id, search, limit

Ogni riga spiega lo strumento ed elenca i suoi input di primo livello. Gli input in grassetto sono obbligatori secondo lo schema; gli altri sono facoltativi. Alcuni strumenti richiedono una scelta tra input (per esempio, una sorgente di Ripetizione o una destinazione di clic); le descrizioni e la validazione in esecuzione spiegano queste combinazioni. Per i campi annidati e i tipi esatti, leggi l'inputSchema dello strumento in esecuzione.

Ogni strumento accetta anche un assessment_id facoltativo (una stringa non vuota, massimo 200 caratteri). Riutilizzalo per mantenere insieme il contesto di ripristino di una valutazione. Non cambia il progetto attivo né concede autorizzazioni. Questo input comune non è ripetuto nelle tabelle sotto.

Individuazione e dispatch degli strumenti ​

Il server annuncia ogni strumento registrato. Usa gli strumenti di individuazione delle capacità e dei contratti per identificare un'operazione ed esaminarne gli input prima di chiamarla; non devi cambiare profilo per esporla. Consulta Configurazione MCP.

Usa ogma_browser per le azioni del browser integrato (snapshot, fill_input, fill_form, console_delta, network_delta e il resto della famiglia browser) e ogma_search per domini di ricerca come http_history, findings e ws_history. Gli strumenti specifici equivalenti rimangono disponibili.

StrumentoCosa faInput
ogma_find_toolsCerca nell'intero catalogo per parole chiave dell'attività. Una query con il nome esatto di uno strumento restituisce il suo contratto completo; include_schema richiede contratti anche per le corrispondenze con parole chiave. Tutte le parole di ricerca devono corrispondere e un risultato troncato o vuoto non dimostra che una capacità sia assente. Il limite predefinito è 5, il massimo è 10.query, limit, include_schema
ogma_call_toolEsegue uno strumento Ogma registrato per nome. Gli input diversi da tool vengono inoltrati allo strumento indicato; le sue autorizzazioni si applicano comunque.tool
ogma_browserControlla il browser integrato per nome dell'azione. Ogni altro strumento ogma_browser_* è raggiungibile tramite il suffisso del suo nome, per esempio action: "snapshot" per ogma_browser_snapshot.action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_searchCerca nei domini di dati di Ogma tramite un unico punto di ingresso. Ogni altro strumento ogma_search_* è raggiungibile tramite il suffisso del suo nome.domain, q, limit, offset

Cronologia HTTP e query ​

StrumentoCosa faInput
ogma_search_http_historyCerca nella cronologia HTTP con HTTPQL e restituisce metadati di richieste e risposte.q, limit, offset, result_detail
ogma_get_http_entryOttiene una voce HTTP per ID, eventualmente con anteprime dei corpi.entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyOttiene il corpo completo della richiesta e/o della risposta di una voce HTTP.entry_id, part, search_pattern, result_detail
ogma_validate_httpqlValida un'espressione HTTPQL.query
ogma_analyze_http_entry_securityEsamina una voce HTTP per comportamenti e prove rilevanti per la sicurezza.entry_id
ogma_search_by_vulnerability_patternCerca schemi orientati alle vulnerabilità nel traffico acquisito.pattern_type, limit

WebSocket e SSE ​

StrumentoCosa faInput
ogma_search_ws_historyCerca nella cronologia delle connessioni WebSocket con StreamQL.q, limit, offset
ogma_get_ws_messagesOttiene i messaggi memorizzati di una connessione WebSocket.connection_id, limit, offset
ogma_get_ws_messageLegge un messaggio completo senza il troncamento delle anteprime degli elenchi; il testo è UTF-8, i payload binari e di controllo sono base64.message_id
ogma_validate_streamqlValida un'espressione StreamQL.query
ogma_get_ws_messages_liveOttiene messaggi WebSocket in tempo reale acquisiti dalla strumentazione del browser.host, limit
ogma_create_ws_replay_sessionCrea una sessione di Ripetizione WebSocket.ws_connection_id
ogma_connect_ws_replayCollega una sessione di Ripetizione WebSocket.ws_session_id
ogma_send_ws_replay_messageInvia un messaggio tramite una sessione di Ripetizione WebSocket.ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsElenca le sessioni di Ripetizione WebSocket.result_detail
ogma_get_ws_replay_messagesLegge la trascrizione di una sessione di Ripetizione WebSocket, non la cronologia acquisita. Ometti cursor per iniziare; passa il next_cursor restituito e continua finché has_more indica altri risultati.ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messageLegge un messaggio completo di Ripetizione WebSocket senza troncamento del payload; payload_base64 indica byte codificati in base64.message_id, result_detail
ogma_disconnect_ws_replayDisconnette una sessione di Ripetizione WebSocket, conservandone la sessione e la trascrizione; annulla anche una connessione in attesa.ws_session_id
ogma_browser_get_ws_framesLegge i frame WebSocket acquisiti dal browser integrato.limit, connection_url, direction
ogma_browser_start_ws_captureAvvia l'acquisizione dei frame WebSocket nel browser.Nessuno.
ogma_browser_send_ws_messageInvia un messaggio WebSocket dal contesto del browser.payload, connection_url

Risultati e prove ​

StrumentoCosa faInput
ogma_search_findingsCerca risultati per gravità, autore della segnalazione, testo, limite e offset.severity, reporter, q, limit, offset
ogma_get_findingOttiene un risultato per ID.finding_id
ogma_preview_finding_from_evidenceMostra l'anteprima di una bozza di risultato da una voce HTTP senza crearlo.entry_id, reporter
ogma_create_findingCrea un risultato con metadati, tag, confidenza, correzione e collegamenti facoltativi alle prove.title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_findingAggiorna un risultato esistente.finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tagAggiunge tag a un risultato senza sostituire quelli esistenti.finding_id, tags
ogma_link_finding_evidenceAggiunge a un risultato prove di HTTP, Ripetizione, Automazione, WebSocket acquisito o messaggi di Ripetizione WS. I collegamenti di supporto non sostituiscono la prova principale.finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_findingElimina un risultato.finding_id
ogma_create_finding_from_entryCrea un risultato da una voce HTTP acquisita. Incorpora intestazioni e corpi di richiesta e risposta come prove HTTP in Markdown, con il corpo della risposta troncato a 3000 caratteri. Aggiunge un punteggio CVSS da un dettaglio dei componenti fornito, CWE, codice PoC e riferimenti.entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summaryRiassume le prove collegate a un risultato.finding_id
ogma_record_finding_verificationRegistra un verdetto indipendente di nuova verifica per un risultato: verified, refuted o inconclusive. Prevale il verdetto più recente, quindi una smentita successiva sostituisce una conferma precedente, e lo strumento riporta la riga memorizzata.finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canaryCrea un token usando label e purpose, oppure ricontrolla un token esistente usando canary_id senza crearne un altro. Cerca voci corrispondenti nel traffico acquisito. Una corrispondenza nel corpo della risposta è una prova di rilettura; una corrispondenza nel corpo della richiesta mostra solo che il token è stato inviato.canary_id oppure label e purpose, finding_id, hosted_path, limit
ogma_export_findings_reportCrea un'esportazione di report dei risultati.format, title, summary, scope, tester, include_evidence

Esportazioni ​

StrumentoCosa faInput
ogma_preview_export_planMostra l'anteprima del contenuto e del formato di esportazione senza creare un processo.kind, format, limit, q, severity, reporter
ogma_create_export_jobCrea un processo di esportazione per cronologia, esiti di ricerca, rilievi di sicurezza o risultati di Automazione.name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobOttiene un processo di esportazione per ID.export_id
ogma_list_export_jobsElenca i processi di esportazione.limit, offset
ogma_get_export_download_infoOttiene i metadati di download di un'esportazione completata.export_id

Ripetizione e invio di richieste ​

StrumentoCosa faInput
ogma_preview_replay_sendMostra l'anteprima di un invio da Ripetizione e restituisce un token di conferma.http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_requestInvia una richiesta da Ripetizione con il token di conferma.confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyCrea una sessione di Ripetizione da una voce HTTP acquisita.entry_id, name, result_detail
ogma_create_replay_session_rawCrea una sessione di Ripetizione da una definizione di richiesta grezza.name, host, port, tls, method, path, headers, body
ogma_get_replay_sessionOttiene i metadati della sessione di Ripetizione e un elenco paginato dei tentativi.session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attemptOttiene un tentativo di Ripetizione.session_id, attempt_id, result_detail
ogma_list_replay_sessionsElenca le sessioni di Ripetizione.limit, offset, result_detail
ogma_create_replay_sequenceCrea una sequenza di Ripetizione in più passaggi da sessioni di Ripetizione esistenti, nell'ordine di esecuzione dei passaggi; collection_id sovrappone le variabili di quella raccolta durante un'esecuzione.name, session_ids, collection_id
ogma_run_replay_sequenceEsegue una sequenza di Ripetizione memorizzata, che invia traffico reale in uscita. plan elenca gli indici dei passaggi nell'ordine di esecuzione; le voci possono ripetere, omettere o riordinare passaggi e un plan omesso esegue tutti i passaggi memorizzati una volta in ordine. Un plan vuoto viene rifiutato.sequence_id, plan
ogma_repeat_requestRipete una richiesta esistente con modifiche facoltative.request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsRipete una richiesta HTTP acquisita con sostituzioni a livello di campo e restituisce una risposta più un riepilogo delle differenze.entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestInvia una richiesta HTTP diretta tramite l'interfaccia degli strumenti MCP. Con raw_request_base64, max_responses legge più frame di risposta dalla stessa connessione invece di fermarsi al primo, e followup_raw_request_base64 scrive una richiesta su quella connessione dopo aver letto la prima risposta; una risposta che i byte inviati non hanno richiesto è il modo di confermare una desincronizzazione delle richieste anziché supporla. Entrambi gli input si applicano solo alla modalità grezza.host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsInvia un batch di richieste.base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlRecupera un URL e restituisce stato della risposta, intestazioni e anteprima del corpo.url, method, headers, body_b64, max_bytes
ogma_follow_redirectRecupera un URL, segue la catena di reindirizzamenti e riporta ogni passaggio.url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameterSostituisce un segnaposto con valori di una lista di parole e raggruppa le risposte per stato e dimensione.url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadInvia richieste multipart form-data con campi di testo e file per test di caricamento.url, fields, headers, timeout_secs
ogma_test_loginTesta un endpoint di accesso con coppie di credenziali fornite o predefinite e riporta le prove.url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

Flussi di lavoro e Automazione ​

StrumentoCosa faInput
ogma_search_workflowsElenca e filtra i flussi di lavoro.workflow_type, enabled, limit, offset
ogma_get_workflowOttiene un flusso di lavoro per ID.workflow_id
ogma_get_workflow_runOttiene un record di esecuzione di flusso di lavoro.run_id
ogma_validate_workflow_importValida la compatibilità di importazione di un pacchetto di flussi di lavoro.bundle_json
ogma_get_workflow_safetyOttiene la classificazione di sicurezza e autorizzazioni di un flusso di lavoro.workflow_id
ogma_preview_workflow_runMostra l'anteprima di un'esecuzione di flusso di lavoro prima di eseguirlo.workflow_id, input, trigger_entry_id
ogma_run_workflowEsegue un flusso di lavoro.confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runAnnulla un'esecuzione di flusso di lavoro.run_id
ogma_list_automate_sessionsElenca le sessioni di Automazione.limit, offset
ogma_get_automate_sessionOttiene una sessione di Automazione.session_id
ogma_create_automate_sessionCrea una sessione di Automazione con un punto di iniezione. inject_into lo seleziona come query:<name>, header:<name> o body; il valore predefinito è il primo parametro di query, poi il corpo.entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_sessionEsegue una sessione di Automazione.session_id
ogma_list_automate_runsElenca le esecuzioni di Automazione.session_id, limit, offset
ogma_get_automate_runOttiene un'esecuzione di Automazione.run_id
ogma_cancel_automate_runAnnulla un'esecuzione di Automazione.run_id
ogma_list_automate_resultsElenca i risultati di Automazione.run_id, limit, offset, min_status, max_status
ogma_get_automate_resultOttiene un risultato di Automazione.run_id, seq
ogma_load_skillCarica le indicazioni delle skill MCP integrate nel contesto dell'assistente.skills

Scanner ​

Avviare scansioni passive o attive richiede l'autorizzazione di scrittura dei risultati perché le scansioni possono creare risultati. Elencare regole dello scanner e categorie di controlli attivi non la richiede.

StrumentoCosa faInput
ogma_run_passive_scanEsegue i controlli dello scanner passivo per una voce HTTP.entry_id
ogma_run_passive_scan_allEsegue i controlli dello scanner passivo nella cronologia acquisita.Nessuno.
ogma_list_scanner_rulesElenca le regole di rilevamento dello scanner.Nessuno.
ogma_list_active_checksElenca le categorie di controlli dello scanner attivo con ID e descrizioni e riporta quante di esse creano risultati. Le categorie non implementate sono elencate ma non producono mai un risultato.Nessuno.
ogma_scan_activeEsegue lo scanner attivo, che invia payload di prova e crea risultati solo per le classi che conferma dalla risposta. Passa entry_id per esaminare una voce, oppure omettilo per esaminare la cronologia recente. L'operazione è di lunga durata, quindi è esposta come attività; il percorso sincrono interroga il processo fino a uno stato finale e riporta job_id, contatori di avanzamento e findings_created. Richiede l'autorizzazione di scrittura dei risultati.entry_id, checks, concurrency, delay_ms, scan_headers

Intercettazione ​

StrumentoCosa faInput
ogma_get_intercept_statusOttiene lo stato attuale dell'intercettazione.Nessuno.
ogma_set_intercept_enabledAbilita o disabilita l'intercettazione.request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueElenca gli elementi intercettati in coda.Nessuno.
ogma_get_intercept_itemOttiene un elemento intercettato in coda.id
ogma_forward_intercept_itemInoltra un elemento intercettato, eventualmente modificato.id, method, path, headers, body, status_override
ogma_drop_intercept_itemScarta un elemento intercettato.id
ogma_intercept_and_modifyAttende una richiesta o risposta intercettata in tempo reale, applica patch JSON, sostituzioni con espressioni regolari o la sostituzione completa del corpo, poi la inoltra.direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

Proxy, ambito e rete ​

StrumentoCosa faInput
ogma_list_proxy_listenersElenca i listener del proxy.Nessuno.
ogma_start_proxy_listenerAvvia un listener del proxy.listener_id
ogma_stop_proxy_listenerArresta un listener del proxy.listener_id
ogma_list_scope_presetsElenca i profili di ambito.Nessuno.
ogma_create_scope_presetMemorizza un profilo di ambito senza attivarlo. Richiede l'autorizzazione di invio. Ogni regola richiede pattern e include; rule_type facoltativo seleziona corrispondenze per host, CIDR, percorso o espressione regolare. Le regole di percorso usano pattern per l'host e path_pattern per il percorso. Attiva separatamente il profilo restituito con ogma_set_active_scope.name, rules, httpql_expression
ogma_get_active_scopeOttiene l'ambito attivo.Nessuno.
ogma_set_active_scopeImposta l'ambito attivo.preset_id
ogma_local_ipsElenca gli indirizzi IP locali utili per listener e callback.Nessuno.
ogma_get_tls_infoOttiene informazioni TLS per una destinazione o una connessione acquisita.host, port

Mappa del sito, endpoint e OAST ​

StrumentoCosa faInput
ogma_get_sitemapOttiene la mappa del sito acquisita.host, show_api_only
ogma_get_sitemap_parametersOttiene i parametri individuati per un percorso della mappa del sito.host, port, path
ogma_list_extracted_endpointsElenca gli endpoint estratti dal traffico e dai contenuti del frontend.limit, offset
ogma_discovery_startAvvia un processo di individuazione dei contenuti in background per un host e una porta nell'ambito; restituisce un ID di processo.host, port, tls, base_path, config
ogma_discovery_listElenca i processi di individuazione e il loro avanzamento nel progetto attivo.Nessuno.
ogma_discovery_getOttiene lo stato e i risultati individuati di un processo di individuazione.job_id
ogma_discovery_cancelRichiede l'annullamento di un processo di individuazione in esecuzione.job_id
ogma_import_openapi_specImporta una specifica OpenAPI per popolare endpoint e strutture iniziali delle richieste.spec_content, base_url, collection_name
ogma_get_oast_configOttiene la configurazione del listener OAST.Nessuno.
ogma_get_oast_reachabilityRiporta se l'host di callback OAST configurato può essere raggiunto da una destinazione, con i motivi quando non è possibile e i passaggi per risolvere il problema. Controllalo prima di affidarti a un payload cieco: un callback non raggiungibile produce un falso negativo interpretato come assenza di vulnerabilità.Nessuno.
ogma_list_oast_interactionsElenca le interazioni OAST. Ogni filtro è applicato dal backend prima di suddividere la pagina, quindi il totale conta tutte le corrispondenze anziché la lunghezza della pagina e restringere a un'etichetta di token o un indirizzo sorgente non nasconde mai un callback corrispondente più avanti nell'elenco. token_label è il punto di iniezione che ha trasportato il token: il nome di un parametro di query, il nome di un'intestazione o body. Le etichette sono mantenute in memoria con i token, quindi un'etichetta il cui token è scaduto non corrisponde a nulla anziché a righe obsolete.limit, offset, token_id, token_label, protocol, source_ip, since

Annotazioni della cronologia ​

StrumentoCosa faInput
ogma_set_entry_colorImposta l'etichetta di colore di una voce della cronologia.entry_id, color
ogma_add_entry_tagAggiunge un tag a una voce della cronologia.entry_id, tag
ogma_remove_entry_tagRimuove un tag da una voce della cronologia.entry_id, tag

Controllo del browser ​

Per scegliere tra istantanee, selettori e catture di schermata, consulta la guida del browser. Non presumere che ogni strumento del browser accetti tab_id o element_ref; usa solo gli input elencati per quello strumento.

StrumentoCosa faInput
ogma_browser_launchAvvia il browser di Ogma.proxy_port
ogma_browser_navigatePorta il browser a un URL.url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domNaviga e restituisce il DOM renderizzato più eventuali risultati dei selettori dopo l'esecuzione di JavaScript.url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotAcquisisce lo stato della pagina del browser.tab_id, result_detail
ogma_browser_execute_jsEsegue JavaScript nel browser.script, tab_id
ogma_browser_get_sourceOttiene il codice sorgente DOM della pagina attuale.tab_id, format, max_chars
ogma_browser_get_cookiesOttiene i cookie del browser.tab_id
ogma_browser_set_cookieImposta un cookie del browser.name, value, domain, path, http_only, secure
ogma_browser_new_tabApre una nuova scheda del browser.url
ogma_browser_close_tabChiude una scheda del browser.tab_id
ogma_browser_get_tabsElenca le schede del browser.result_detail
ogma_browser_clickFa clic su un element_ref da un'istantanea, oppure su coordinate x e y esplicite.element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textDigita testo nel browser.text, tab_id, snapshot_id
ogma_browser_fill_inputImposta un campo usando esattamente un selector CSS o un element_ref di un'istantanea; un valore vuoto lo svuota. Non invia il modulo.selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_formSostituisce il testo in più campi, aree di testo o elementi contenteditable in una chiamata, nell'ordine fornito; ogni campo usa esattamente un element_ref o selector più un value. Si arresta al primo errore e non invia il modulo.fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorFa clic su un elemento tramite selettore.selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formInvia un modulo.selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_linksEstrae i collegamenti dalla pagina attuale.tab_id
ogma_browser_get_page_formsEstrae i moduli dalla pagina attuale. Imposta include_templates su true (predefinito false) per aggiungere l'URL assoluto dell'azione, il metodo, il tipo di contenuto effettivo, i controlli che verrebbero inclusi nell'invio con i valori attuali, i controlli di invio e i token_candidates simili a CSRF di ogni modulo. I moduli multipart rimandano a ogma_multipart_upload invece di un corpo sintetizzato. Richiede l'autorizzazione send_requests.tab_id, include_templates
ogma_browser_form_to_replayCrea una sessione di Ripetizione da un modulo nella pagina attiva, leggendo i valori attuali dei campi e i cookie attivi del browser in quel momento, con intestazioni Origin e Referer derivate dalla pagina. Non invia la richiesta.form_selector, tab_id, name
ogma_browser_scrollScorre la pagina attuale.selector, x, y, tab_id
ogma_browser_wait_for_selectorAttende un selettore di elemento.selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logOttiene gli eventi di rete del browser.host, since_ms, limit
ogma_browser_go_backTorna indietro nella cronologia del browser.tab_id, snapshot_id
ogma_browser_go_forwardAvanza nella cronologia del browser.tab_id, snapshot_id
ogma_browser_reloadRicarica la pagina.tab_id, snapshot_id
ogma_browser_find_textTrova testo nella pagina attuale.text, tab_id, snapshot_id
ogma_browser_clear_dataCancella i dati del browser.types
ogma_crawl_siteEsplora una destinazione tramite il browser integrato entro l'ambito attivo e restituisce dati di copertura.start_url, max_pages, max_depth, wait_ms, tab_id

Elementi e attese del browser ​

StrumentoCosa faInput
ogma_browser_snapshotLegge un albero semantico compatto della pagina con riferimenti e stati degli elementi; result_detail: "full" restituisce invece l'involucro strutturato con gli elementi in raw.elements. Può richiedere differenze da un'istantanea precedente.tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hoverPosiziona il puntatore su un elemento referenziato e riporta menu o suggerimenti appena divenuti visibili.element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_optionSeleziona opzioni di menu a discesa per valore, etichetta o indice e riporta i valori selezionati.element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_checkImposta esplicitamente lo stato di una casella di controllo o di un pulsante di opzione invece di alternarlo alla cieca.element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyInvia un tasto o una combinazione di tasti alla pagina che ha il focus o a un elemento referenziato.key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focusPorta il focus su un elemento referenziato e riporta le sue capacità di input.element_ref, snapshot_id, tab_id
ogma_browser_blurRimuove il focus dall'elemento che lo ha attualmente.tab_id, snapshot_id
ogma_browser_drag_and_dropTrascina un elemento referenziato su un altro.source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_toScorre fino a un elemento, a una posizione della pagina o all'interno di un contenitore di scorrimento referenziato.target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_forAttende una condizione di elemento, testo, URL, navigazione o dialogo, oppure la stabilità della pagina; supporta una pausa esplicita quando necessaria.condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogAccetta o chiude un dialogo JavaScript, con testo di risposta facoltativo e controlli sul dialogo previsto.action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_statusRiporta eventuali dialoghi JavaScript in attesa senza chiuderli.Nessuno.

File, popup e download del browser ​

StrumentoCosa faInput
ogma_list_hosted_filesElenca i file ospitati del progetto attivo e i loro ID per caricamenti e ispezione degli artefatti.limit, offset
ogma_artifact_read_rangeLegge un intervallo limitato di byte di un file ospitato invece di restituire l'intero file.artifact_id, offset, length
ogma_artifact_searchCerca testo letterale in un intervallo limitato di un file ospitato UTF-8 e restituisce gli offset in byte corrispondenti.artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_uploadImposta un campo file da ID di file ospitati già presenti in Ogma, non da percorsi arbitrari del file system del client.element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popupPredispone il rilevamento di popup prima di un'azione, attende un popup o verifica lo stato del rilevamento.action, timeout_ms, switch_to_new_tab
ogma_browser_download_waitRileva un download del browser in corso o completato. Esamina ID e stato; il rilevamento non implica il completamento né che sia il download più recente.timeout_ms
ogma_browser_download_getEsamina un download e salva il contenuto completato come artefatto quando disponibile.download_id
ogma_browser_download_statusElenca i download del browser e il loro avanzamento e stato attuali.Nessuno.

Identità, archiviazione e autorizzazioni del browser ​

Gli strumenti di autorizzazione del browser sotto controllano le autorizzazioni dei siti web, come fotocamera o geolocalizzazione. Non cambiano le autorizzazioni degli strumenti del server MCP.

StrumentoCosa faInput
ogma_browser_context_createCrea un'identità del browser isolata e una scheda iniziale; restituisce context_id e tab_id.label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneCrea un contesto pulito o copia i cookie del contesto sorgente con clone_mode: authenticated; non è una clonazione completa dell'archiviazione.context_id, clone_mode, label
ogma_browser_context_closeChiude un contesto e le sue schede, cancellando l'archiviazione a meno che la conservazione non sia stata richiesta alla creazione.context_id
ogma_browser_context_listElenca i contesti del browser e il loro stato.Nessuno.
ogma_browser_auth_state_captureAcquisisce cookie e archiviazione web come stato di autenticazione con nome in memoria; restituisce metadati da cui sono stati rimossi i dati sensibili.name, tab_id, context_id, role, url
ogma_browser_auth_state_applyRipristina uno stato di autenticazione acquisito; i metadati di scadenza non provano che il server accetti la sessione.auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_listElenca gli stati di autenticazione acquisiti senza i loro valori segreti completi.Nessuno.
ogma_browser_auth_state_deleteElimina uno stato di autenticazione acquisito.auth_state_id
ogma_browser_storage_listElenca cookie e voci di archiviazione web usando anteprime abbreviate dei valori.origin, storage_type
ogma_browser_storage_getEsamina un cookie o una chiave di archiviazione con un'anteprima abbreviata del valore.storage_type, key, origin
ogma_browser_storage_setScrive un valore di cookie o archiviazione; accetta un riferimento Ogma env:VARIABLE_NAME.storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_deleteElimina un cookie o una chiave di archiviazione web.storage_type, key, origin
ogma_browser_permissions_setConcede, nega o reimposta le autorizzazioni del sito web specificate per un'origine.origin, permissions, setting, context_id
ogma_browser_permissions_resetCancella le impostazioni sostitutive delle autorizzazioni del browser.context_id
ogma_browser_permissions_getConsulta gli stati delle autorizzazioni del sito web per un'origine.origin, permissions

Diagnostica, prove e ripristino del browser ​

StrumentoCosa faInput
ogma_browser_network_deltaOttiene voci di rete limitate dopo un cursore, mantenendo URL completi, tempi, errori e ID della Cronologia HTTP quando disponibili.since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_deltaOttiene nuove voci di console, inclusi URL sorgente, riga e colonna quando forniti dal browser.since_entry_id, levels, max_entries
ogma_browser_action_correlationOttiene traffico ed eventi associati alla finestra temporale di un'azione, oppure elenca le azioni recenti. La sola coincidenza temporale non prova causalità.browser_action_id, limit
ogma_browser_snapshot_saveArchivia l'istantanea attuale per confronti successivi; l'archivio conserva fino a 20 istantanee.label
ogma_browser_page_state_compareConfronta due istantanee archiviate e riporta differenze di elementi e stato, eventualmente ignorando valori volatili e ruoli.snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_startAvvia una traccia leggera delle azioni; detailed aggiunge riferimenti a console e rete.level, label, context_id
ogma_browser_trace_stopArresta una traccia e conserva i suoi eventi in memoria.trace_id
ogma_browser_trace_exportSalva una traccia arrestata come artefatto JSON di file ospitato nel progetto attivo.trace_id
ogma_browser_trace_listElenca le tracce e il loro stato di registrazione ed esportazione.Nessuno.
ogma_browser_trace_noteAggiunge una nota a tutte le tracce attualmente in registrazione.note
ogma_browser_human_takeover_startSospende le azioni del browser dell'agente per un punto di controllo manuale, con un timeout limitato.reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_completeRestituisce il controllo dopo l'interazione manuale e aggiorna l'istantanea della pagina.takeover_id
ogma_browser_human_takeover_statusVerifica se il controllo manuale è attivo e riporta il tempo restante.Nessuno.
ogma_browser_healthRiporta l'integrità del bridge di debug e informazioni recenti su arresti anomali e disconnessioni.Nessuno.
ogma_browser_recoverTenta il ripristino del bridge, conservando le prove per impostazione predefinita; può riportare relaunch_required.preserve_evidence

Test di autenticazione e autorizzazione ​

StrumentoCosa faInput
ogma_auth_capture_profileAcquisisce cookie, archiviazione, token di autenticazione rilevati e candidati CSRF dal browser integrato.name, role, url, tab_id, wait_ms
ogma_auth_list_profilesElenca i profili di autenticazione acquisiti con valori segreti riassunti.Nessuno.
ogma_auth_apply_profileApplica un profilo di autenticazione acquisito al browser integrato per cambiare ruolo o account.profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrfAggiorna i candidati token CSRF dalla pagina attuale, cookie, archiviazione, tag meta e campi nascosti.profile_id, url, tab_id, wait_ms
ogma_login_replay_autoRileva automaticamente un modulo di accesso, invia credenziali nel browser integrato e acquisisce un profilo di autenticazione.login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testRipete una richiesta acquisita con più profili di autenticazione per confrontare gli esiti dei controlli di accesso.request_id, profile_ids, mutations, entry_id

Percorsi di accesso riutilizzabili ​

A differenza dei profili di autenticazione in memoria, i percorsi di accesso sono persistenti per progetto. Le credenziali fanno riferimento agli ID delle variabili d'ambiente di Ogma. Tutti i controlli di verifica configurati devono essere superati; il solo invio di un modulo di accesso non costituisce un'autenticazione riuscita.

StrumentoCosa faInput
ogma_auth_journey_recordSalva passaggi di accesso, riferimenti alle credenziali, controlli di verifica e punti di controllo MFA manuali facoltativi. Definisce un percorso; non registra automaticamente clic arbitrari.name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listElenca i percorsi di accesso salvati nel progetto attivo con i segreti di sessione rimossi dai dati restituiti.Nessuno.
ogma_auth_journey_replayEsegue un percorso di accesso salvato, verifica l'autenticazione e salva la sessione aggiornata; si sospende per MFA manuale quando configurato.journey_id, tab_id
ogma_auth_journey_verifyVerifica URL, DOM, cookie e una richiesta di verifica facoltativa rispetto alla sessione attuale.journey_id, tab_id
ogma_auth_journey_ensureVerifica la sessione attuale, tenta il ripristino dello stato salvato e ripete l'accesso solo se ancora necessario.journey_id, tab_id
ogma_auth_journey_resumeProsegue un percorso dopo il punto di controllo manuale e verifica la sessione risultante.journey_id, takeover_id, tab_id

Utilità e analisi ​

StrumentoCosa faInput
ogma_fetch_sourcemapRecupera ed esamina una mappa del codice sorgente JavaScript.url, base_url
ogma_proto_decodeDecodifica payload protobuf usando schemi configurati.data_b64, content_type
ogma_decode_jwtDecodifica intestazioni e claim JWT.token
ogma_decode_responseDecodifica, decomprime o trasforma corpi di risposta con operazioni ordinate come gestione di base64, gzip, deflate, brotli, URL, entità HTML ed esadecimale.input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsCerca segreti ed endpoint esposti nelle risposte JavaScript.host, patterns
ogma_compare_responsesConfronta due risposte.entry_id_a, entry_id_b, mode
ogma_bytes_transformEsegue trasformazioni di byte come codifica, decodifica, XOR, hashing ed estrazione.operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectEsamina un modulo WebAssembly.wasm_b64, data_encoding
ogma_fingerprint_targetIdentifica le tecnologie della destinazione dal traffico e dalle risposte acquisiti.host, entry_limit
ogma_sign_requestCalcola intestazioni di firma delle richieste HMAC-SHA256 per applicazioni che usano schemi di firma lato client.key, method, path, params
ogma_find_in_responseRecupera fino a 10 URL e cerca un'espressione regolare nei corpi delle risposte con contesto compatto.urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkRegistra ragionamento strutturato o testo di pianificazione nella sessione MCP.thought
ogma_explain_capabilitiesRestituisce il riepilogo delle capacità del server MCP.Nessuno.

Strumenti ausiliari per sonde attive ​

StrumentoCosa faInput
ogma_run_active_probe_workflowEsegue una sonda limitata e specifica per vulnerabilità su una richiesta acquisita. I moduli includono IDOR/BOLA, CORS, SSRF OAST, XSS riflesso e memorizzato, tempi ed errori SQLi, attraversamento di percorsi, SSTI, aggiramento dei controlli di caricamento, introspezione e autorizzazione GraphQL, manipolazione JWT e controlli dei limiti di frequenza.probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_raceInvia una richiesta in modo concorrente e riporta il codice di stato più frequente, le risposte che differiscono da esso e un verdetto. Usalo per operazioni monouso: più risposte riuscite a un'operazione che deve riuscire una sola volta mostrano che non è atomica. Passa request_id per una voce acquisita, oppure host e port con il resto della richiesta esplicitamente. Imposta http2 per inviare ogni richiesta come flusso concorrente su una connessione (pacchetto singolo), la variante che sfrutta finestre strette quando la destinazione usa HTTP/2; per impostazione predefinita si apre una connessione per richiesta. Una differenza è una prova solo sulla gestione della concorrenza e un batch uniforme non dimostra atomicità, quindi conferma dallo stato modificato dall'operazione.request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smugglingInvia sonde di desincronizzazione CL.TE e TE.CL tramite TCP grezzo e riporta gli esiti delle sonde, i candidati e un verdetto. Le intestazioni passate in headers accompagnano solo la richiesta della sonda; la richiesta successiva che misura la desincronizzazione viene sempre inviata senza di esse. La sonda è euristica e produce spesso sia falsi positivi sia falsi negativi: un frontend che chiude la connessione dopo la prima richiesta, o rifiuta la delimitazione in conflitto con un 400, produce lo stesso esito di un frontend vulnerabile, e un risultato negativo non prova la sicurezza. Conferma prima di segnalare: ripeti i byte della sonda con ogma_http_request in modalità grezza, passandoli come raw_request_base64 con max_responses impostato a 2 per leggere la risposta che i byte non hanno richiesto, poi invia una richiesta semplice con followup_raw_request_base64 sulla stessa connessione e confronta i due stati. Solo HTTP/1.x.host, port, tls, path, timeout_ms, headers
ogma_test_hppInvia varianti di inquinamento dei parametri HTTP per i parametri indicati, poi riporta quale variante ha cambiato lo stato o il corpo della risposta, oltre a un verdetto. Usalo quando un parametro viene validato in un componente e usato in un altro, per cui un nome duplicato può essere risolto diversamente in ciascuno. Una risposta cambiata mostra che i parametri duplicati sono gestiti diversamente; non prova da sola che un controllo sia stato aggirato. headers è inviato su ogni richiesta, compresa quella di riferimento, quindi un'intestazione Cookie o Authorization consente di sondare un endpoint che richiede credenziali; senza intestazioni, le richieste non contengono cookie né autenticazione, quindi una variante che non cambia nulla su un endpoint protetto dall'accesso non prova nulla.host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesElenca i modelli dello scanner basato su modelli inclusi in Ogma, con gravità e significato di una corrispondenza. Leggilo prima di ogma_run_nuclei per sceglierne uno per nome.Nessuno.
ogma_run_nucleiEsegue un modello contro un URL di destinazione e riporta ogni corrispondenza. Non crea rilievi di sicurezza. Passa template per un modello incluso o template_yaml per il tuo documento, non entrambi. Il parser è un sottoinsieme di nuclei: verificatori di stato, parole ed espressioni regolari, matchers-condition ed estrattori di espressioni regolari. I tipi di verificatori fuori da quel sottoinsieme, incluse le espressioni DSL, vengono ignorati invece di essere valutati e lo strumento non esegue tutti i modelli che un'installazione completa di nuclei accetterebbe. I modelli verificano superfici di esposizione e configurazione errata che lo scanner passivo non può vedere, come un .env o .git/config esposto, un endpoint actuator o una pagina di stato del server.target, template, template_yaml
ogma_record_test_attemptRegistra che un endpoint, parametro o vettore è stato testato e quale è stato l'esito, così una sessione successiva può distinguere un punto senza risultati da un punto non testato. Solo no_signal esclude un punto; transport_error significa che la sonda non ha mai raggiunto la destinazione, quindi non dimostra nulla sul vettore.host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attemptsElenca i tentativi di test registrati, dai più recenti, e li raggruppa per host, porta, percorso, parametro e vettore, riportando il tentativo decisivo di ogni punto, quanti tentativi ha e se è esaurito. Un punto è esaurito solo quando il suo esito decisivo è no_signal; un transport_error successivo non annulla quello stato.host, port, path, vector, limit

Test diretti di WebSocket ​

StrumentoCosa faInput
ogma_websocket_connectSi collega a un URL ws:// o wss://, invia messaggi e restituisce una trascrizione.url, messages, headers, timeout_secs
ogma_ws_capture_historySalva una trascrizione WebSocket di ogma_websocket_connect come cronologia strutturata di Ogma per l'esame e il collegamento delle prove.url, transcript, label

Trova e sostituisci ​

StrumentoCosa faInput
ogma_list_match_replace_rulesElenca le regole di Trova e sostituisci.Nessuno.
ogma_create_match_replace_ruleCrea una regola di Trova e sostituisci; le operazioni dei flussi di lavoro richiedono workflow_id.name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_ruleAbilita o disabilita una regola di Trova e sostituisci.rule_id, enabled
ogma_delete_match_replace_ruleElimina una regola di Trova e sostituisci.rule_id

Variabili d'ambiente ​

StrumentoCosa faInput
ogma_list_env_varsElenca nomi e metadati delle variabili d'ambiente.Nessuno.
ogma_set_env_varCrea o aggiorna una variabile d'ambiente.name, value, scope, is_secret
ogma_get_env_var_valueLegge il valore di una variabile d'ambiente quando consentito.name

Progetti, note, attività e sessione ​

Il cambio di progetto influisce sul progetto attivo in Ogma, non solo sull'agente che lo richiede. Coordinati con altri client. Gli strumenti per note e attività sotto sono un blocco appunti in memoria della sessione MCP, non la pagina Note persistente dell'applicazione. Conserva il report della sessione prima di disconnetterti o riavviare MCP.

StrumentoCosa faInput
ogma_list_projectsElenca i progetti.Nessuno.
ogma_switch_projectCambia il progetto attivo.project_id, project_name
ogma_start_pentest_sessionCrea un piano di valutazione strutturato e, per impostazione predefinita, una nota o lista di controllo locale della sessione per la destinazione. Non esegue automaticamente una scansione completa.target_url, objective, mode, create_scratchpad
ogma_get_coverage_statusRiassume l'avanzamento della lista di controllo della sessione attuale e la copertura restante; non prova che i test siano completi.Nessuno.
ogma_recommend_skillsSuggerisce indicazioni delle skill integrate da tecnologie, percorsi e intestazioni osservati e da altro contesto fornito.observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createCrea una nota.title, content, category
ogma_note_listElenca le note.category
ogma_note_getOttiene una nota.id
ogma_note_updateAggiorna una nota.id, title, content, category
ogma_note_deleteElimina una nota.id
ogma_todo_createCrea un'attività.task, priority
ogma_todo_listElenca le attività.status, priority
ogma_todo_updateAggiorna un'attività.id, task, priority, status
ogma_todo_mark_doneContrassegna un'attività come completata.id
ogma_todo_deleteElimina un'attività.id
ogma_finish_sessionFinalizza la sessione MCP con riepilogo, metodologia e raccomandazioni.summary, methodology, recommendations
ogma_get_session_reportOttiene il report della sessione MCP attuale.Nessuno.

Relazione con l'IA dell'area di lavoro ​

Il server MCP è un server di protocollo usato da strumenti esterni. L'IA dell'area di lavoro integrata nell'applicazione è una funzionalità Vue e browser che chiama direttamente i provider IA configurati ed espone un proprio elenco di strumenti frontend. Consulta IA dell'area di lavoro.

Software proprietario. Tutti i diritti riservati.