本文へ移動

CLI リファレンス ​

Ogma の Rust バックエンドは、ローカルプロキシサーバー、組み込み MCP プロセス、ヘッドレスのペネトレーションテストコマンドとして実行できます。

パッケージ化されたデスクトップ版では、通常はアプリケーションから Ogma を起動します。CLI は開発、自動化、サーバー形式でのローカルテストに役立ちます。

サーバーモード ​

bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data

主なフラグ ​

フラグ既定値用途
--listen127.0.0.1:8080プロキシのリッスンアドレス。
--api-port127.0.0.1:8181REST API とフロントエンドサーバーのアドレス。
--data-dir./ogma-dataプロジェクトデータベース、証明書、プラグイン、エクスポート、ローカル状態の保存先。
--max-plugin-size52428800プラグインパッケージの最大サイズ(バイト)。
--intercept-queue-cap1000インターセプトキューの最大項目数。この上限に達すると新しい通信は転送されます。
--ui-dir未設定API サーバーから配信する、ビルド済みフロントエンドファイルのディレクトリ。

OAST フラグ ​

フラグ既定値用途
--oast-http-port8888HTTP コールバックリスナー。0 で無効にします。
--oast-https-port8443HTTPS コールバックリスナー。0 で無効にします。
--oast-dns-port5353DNS コールバックリスナー。0 で無効にします。
--oast-smtp-port2525SMTP コールバックリスナー。0 で無効にします。
--oast-domainoast.localコールバック用ホスト名の生成に使用するドメイン。
--oast-public-ip未設定OAST DNS の A レコード応答で返すパブリック IP アドレス。

ヘッドレスのペネトレーションテストモード ​

pentest サブコマンドは探索、パッシブ分析、任意のアクティブスキャンを実行し、Markdown レポートを出力します。

bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md

ペネトレーションテストのフラグ ​

フラグ既定値用途
--depth3探索の深さ。0 は無制限を意味します。
--concurrency10最大同時リクエスト数。
--no-active無効アクティブスキャンを無効にし、探索とパッシブ分析のみを実行します。
--min-severitymedium終了コード 1 を返す指摘事項の最低深刻度。有効な値は info、low、medium、high、critical。
--output標準出力標準出力ではなくファイルにレポートを書き込みます。

終了コード:

コード意味
0完了し、深刻度のしきい値に達した指摘事項がありません。
1完了し、少なくとも一つの指摘事項が深刻度のしきい値に達しています。
2実行時エラーまたは設定エラー。

MCP モード ​

MCP は Ogma の設定から、または単体の ogma-mcp バイナリで起動できます。Ogma が内部 MCP プロセスを起動する際には、非表示のバックエンドフラグも組み込み MCP モードをサポートします。

通常の設定手順は MCP の設定を参照してください。

単体の ogma-mcp フラグ ​

bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
フラグ環境変数既定値用途
--api-urlOGMA_API_URLhttp://127.0.0.1:8181実行中の Ogma バックエンドの API URL。
--body-preview-bytes未設定512読み取りツールが返す本文プレビューの最大バイト数。
--allow-write-findingsOGMA_MCP_ALLOW_WRITE_FINDINGS無効指摘事項の作成、更新、タグ付け、証拠のリンクを有効にします。
--allow-export-dataOGMA_MCP_ALLOW_EXPORT_DATA無効エクスポートジョブの作成を有効にします。
--allow-read-secretsOGMA_MCP_ALLOW_READ_SECRETS無効マスクされていない環境変数値を返します。
--allow-send-requestsOGMA_MCP_ALLOW_SEND_REQUESTS無効通信の送信、ブラウザー操作、クロール、プローブ、認証テスト、WebSocket 接続を行うツールを有効にします。
--allow-run-workflowsOGMA_MCP_ALLOW_RUN_WORKFLOWS無効ワークフローのプレビュー、実行、キャンセルツールを有効にします。
--allow-intercept-controlOGMA_MCP_ALLOW_INTERCEPT_CONTROL無効インターセプトキューの制御、転送、破棄、変更を有効にします。
--tool-profileOGMA_MCP_TOOL_PROFILEfull旧版との互換性を保つフラグ。古いコマンドが core や discovery を渡した場合も、すべてのツールを常に公開します。--mcp-tool-profile は別名です。

MCP はプロトコルメッセージを標準出力に書き込むため、実行時のログは標準エラー出力に送られます。

真偽値の権限環境変数は、true を指定すると機能を有効にします。サーバーには分単位やセッション単位の活動クォータはありませんが、個々のツールの制限は引き続き適用されます。削除されたクォータフラグは受け付けません。Stdio フラグは、組み込み MCP の設定とは独立して、そのプロセスを設定します。

開発用ビルド ​

リポジトリのルートにローカルビルド用スクリプトがあります:

bash
./build-local.sh
./build-desktop-local.sh

パッケージ化された Electron の動作をテストするには、デスクトップビルドを使用します。API と Web UI の動作をテストするには、バックエンド/フロントエンドのビルドを使用します。

プロプライエタリソフトウェア。すべての権利を保有します。