概要
Ogma は、ペネトレーションテスター、アプリケーションセキュリティエンジニア、研究者向けのデスクトップ Web セキュリティツールキットです。インターセプトプロキシ、再送、自動化、ワークフロー、スキャナー、ユーティリティ、プラグイン、AI 連携を、ローカルのプロジェクトワークスペースにまとめています。
Ogma とは
Ogma はローカルファーストです。アプリを実行しているワークステーションで HTTP、WebSocket、SSE トラフィックをキャプチャし、データをローカルのプロジェクトに保存します。日々のテスト作業はトラフィック一覧を中心に進められます。
主な機能
- HTTPS と WebSocket のプロキシ - ローカル CA を使って HTTPS と WSS トラフィックをキャプチャ・復号します。任意のリクエストやメッセージをインターセプト、編集、転送、破棄できます。
- 再送 - キャプチャした任意のリクエストを変更して再送します。セッションを連結し、回帰テスト用のテンプレートを保存できます。
- 自動化 - Burp Intruder と同様に、ペイロードリストを使ってリクエスト内のパラメーターをファジングします。逐次モードと並行モードに対応しています。
- パッシブスキャナーとアクティブスキャナー - パッシブルールはキャプチャしたすべてのトラフィックを検査します。アクティブチェックは、一般的な脆弱性の種類に合わせたペイロードを送信します。
- コンテンツ探索 - 診断対象範囲内のホストに対し、ワードリストのパスを探索して隠れたエンドポイントを見つけます。
- プラグイン - JavaScript プラグインで Ogma を拡張します。フォルダー、ZIP、マーケットプレイスからインストールでき、Caido プラグイン API のインターフェースと互換性があります。
- AI アシスタント - 組み込みのチャットパネルでトラフィックの参照、指摘事項の作成、ブラウザーの操作、テストの実行ができます。Anthropic、OpenAI、Google Gemini に接続できます。
- MCP 連携 - Model Context Protocol を通じて 164 個のツールを公開します。外部 AI クライアント(Claude Code、Cursor、Codex)が履歴の検索、リクエストの送信、範囲を限定したテストワークフローの実行、指摘事項の更新を行えます。
Ogma でできること
- HTTP、WebSocket、SSE トラフィックをキャプチャして検査する。
- インターセプトでトラフィックを一時停止、編集、転送、破棄する。
- リクエストを再送、自動化、ワークフロー、スキャナー、指摘事項、エクスポートに送る。
- リクエストとレスポンスを関連付けてプロジェクトの証拠を整理する。
- フォルダー、zip アーカイブ、マーケットプレイスからプラグインをインストールする。
- MCP を通じて、範囲を限定したプロジェクトのコンテキストを AI アシスタントに提供する。
ドキュメント案内
| 目的 | ページ |
|---|---|
| Ogma をインストールして起動する | はじめに |
| 最初のリクエストをキャプチャする | 初めてのキャプチャ |
| 日々のワークフローを理解する | プロキシのワークフロー |
| パッシブチェックとアクティブチェックを実行する | スキャン |
| プラグインを開発・インストールする | プラグインシステム |
| 組み込み AI アシスタントを使う | ワークスペース AI |
| 外部 MCP クライアントを接続する | MCP の設定 |
主な領域
| 領域 | 読み始めるページ |
|---|---|
| プロキシ | HTTP 履歴、インターセプト、再送 |
| 分析 | 検索、指摘事項、エクスポート |
| ユーティリティ | スキャナー、デコーダー、JWT |
| 自動化 | 自動化、ワークフロー、環境 |
| 拡張 | プラグイン、バックエンド SDK、フロントエンド SDK |