本文へ移動

MCP リソースとツール ​

Ogma MCP サーバーは、Codex、Claude Code、Cursor などの外部 MCP クライアントや、その他の Model Context Protocol ホスト向けのサーバーです。アプリ内の AI アシスタントとは別の機能です。

MCP は、次の四つの探索用インターフェースを公開します:

  • リソース:MCP クライアントが開ける、名前付きの読み取り対象。
  • リソーステンプレート:特定のエントリー、指摘事項、ワークフロー、実行、エクスポート、再送オブジェクトを読み取るためのパラメーター付き対象。
  • ツール:呼び出し可能な操作。読み取り専用のものと、サーバー起動時のフラグが必要なものがあります。
  • プロンプト:エージェントが調査、再テスト、レポートを計画する際に役立つ、再利用可能な指示。プロンプトを取得しても、その中のツールは実行されません。

接続エンドポイントとクライアントの設定は MCP の設定を参照してください。一連の対話の流れは MCP によるブラウザー自動化を参照してください。

このリファレンスは、現在の実装である 255 個のツール、17 個のリソース、9 個のリソーステンプレート、12 個のプロンプトを対象としています。すべてのツールが公開されますが、呼び出し時には権限による制限が適用されます。インストール済みの古いリリースでは、公開するツールが少ない場合があります。ツールを選ぶ前に、実行中のサーバーからカタログを取得してください。

プロトコルメソッド ​

これらは JSON-RPC のメソッド名であり、個別の URL パスではありません。MCP クライアントは HTTP または stdio を介して接続のライフサイクルを管理します。

メソッド用途
initializeプロトコルのバージョンとサーバー/クライアントの機能をネゴシエートします。
notifications/initialized初期化の完了をサーバーに通知します。この通知にはリクエスト ID がありません。
tools/listツールとその引数スキーマを取得し、nextCursor に従って次のページを取得します。
tools/callname と arguments を使ってツールを実行します。
resources/list名前付きの読み取り専用リソースを一覧表示します。
resources/templates/list個々のオブジェクトを読み取るための URI テンプレートを一覧表示します。
resources/read完全な uri を使ってリソースを読み取ります。
prompts/list再利用可能なプロンプトとその引数を取得します。
prompts/getname と任意の文字列引数を使って、プロンプトのメッセージを取得します。

ツールの探索と呼び出し ​

ogma_search_http_history のようなツール名は MCP ツールの識別子であり、個々の HTTP ルートではありません。MCP 接続上の tools/call を介して呼び出してください。

  1. MCP クライアントで接続を初期化します。
  2. tools/list を呼び出します。Ogma は各ページ最大 40 個のツールを返します。返された nextCursor を毎回 params.cursor として渡し、カーソルが返されなくなるまで続けてください。そうしないと、クライアントにブラウザーツールの大半が表示されません。
  3. 各ツールの inputSchema で、フィールドの型、列挙値、既定値、制限、ネストしたオブジェクトの形式を確認します。ツール名から引数を推測しないでください。
  4. 操作を行う前に、ogma://mcp/permissions と ogma://mcp/tool-guide を読みます。
  5. arguments に JSON オブジェクトを渡して、選んだツールを呼び出します。

初期化済みの接続で送信する JSON-RPC リクエストの例:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

ID は推測せず、一覧/検索ツールが返したものを使用してください。履歴と指摘事項の検索は limit/offset を、ブラウザーの差分ツールは since_entry_id を使用します。どちらも tools/list で使われる不透明なカーソルとは異なります。

結果の読み取り ​

result.structuredContent を優先してください。テキスト結果のみをサポートするクライアント向けに、テキストコンテンツブロックにも同じ JSON エンベロープが含まれます。例外として、既定の ogma_browser_snapshot の結果には構造化コンテンツがなく、テキストコンテンツは読みやすいツリーになっています。構造化された要素を取得するには result_detail: "full" を使用してください。ローカル REST ブリッジでは、代わりに result の JSON 文字列を解析します。このブリッジは MCP のトランスポートではありません。

REST ブリッジでツールが失敗した場合、解析後の値は { "error": "..." } で、その文字列内にツールのシリアライズ済みエラーエンベロープが入っています。ブリッジの HTTP 成功ステータスだけでは、ツールの成功を意味しません。

エンベロープのフィールド意味
okツール操作が成功したかどうか。MCP 結果の isError も確認してください。
workflow_stage, summary操作のコンテキストと短い説明。
evidence, hypotheses観測した証拠と、それとは区別された未確認の解釈。
next_actions, use_next_tools推奨する後続作業とツールの振り分け。
artifacts利用可能な場合、生成した証拠やファイルへの参照。
rawツール固有のデータ。構造化された結果経路では含まれますが、コンパクトなツールでは result_detail: "full" の場合のみ含まれます。オブジェクト、配列、テキストのいずれかになるため、共通の形式があると仮定しないでください。

スクリーンショットツールは、ネイティブの MCP 画像ブロックも返します。JSON メタデータ内に base64 の画像データがあると期待せず、画像ブロックを読み取ってください。ブラウザースナップショットは、既定でコンパクトなテキストツリーを返します。result_detail: "full" を渡すと、raw.elements 内の構造化された要素を取得できます。ブラウザーのネットワークとコンソールの差分には、構造化されたエントリーが含まれます。

検証呼び出し自体が成功しても、データ内で valid: false が返ることがあります。ツール実行の失敗には isError: true を、不正なプロトコルリクエストには JSON-RPC エラーを使用します。再試行の前に診断情報を読んでください。バックエンドのエラーには、HTTP ステータス、エンドポイント、長さを制限した診断テキストが含まれる場合があります。[truncated] は診断が省略されたことを示すもので、操作が成功したという意味ではありません。

これらの結果の規約は、MCP のツール結果形式に従っています。

リソース ​

リソース返す内容
ogma://status現在のバックエンドの健全性と状態。
ogma://projectsOgma のすべてのプロジェクト。
ogma://project/current現在アクティブなプロジェクト。
ogma://instancesプロキシリスナーのインスタンス。
ogma://http-history/recent本文を含まない、直近 20 件の HTTP エントリー。
ogma://ws-history/recent直近 20 件の WebSocket 接続。
ogma://findings最大 50 件の指摘事項。
ogma://workflows設定済みのワークフロー。
ogma://workflow-runs/recent直近 20 件のワークフロー実行記録。
ogma://migration/workflowsワークフロー移行の互換性レポート。
ogma://exports/recent直近 10 件のエクスポートジョブ。
ogma://capabilitiesMCP サーバーの機能概要。
ogma://mcp/permissions現在の MCP 権限フラグ。
ogma://mcp/tool-guideエージェント向けのツール振り分け、出力規約、推奨するブラウザー操作/テストの手順。
ogma://mcp/report-guideレポートの組み立て手順、証拠の要件、品質チェック。
ogma://mcp/resumeアクティブなプロジェクトの永続的な復旧コンテキスト:保存済みチェックポイントと最近のツール活動。
ogma://replay/sessions/recent直近 20 件の再送セッション。

リソーステンプレート ​

テンプレート返す内容
ogma://http-history/{entry_id}一つの HTTP 履歴エントリー。
ogma://ws-history/{connection_id}一つの WebSocket 接続。
ogma://findings/{finding_id}一つの指摘事項。
ogma://workflows/{workflow_id}一つのワークフロー。
ogma://workflow-runs/{run_id}一つのワークフロー実行。
ogma://exports/{export_id}一つのエクスポートジョブ。
ogma://replay/sessions/{session_id}一つの再送セッション。
ogma://replay/attempts/{session_id}/{attempt_id}一つの再送試行。
ogma://workflow-safety/{workflow_id}ワークフローの安全性分類と必要な権限。

これらの URI は、ogma:// に HTTP GET を送るのではなく、resources/read で読み取ってください。読み取る前に、リソーステンプレートに ID を代入します。リソースは contents にテキストを返し、上記のツール結果エンベロープは使用しません。

プロンプト ​

prompts/list で探索し、name と arguments オブジェクトを渡して prompts/get を使用します。プロンプトの引数値は文字列です。以下の表では必須引数を太字で示しています。

プロンプト引数準備する内容
analyze_http_entryentry_idキャプチャーした一つの HTTP のやり取りを調べ、証拠に裏付けられたセキュリティ上の問題を確認します。
summarize_project_security_stateなしアクティブなプロジェクトの指摘事項と修正の優先順位を要約します。
triage_findingsseverity指摘事項に優先順位を付けます。特定の深刻度に絞ることもできます。
investigate_suspicious_hosthost指定したホスト名または IP アドレスのキャプチャー済み通信を調査します。
review_workflow_migration_reportなしワークフローの互換性の問題と移行手順を説明します。
generate_retest_planfinding_id指摘事項の再現手順と合否基準を準備します。
create_finding_from_http_evidenceentry_id証拠を分析し、権限がある場合は指摘事項の作成を案内します。
prepare_evidence_exportexport_kindhttp_history、findings、automate_results のエクスポートを計画します。
retest_http_entry_with_replayentry_id再送のプレビューと確認の手順を案内します。
run_workflow_safelyworkflow_idワークフローの副作用を確認し、プレビューして、権限がある場合は実行します。
pentest_web_targettarget_url, objective許可を得た対象に対して、証拠に基づく段階的な評価を計画します。
solve_web_challengechallenge_url, goalWeb チャレンジの調査と証拠収集を計画します。

ツールの権限 ​

調査用ツールの多くは常に利用できます。データを変更する操作や外部に通信する操作は、ogma-mcp の起動フラグで制御します:

権限フラグ有効にする操作
--allow-write-findings指摘事項の書き込みとレポート生成。環境変数や照合・置換の編集など、共有プロジェクトの変更も含みます。
--allow-export-dataエクスポートジョブの作成。既存のエクスポートメタデータやダウンロード情報の読み取りには、このフラグは不要です。
--allow-read-secretsマスクされていない環境変数値の読み取り。変数を変更する権限とは別です。
--allow-send-requests再送/自動化の送信、直接/一括リクエスト、ブラウザー操作、探索、クロール、認証フロー、アクティブプローブ、WebSocket、プロジェクト切り替え。
--allow-run-workflowsワークフローのプレビュー、実行、キャンセルツール。自動化の実行には代わりに送信権限を使用します。
--allow-intercept-controlインターセプト状態/キューの読み取り、キューの変更、インターセプト状態の制御。

権限はツールの呼び出し時に検証されます。ツールが一覧にあるからといって、その操作が有効とは限りません。ブラウザー観測ツールは実行中のブラウザーを調査できますが、操作やブラウザーコンテキストの管理には allow_send_requests が必要です。認証フローにも、一覧取得や検証の呼び出しを含めて、この権限が必要です。セッション内のメモと TODO には、プロジェクトの書き込み権限は不要です。

分単位やセッション単位の活動クォータはありません。個々のツールには、入力サイズ、一括処理のサイズ、タイムアウト、診断対象範囲のチェックが引き続き適用されます。ワークフローの操作内容によっては、実行時に追加の送信権限や指摘事項の書き込み権限が必要です。設定と権限を参照してください。

権限にかかわらず、すべてのツールを公開します。従来のプロファイルフラグでツール一覧を絞り込むことはできません。ツールの探索とディスパッチを参照してください。

ツールカタログ ​

コンテキスト喪失後の復旧 ​

再接続した場合や会話のコンテキストを失った場合は、別の評価を始める前に ogma_resume_session を呼び出してください。アクティブなプロジェクト、最後のチェックポイント、最近のツールの結果を確認します。check_live: true を使用すると、保存済みハンドルに対して範囲を限定した読み取り専用の確認を行います。操作を再実行することはありません。要素参照を再利用する前に、ブラウザースナップショットを更新してください。

引き継ぎや長い中断の前には、チェックポイントを保存してください。ツール活動は実行した操作を記録しますが、次に何をテストするつもりだったかは推測できません。目的、結論、不確実な点、次の手順を明確に記録し、大量のレスポンス本文をコピーするのではなく、ID で証拠を参照してください。

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

引き継ぎやコンテキスト圧縮の前に、チェックポイントを保存してください。目的、完了した作業、不確実な点、証拠の ID、次の手順を明示します。自動活動ログが保存するのはハンドルと結果であり、リクエストのペイロードや意図ではありません。開始した呼び出しに完了結果がない場合、その結果は不明です。送信を再試行する前に、現在の状態を確認してください。

復旧記録は永続化され、プロジェクト単位で管理されます。assessment_id を指定すると、読み取りはその評価に限定されます。復旧用の読み取りで省略すると、プロジェクト全体の活動を確認できます。既存のセッション内メモ/TODO は用途が異なり、永続的な引き継ぎ記録と混同しないでください。

ツール機能入力
ogma_save_checkpoint永続的な引き継ぎ記録を追加します。next_steps は明示的な操作の配列、references は名前と保存済み ID の対応です。計画は実行しません。objective, progress, next_steps, uncertainties, references
ogma_resume_sessionアクティブなプロジェクト、最新のチェックポイント、最近の活動、復旧ガイダンスを読み取ります。任意のライブチェックでは、操作を繰り返さずに保存済みハンドルを確認します。check_live
ogma_get_session_activityチェックポイントとツール活動を新しい順に読み取ります。時刻は UTC の Unix ミリ秒です。ページを取得するには、返されたカーソルの before_ms と before_id を両方渡します。kind, id, since_ms, until_ms, before_ms, before_id, search, limit

各行はツールの説明とトップレベルの入力を示します。太字の入力はスキーマ上の必須項目で、その他は任意です。一部のツールでは入力の選択が必要です(再送元やクリック対象など)。その組み合わせは、説明と実行時の検証で示されます。ネストしたフィールドと正確な型は、実行中のツールの inputSchema を確認してください。

すべてのツールは、任意の assessment_id(空でない文字列、最大 200 文字)も受け付けます。同じ ID を再利用すると、一つの評価の復旧コンテキストをまとめて管理できます。アクティブなプロジェクトを変更したり、権限を与えたりするものではありません。この共通入力は、以下の表では省略しています。

ツールの探索とディスパッチ ​

サーバーは登録済みのすべてのツールを公開します。呼び出し前に、機能と仕様を確認するツールで操作を特定し、入力を確認してください。ツールを表示するためにプロファイルを変更する必要はありません。MCP の設定を参照してください。

組み込みブラウザーの操作(snapshot、fill_input、fill_form、console_delta、network_delta、その他のブラウザー系操作)には ogma_browser を、http_history、findings、ws_history などの検索ドメインには ogma_search を使用します。同等の専用ツールも引き続き利用できます。

ツール機能入力
ogma_find_toolsタスクのキーワードでカタログ全体を検索します。ツール名の完全一致検索では完全な仕様を返します。include_schema を指定すると、キーワードに一致したツールの仕様も取得します。検索語はすべて一致する必要があり、結果が省略されたり空だったりしても、機能がないとは断定できません。既定の件数は 5、最大は 10 です。query, limit, include_schema
ogma_call_tool登録済みの Ogma ツールを名前で実行します。tool 以外の入力は指定したツールに転送し、そのツールの権限制限は引き続き適用されます。tool
ogma_browser操作名で組み込みブラウザーを操作します。他のすべての ogma_browser_* ツールは名前の接尾辞で呼び出せます。例えば ogma_browser_snapshot には action: "snapshot" を使用します。action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_search単一の入口から Ogma のデータドメインを検索します。他のすべての ogma_search_* ツールは名前の接尾辞で呼び出せます。domain, q, limit, offset

HTTP 履歴とクエリ ​

ツール機能入力
ogma_search_http_historyHTTPQL で HTTP 履歴を検索し、リクエスト/レスポンスのメタデータを返します。q, limit, offset, result_detail
ogma_get_http_entryID で一つの HTTP エントリーを取得します。本文プレビューを含めることもできます。entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyHTTP エントリーのリクエストおよび/またはレスポンスの本文全体を取得します。entry_id, part, search_pattern, result_detail
ogma_validate_httpqlHTTPQL 式を検証します。query
ogma_analyze_http_entry_security一つの HTTP エントリーで、セキュリティに関係する動作と証拠を調査します。entry_id
ogma_search_by_vulnerability_patternキャプチャー済み通信で脆弱性に関するパターンを検索します。pattern_type, limit

WebSocket と SSE ​

ツール機能入力
ogma_search_ws_historyStreamQL で WebSocket の接続履歴を検索します。q, limit, offset
ogma_get_ws_messages一つの WebSocket 接続に保存されたメッセージを取得します。connection_id, limit, offset
ogma_get_ws_message一覧のプレビューによる省略のない、完全なメッセージを一つ読み取ります。テキストは UTF-8、バイナリ/制御ペイロードは base64 です。message_id
ogma_validate_streamqlStreamQL 式を検証します。query
ogma_get_ws_messages_liveブラウザーの計測機構でキャプチャーしたライブ WebSocket メッセージを取得します。host, limit
ogma_create_ws_replay_sessionWebSocket の再送セッションを作成します。ws_connection_id
ogma_connect_ws_replayWebSocket の再送セッションを接続します。ws_session_id
ogma_send_ws_replay_messageWebSocket の再送セッションを通してメッセージを送信します。ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsWebSocket の再送セッションを一覧表示します。result_detail
ogma_get_ws_replay_messagesキャプチャー済み履歴ではなく、WebSocket 再送セッションの会話記録を読み取ります。最初は cursor を省略し、以降は返された next_cursor を渡して、has_more の間は最後まで読み進めます。ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messageペイロードプレビューの省略なしで、一つの WebSocket 再送メッセージを読み取ります。payload_base64 は base64 エンコード済みバイトを示します。message_id, result_detail
ogma_disconnect_ws_replayWebSocket の再送セッションを切断し、セッションと会話記録は保持します。接続待ちの処理もキャンセルします。ws_session_id
ogma_browser_get_ws_frames組み込みブラウザーがキャプチャーした WebSocket フレームを読み取ります。limit, connection_url, direction
ogma_browser_start_ws_captureブラウザー側で WebSocket フレームのキャプチャーを開始します。なし。
ogma_browser_send_ws_messageブラウザーコンテキストから WebSocket メッセージを送信します。payload, connection_url

指摘事項と証拠 ​

ツール機能入力
ogma_search_findings深刻度、報告者、テキスト、件数、オフセットで指摘事項を検索します。severity, reporter, q, limit, offset
ogma_get_findingID で一つの指摘事項を取得します。finding_id
ogma_preview_finding_from_evidenceHTTP エントリーから指摘事項の下書きをプレビューします。作成はしません。entry_id, reporter
ogma_create_findingメタデータ、タグ、確度、修正方法、任意の証拠リンクを含む指摘事項を作成します。title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_finding既存の指摘事項を更新します。finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tag既存のタグを置き換えず、指摘事項にタグを追加します。finding_id, tags
ogma_link_finding_evidence指摘事項に HTTP、再送、自動化、キャプチャー済み WebSocket、WS 再送メッセージの証拠を追加します。補助的なリンクは主要な証拠を置き換えません。finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_finding指摘事項を削除します。finding_id
ogma_create_finding_from_entryキャプチャー済み HTTP エントリーから指摘事項を作成します。リクエストとレスポンスのヘッダーおよび本文を Markdown の HTTP 証拠として埋め込み、レスポンス本文は 3000 文字に制限します。指定された内訳に基づく CVSS スコア、CWE、PoC コード、参考資料を追加します。entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summary指摘事項にリンクされた証拠を要約します。finding_id
ogma_record_finding_verification指摘事項の独立した再テスト判定を記録します。値は verified、refuted、inconclusive です。最新の判定が有効なので、後から反証すると以前の確認を上書きします。ツールは保存された行を報告します。finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canarylabel と purpose でトークンを作成するか、canary_id で既存のトークンを再確認します。再確認では新しいトークンを作成しません。キャプチャー済み通信で一致するエントリーを検索します。レスポンス本文での一致は読み戻しの証拠ですが、リクエスト本文での一致はトークンを送信したことしか示しません。canary_id または label と purpose, finding_id, hosted_path, limit
ogma_export_findings_report指摘事項レポートのエクスポートを作成します。format, title, summary, scope, tester, include_evidence

エクスポート ​

ツール機能入力
ogma_preview_export_planジョブを作成せずに、エクスポートの内容と形式をプレビューします。kind, format, limit, q, severity, reporter
ogma_create_export_job履歴、検索結果、指摘事項、自動化の結果をエクスポートするジョブを作成します。name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobID で一つのエクスポートジョブを取得します。export_id
ogma_list_export_jobsエクスポートジョブを一覧表示します。limit, offset
ogma_get_export_download_info完了したエクスポートのダウンロードメタデータを取得します。export_id

再送とリクエスト送信 ​

ツール機能入力
ogma_preview_replay_send再送操作をプレビューし、確認トークンを返します。http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_request確認トークンを使って再送リクエストを送信します。confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyキャプチャー済み HTTP エントリーから再送セッションを作成します。entry_id, name, result_detail
ogma_create_replay_session_raw生のリクエスト定義から再送セッションを作成します。name, host, port, tls, method, path, headers, body
ogma_get_replay_session再送セッションのメタデータと、ページ分割された試行一覧を取得します。session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attempt一つの再送試行を取得します。session_id, attempt_id, result_detail
ogma_list_replay_sessions再送セッションを一覧表示します。limit, offset, result_detail
ogma_create_replay_sequence既存の再送セッションから、実行する順番で複数ステップの再送シーケンスを作成します。collection_id は実行時にそのコレクションの変数を重ねて適用します。name, session_ids, collection_id
ogma_run_replay_sequence保存済みの再送シーケンスを実行し、実際に外部通信を送信します。plan は実行順にステップのインデックスを列挙します。項目によってステップを繰り返し、省略、並べ替えできます。plan を省略すると、保存されたすべてのステップを順番に一回ずつ実行します。空の plan は拒否します。sequence_id, plan
ogma_repeat_request必要に応じて変更を加え、既存のリクエストを繰り返します。request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsフィールド単位の上書きを適用してキャプチャー済み HTTP リクエストを再送し、レスポンスと差分の概要を返します。entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestMCP のツールインターフェースから直接 HTTP リクエストを送信します。raw_request_base64 を使用すると、max_responses は最初のレスポンスで停止せず、同じ接続から複数のレスポンスフレームを読み取ります。followup_raw_request_base64 は、最初のレスポンスを読み取った後で、その接続にリクエストを書き込みます。送信したバイト列が要求していないレスポンスを受け取ることが、リクエストの同期ずれを推測ではなく確認する根拠になります。どちらの入力も raw モードにのみ適用されます。host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsリクエストを一括送信します。base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlURL を取得し、レスポンスのステータス、ヘッダー、本文プレビューを返します。url, method, headers, body_b64, max_bytes
ogma_follow_redirectURL を取得してリダイレクトチェーンをたどり、各ホップを報告します。url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameter プレースホルダーをワードリストの値で置き換え、ステータスとサイズでレスポンスを分類します。url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadアップロードテスト用に、テキストとファイルのフィールドを含む multipart form-data リクエストを送信します。url, fields, headers, timeout_secs
ogma_test_login指定した、または既定の認証情報の組でログインエンドポイントをテストし、証拠を報告します。url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

ワークフローと自動化 ​

ツール機能入力
ogma_search_workflowsワークフローを一覧表示して絞り込みます。workflow_type, enabled, limit, offset
ogma_get_workflowID で一つのワークフローを取得します。workflow_id
ogma_get_workflow_run一つのワークフロー実行記録を取得します。run_id
ogma_validate_workflow_importワークフローバンドルのインポート互換性を検証します。bundle_json
ogma_get_workflow_safetyワークフローの安全性と権限の分類を取得します。workflow_id
ogma_preview_workflow_run実行前にワークフローの実行内容をプレビューします。workflow_id, input, trigger_entry_id
ogma_run_workflowワークフローを実行します。confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runワークフローの実行をキャンセルします。run_id
ogma_list_automate_sessions自動化セッションを一覧表示します。limit, offset
ogma_get_automate_session一つの自動化セッションを取得します。session_id
ogma_create_automate_session一つの注入ポイントを持つ自動化セッションを作成します。inject_into で query:<name>、header:<name>、body のいずれかを選びます。既定では最初のクエリパラメーターを、なければ本文を使用します。entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_session自動化セッションを実行します。session_id
ogma_list_automate_runs自動化の実行を一覧表示します。session_id, limit, offset
ogma_get_automate_run一つの自動化実行を取得します。run_id
ogma_cancel_automate_run自動化の実行をキャンセルします。run_id
ogma_list_automate_results自動化の結果を一覧表示します。run_id, limit, offset, min_status, max_status
ogma_get_automate_result一つの自動化結果を取得します。run_id, seq
ogma_load_skill組み込み MCP スキルのガイダンスをアシスタントのコンテキストに読み込みます。skills

スキャナー ​

パッシブスキャンやアクティブスキャンは指摘事項を作成する場合があるため、開始には指摘事項の書き込み権限が必要です。スキャナールールやアクティブチェックのカテゴリーの一覧取得には不要です。

ツール機能入力
ogma_run_passive_scan一つの HTTP エントリーにパッシブスキャナーのチェックを実行します。entry_id
ogma_run_passive_scan_allキャプチャー済み履歴全体にパッシブスキャナーのチェックを実行します。なし。
ogma_list_scanner_rulesスキャナーの検出ルールを一覧表示します。なし。
ogma_list_active_checksアクティブスキャナーのチェックカテゴリーと、その ID、説明を一覧表示し、指摘事項を作成するカテゴリーの数を報告します。スタブのカテゴリーも表示しますが、指摘事項は決して作成しません。なし。
ogma_scan_active検証用ペイロードを送信するアクティブスキャナーを実行し、レスポンスで確認できた脆弱性の種類に限って指摘事項を作成します。entry_id を渡すと一つのエントリーをスキャンし、省略すると最近の履歴をまとめて調べます。長時間実行するためタスクとして公開されています。同期経路ではジョブが終了状態になるまでポーリングし、job_id、進捗カウンター、findings_created を報告します。指摘事項の書き込み権限が必要です。entry_id, checks, concurrency, delay_ms, scan_headers

インターセプト ​

ツール機能入力
ogma_get_intercept_status現在のインターセプト状態を取得します。なし。
ogma_set_intercept_enabledインターセプトを有効または無効にします。request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueキュー内のインターセプト項目を一覧表示します。なし。
ogma_get_intercept_itemキュー内のインターセプト項目を一つ取得します。id
ogma_forward_intercept_item必要に応じて変更を加え、インターセプトした項目を転送します。id, method, path, headers, body, status_override
ogma_drop_intercept_itemインターセプトした項目を破棄します。id
ogma_intercept_and_modifyライブでインターセプトされるリクエストまたはレスポンスを待ち、JSON パッチ、正規表現による置換、本文全体の置換を適用して転送します。direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

プロキシ、診断対象範囲、ネットワーク ​

ツール機能入力
ogma_list_proxy_listenersプロキシリスナーを一覧表示します。なし。
ogma_start_proxy_listenerプロキシリスナーを起動します。listener_id
ogma_stop_proxy_listenerプロキシリスナーを停止します。listener_id
ogma_list_scope_presets診断対象範囲のプリセットを一覧表示します。なし。
ogma_create_scope_preset診断対象範囲のプリセットを保存しますが、有効化はしません。送信権限が必要です。各ルールには pattern と include が必要で、任意の rule_type はホスト、CIDR、パス、正規表現の照合方法を選びます。パスルールでは、ホストに pattern、パスに path_pattern を使用します。返されたプリセットは ogma_set_active_scope で別途有効化してください。name, rules, httpql_expression
ogma_get_active_scope現在有効な診断対象範囲を取得します。なし。
ogma_set_active_scope有効な診断対象範囲を設定します。preset_id
ogma_local_ipsリスナーやコールバックに使用できるローカル IP アドレスを一覧表示します。なし。
ogma_get_tls_info対象またはキャプチャー済み接続の TLS 情報を取得します。host, port

サイトマップ、エンドポイント、OAST ​

ツール機能入力
ogma_get_sitemapキャプチャーしたサイトマップを取得します。host, show_api_only
ogma_get_sitemap_parametersサイトマップの一つのパスで見つかったパラメーターを取得します。host, port, path
ogma_list_extracted_endpoints通信とフロントエンドのコンテンツから抽出したエンドポイントを一覧表示します。limit, offset
ogma_discovery_start診断対象範囲内のホストとポートに対して、バックグラウンドのコンテンツ探索ジョブを開始し、ジョブ ID を返します。host, port, tls, base_path, config
ogma_discovery_listアクティブなプロジェクトの探索ジョブと進捗を一覧表示します。なし。
ogma_discovery_get探索ジョブの状態と見つかった結果を取得します。job_id
ogma_discovery_cancel実行中の探索ジョブのキャンセルを要求します。job_id
ogma_import_openapi_specOpenAPI 仕様をインポートし、初期エンドポイントとリクエストの形式を生成します。spec_content, base_url, collection_name
ogma_get_oast_configOAST リスナーの設定を取得します。なし。
ogma_get_oast_reachability設定した OAST コールバックホストに対象から到達できるかを報告し、到達できない場合は理由と修正手順を示します。ブラインドペイロードの結果を信頼する前に確認してください。到達できないコールバックは偽陰性を生み、脆弱性がないように見えます。なし。
ogma_list_oast_interactionsOAST のやり取りを一覧表示します。すべてのフィルターはページ分割前にバックエンドで適用するため、総数はページの長さではなくすべての一致件数です。一つのトークンラベルや送信元アドレスに絞っても、フィードの後方にある一致コールバックが隠れることはありません。token_label はトークンを送った注入ポイントで、クエリパラメーター名、ヘッダー名、body のいずれかです。ラベルはトークンとともにメモリに保持するため、トークンが期限切れで削除されたラベルは、古い行に一致するのではなく、何にも一致しません。limit, offset, token_id, token_label, protocol, source_ip, since

履歴への注釈 ​

ツール機能入力
ogma_set_entry_color履歴エントリーの色ラベルを設定します。entry_id, color
ogma_add_entry_tag履歴エントリーにタグを追加します。entry_id, tag
ogma_remove_entry_tag履歴エントリーからタグを削除します。entry_id, tag

ブラウザーの制御 ​

スナップショット、セレクター、スクリーンショットの使い分けは、ブラウザーガイドを参照してください。すべてのブラウザーツールが tab_id や element_ref を受け付けると仮定せず、そのツールに記載された入力のみを使用してください。

ツール機能入力
ogma_browser_launchOgma ブラウザーを起動します。proxy_port
ogma_browser_navigateブラウザーで URL に移動します。url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domページに移動し、JavaScript 実行後のレンダリング済み DOM と、任意のセレクター結果を返します。url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotブラウザーページの状態をキャプチャーします。tab_id, result_detail
ogma_browser_execute_jsブラウザー内で JavaScript を実行します。script, tab_id
ogma_browser_get_source現在のページの DOM ソースを取得します。tab_id, format, max_chars
ogma_browser_get_cookiesブラウザーの Cookie を取得します。tab_id
ogma_browser_set_cookieブラウザーの Cookie を設定します。name, value, domain, path, http_only, secure
ogma_browser_new_tab新しいブラウザータブを開きます。url
ogma_browser_close_tabブラウザータブを閉じます。tab_id
ogma_browser_get_tabsブラウザータブを一覧表示します。result_detail
ogma_browser_clickスナップショット内の element_ref、または明示した x と y の座標をクリックします。element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textブラウザーにテキストを入力します。text, tab_id, snapshot_id
ogma_browser_fill_inputCSS の selector またはスナップショットの element_ref のどちらか一つだけを使って入力欄を設定します。空の値で欄を消去します。送信はしません。selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_form指定した順に、一度の呼び出しで複数の入力欄、テキストエリア、contenteditable 要素のテキストを置き換えます。各フィールドは element_ref または selector のどちらか一つと、value を使用します。最初の失敗で停止し、送信はしません。fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorセレクターで指定した要素をクリックします。selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formフォームを送信します。selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_links現在のページからリンクを抽出します。tab_id
ogma_browser_get_page_forms現在のページからフォームを抽出します。include_templates を true(既定は false)にすると、各フォームの絶対 action URL、メソッド、実際のコンテンツタイプ、現在値を持つ送信対象コントロール、送信コントロール、CSRF に似た token_candidates を追加します。マルチパートフォームは、本文を合成する代わりに ogma_multipart_upload を示します。send_requests 権限が必要です。tab_id, include_templates
ogma_browser_form_to_replayライブページ上のフォームから再送セッションを作成し、その時点のフィールド値とブラウザーの Cookie を読み取り、ページから Origin と Referer ヘッダーを導出します。リクエストは送信しません。form_selector, tab_id, name
ogma_browser_scroll現在のページをスクロールします。selector, x, y, tab_id
ogma_browser_wait_for_selector指定したセレクターに一致する要素が現れるのを待ちます。selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logブラウザーのネットワークイベントを取得します。host, since_ms, limit
ogma_browser_go_backブラウザーの履歴を戻ります。tab_id, snapshot_id
ogma_browser_go_forwardブラウザーの履歴を進みます。tab_id, snapshot_id
ogma_browser_reloadページを再読み込みします。tab_id, snapshot_id
ogma_browser_find_text現在のページでテキストを検索します。text, tab_id, snapshot_id
ogma_browser_clear_dataブラウザーのデータを消去します。types
ogma_crawl_site有効な診断対象範囲内で、組み込みブラウザーを使って対象をクロールし、カバレッジデータを返します。start_url, max_pages, max_depth, wait_ms, tab_id

ブラウザーの要素と待機 ​

ツール機能入力
ogma_browser_snapshot要素参照と状態を含むコンパクトなセマンティックページツリーを読み取ります。result_detail: "full" では、代わりに raw.elements に要素を含む構造化エンベロープを返します。以前のスナップショットからの差分を要求することもできます。tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hover参照した要素にホバーし、新しく表示されたメニューやツールチップを報告します。element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_option値、ラベル、インデックスでドロップダウンの選択肢を選び、選択した値を報告します。element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_check状態を無条件に反転するのではなく、チェックボックスやラジオボタンの状態を明示的に設定します。element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyフォーカスされたページまたは参照した要素に、キーやキーの組み合わせを送ります。key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focus参照した要素にフォーカスし、入力可能な操作を報告します。element_ref, snapshot_id, tab_id
ogma_browser_blur現在フォーカスされている要素からフォーカスを外します。tab_id, snapshot_id
ogma_browser_drag_and_drop参照した要素を、別の参照した要素にドラッグアンドドロップします。source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_to要素やページ位置まで、または参照したスクロールコンテナー内でスクロールします。target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_for要素/テキスト/URL/ナビゲーション/ダイアログの条件、またはページの安定を待ちます。必要な場合は明示的なスリープにも対応します。condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogJavaScript ダイアログを承認または閉じます。任意のプロンプト入力テキストと、想定するダイアログのチェックも指定できます。action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_status待機中の JavaScript ダイアログを閉じずに報告します。なし。

ブラウザーのファイル、ポップアップ、ダウンロード ​

ツール機能入力
ogma_list_hosted_filesアップロードや成果物の調査に使うため、アクティブなプロジェクトのホスト済みファイルと ID を一覧表示します。limit, offset
ogma_artifact_read_rangeファイル全体を返すのではなく、ホスト済みファイルの指定した範囲のバイトを読み取ります。artifact_id, offset, length
ogma_artifact_searchUTF-8 のホスト済みファイルの指定範囲でリテラル文字列を検索し、一致するバイトオフセットを返します。artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_upload任意のクライアント側ファイルシステムパスではなく、既存の Ogma ホスト済みファイル ID でファイル入力欄を設定します。element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popup操作前にポップアップ検出を準備する、ポップアップを待つ、または検出状態を確認します。action, timeout_ms, switch_to_new_tab
ogma_browser_download_wait進行中または完了したブラウザーダウンロードを検出します。ID と状態を確認してください。検出は完了や最新のダウンロードであることを意味しません。timeout_ms
ogma_browser_download_get一つのダウンロードを調査し、利用可能になった完了済みコンテンツを成果物として保存します。download_id
ogma_browser_download_statusブラウザーのダウンロードと現在の進捗/状態を一覧表示します。なし。

ブラウザーの識別情報、ストレージ、権限 ​

以下のブラウザー権限ツールは、カメラや位置情報などの Web サイトの権限を制御します。MCP サーバーのツール権限は変更しません。

ツール機能入力
ogma_browser_context_create分離されたブラウザーの識別情報と初期タブを作成し、context_id と tab_id を返します。label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneクリーンなコンテキストを作成するか、clone_mode: authenticated で元のコンテキストの Cookie をコピーします。ストレージ全体のクローンではありません。context_id, clone_mode, label
ogma_browser_context_closeコンテキストとそのタブを閉じます。作成時に保持を指定しなかった場合は、ストレージも消去します。context_id
ogma_browser_context_listブラウザーコンテキストとその状態を一覧表示します。なし。
ogma_browser_auth_state_captureCookie と Web ストレージを、名前付きのメモリ内認証状態としてキャプチャーし、機密情報を伏せたメタデータを返します。name, tab_id, context_id, role, url
ogma_browser_auth_state_applyキャプチャーした認証状態を復元します。有効期限のメタデータは、サーバーがそのセッションを受け付ける証拠ではありません。auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_list機密値の全体を含めずに、キャプチャーした認証状態を一覧表示します。なし。
ogma_browser_auth_state_deleteキャプチャーした認証状態を一つ削除します。auth_state_id
ogma_browser_storage_list値のプレビューを短縮して、Cookie と Web ストレージのエントリーを一覧表示します。origin, storage_type
ogma_browser_storage_get値のプレビューを短縮して、一つの Cookie またはストレージキーを調査します。storage_type, key, origin
ogma_browser_storage_setCookie/ストレージの値を書き込みます。Ogma の env:VARIABLE_NAME 参照も使用できます。storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_delete一つの Cookie または Web ストレージキーを削除します。storage_type, key, origin
ogma_browser_permissions_setオリジンに対して、指定した Web サイトの権限を許可、拒否、リセットします。origin, permissions, setting, context_id
ogma_browser_permissions_resetブラウザー権限の上書き設定を消去します。context_id
ogma_browser_permissions_getオリジンに対する Web サイトの権限状態を問い合わせます。origin, permissions

ブラウザーの診断、証拠、復旧 ​

ツール機能入力
ogma_browser_network_deltaカーソル以降のネットワークエントリーを件数制限付きで取得します。完全な URL、タイミング、エラー、利用可能な HTTP 履歴 ID を保持します。since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_delta新しいコンソールエントリーを取得します。ブラウザーが提供する場合は、ソース URL、行、列も含みます。since_entry_id, levels, max_entries
ogma_browser_action_correlation操作の時間枠に関連する通信/イベントを取得するか、最近の操作を一覧表示します。タイミングだけでは因果関係を証明できません。browser_action_id, limit
ogma_browser_snapshot_save現在のスナップショットを後の比較用にアーカイブします。最大 20 個のスナップショットを保持します。label
ogma_browser_page_state_compare二つのアーカイブ済みスナップショットを比較し、要素/状態の差を報告します。変動しやすい値やロールを無視することもできます。snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_start軽量な操作トレースを開始します。detailed はコンソールとネットワークへの参照も追加します。level, label, context_id
ogma_browser_trace_stopトレースを停止し、イベントをメモリ内に保持します。trace_id
ogma_browser_trace_export停止したトレースを、アクティブなプロジェクトの JSON ホスト済みファイル成果物として保存します。trace_id
ogma_browser_trace_listトレースとその記録/エクスポート状態を一覧表示します。なし。
ogma_browser_trace_note現在記録中のすべてのトレースにメモを追加します。note
ogma_browser_human_takeover_startタイムアウトを設定した手動チェックポイントのために、エージェントのブラウザー操作を一時停止します。reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_complete手動操作後に制御を戻し、ページのスナップショットを更新します。takeover_id
ogma_browser_human_takeover_status手動制御が有効かを確認し、残り時間を報告します。なし。
ogma_browser_healthデバッガーブリッジの健全性と、最近のクラッシュ/切断情報を報告します。なし。
ogma_browser_recoverブリッジの復旧を試みます。既定では証拠を保持します。relaunch_required を報告する場合があります。preserve_evidence

認証と認可のテスト ​

ツール機能入力
ogma_auth_capture_profile組み込みブラウザーから Cookie、ストレージ、検出した認証トークン、CSRF 候補をキャプチャーします。name, role, url, tab_id, wait_ms
ogma_auth_list_profiles機密値を要約して、キャプチャーした認証プロファイルを一覧表示します。なし。
ogma_auth_apply_profileキャプチャーした認証プロファイルを組み込みブラウザーに適用し、ロールやアカウントを切り替えます。profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrf現在のページ、Cookie、ストレージ、meta タグ、隠し入力欄から CSRF トークン候補を更新します。profile_id, url, tab_id, wait_ms
ogma_login_replay_autoログインフォームを自動検出し、組み込みブラウザーで認証情報を送信して、認証プロファイルをキャプチャーします。login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testキャプチャーした一つのリクエストを複数の認証プロファイルで再送し、アクセス制御の結果を比較します。request_id, profile_ids, mutations, entry_id

再利用可能なログインフロー ​

メモリ内の認証プロファイルとは異なり、ログインフローはプロジェクトごとに永続化されます。認証情報は Ogma の環境変数 ID を参照します。設定した検証チェックがすべて合格する必要があり、ログインフォームを送信しただけでは認証成功とはいえません。

ツール機能入力
ogma_auth_journey_recordログイン手順、認証情報への参照、検証チェック、任意の手動 MFA チェックポイントを保存します。フローを定義するもので、任意のクリックを自動記録するものではありません。name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listセッションの機密情報を伏せて、アクティブなプロジェクトの保存済みログインフローを一覧表示します。なし。
ogma_auth_journey_replay保存済みログインフローを実行し、認証を検証して、更新したセッションを保存します。設定されている場合は手動 MFA のために一時停止します。journey_id, tab_id
ogma_auth_journey_verify現在のセッションに対して、URL、DOM、Cookie、任意の検証リクエストをチェックします。journey_id, tab_id
ogma_auth_journey_ensure現在のセッションを検証し、保存済み状態の復元を試みて、それでも必要な場合のみログインを再実行します。journey_id, tab_id
ogma_auth_journey_resume手動チェックポイント後にフローを続行し、得られたセッションを検証します。journey_id, takeover_id, tab_id

ユーティリティと分析 ​

ツール機能入力
ogma_fetch_sourcemapJavaScript ソースマップを取得して調査します。url, base_url
ogma_proto_decode設定済みスキーマを使用して protobuf ペイロードをデコードします。data_b64, content_type
ogma_decode_jwtJWT のヘッダーとクレームをデコードします。token
ogma_decode_responsebase64、gzip、deflate、brotli、URL、HTML エンティティ、十六進数処理などの操作を順に適用して、レスポンス本文をデコード、展開、変換します。input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsJavaScript レスポンスから、公開されている機密情報とエンドポイントを検索します。host, patterns
ogma_compare_responses二つのレスポンスを比較します。entry_id_a, entry_id_b, mode
ogma_bytes_transformエンコード、デコード、XOR、ハッシュ、抽出などのバイト変換を実行します。operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectWebAssembly モジュールを調査します。wasm_b64, data_encoding
ogma_fingerprint_targetキャプチャー済み通信とレスポンスから、対象の技術を識別します。host, entry_limit
ogma_sign_requestクライアント側の署名方式を使用するアプリケーション向けに、HMAC-SHA256 のリクエスト署名ヘッダーを計算します。key, method, path, params
ogma_find_in_response最大 10 個の URL を取得し、レスポンス本文で正規表現を検索して、簡潔な前後の文脈を返します。urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkMCP セッション内に、構造化された推論や計画のテキストを記録します。thought
ogma_explain_capabilitiesMCP サーバーの機能概要を返します。なし。

アクティブプローブの補助ツール ​

ツール機能入力
ogma_run_active_probe_workflowキャプチャー済みリクエストに対し、特定の脆弱性を対象とした範囲限定のプローブを実行します。モジュールには IDOR/BOLA、CORS、SSRF OAST、XSS の反射/保存、SQLi のタイミング/エラー、パストラバーサル、SSTI、アップロード制限の回避、GraphQL のイントロスペクション/認可、JWT 操作、レート制限のチェックがあります。probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_race一つのリクエストを並行送信し、最頻のステータス、それと異なるレスポンス、判定を報告します。一回限りの操作に使用してください。一度だけ成功するはずの操作で複数の成功レスポンスがあると、原子性がないことを示します。キャプチャー済みエントリーには request_id を渡すか、host と port に加えてリクエストの残りの内容を明示します。http2 を設定すると、すべてのリクエストを一つの接続上の並行ストリームとして送信します(単一パケット)。対象が HTTP/2 を使用する場合、短い競合時間枠を捉える方式です。既定ではリクエストごとに接続を開きます。結果の違いは並行処理の挙動に関する証拠にすぎず、全結果が同じでも原子性の証明にはなりません。操作が変更した状態から確認してください。request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smuggling生の TCP で CL.TE と TE.CL の同期ずれプローブを送信し、プローブ結果、候補、判定を報告します。headers で渡したヘッダーはプローブリクエストにのみ付け、同期ずれを測る後続リクエストには常に付けません。このプローブはヒューリスティックで、誤検知も見逃しもよく起こります。最初のリクエスト後に接続を閉じるフロントエンドや、競合するメッセージ境界指定を 400 で拒否するフロントエンドも、脆弱なものと同じ結果になります。陰性結果も安全性の証明にはなりません。報告前に確認してください。raw モードの ogma_http_request でプローブのバイト列を raw_request_base64 として再送し、max_responses を 2 に設定して、そのバイト列が要求していないレスポンスを読み取ります。その後、同じ接続で followup_raw_request_base64 により通常のリクエストを送り、二つのステータスを比較します。HTTP/1.x のみ対応です。host, port, tls, path, timeout_ms, headers
ogma_test_hpp指定したパラメーターの HTTP パラメーター汚染のバリエーションを送信し、レスポンスのステータスや本文を変えたものと判定を報告します。あるコンポーネントで検証したパラメーターを別のコンポーネントが使用し、重複する名前の解釈が異なる可能性がある場合に使用します。レスポンスの変化は重複パラメーターの処理が異なることを示しますが、それだけでは制御の回避を証明しません。headers はベースラインを含むすべてのリクエストに付けるため、Cookie や Authorization を指定すると認証情報が必要なエンドポイントを調べられます。ヘッダーを指定しないと Cookie も認証情報も送らないため、ログイン必須のエンドポイントで変化がない結果には何の証明力もありません。host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesOgma に同梱したテンプレートスキャナーのテンプレートを、深刻度と一致の意味とともに一覧表示します。ogma_run_nuclei の前に確認し、名前で選んでください。なし。
ogma_run_nuclei対象 URL に一つのテンプレートを実行し、すべての一致を報告します。指摘事項は作成しません。同梱テンプレートには template、独自の文書には template_yaml を渡し、両方は指定しないでください。パーサーは nuclei のサブセットで、ステータス、単語、正規表現のマッチャー、matchers-condition、正規表現の抽出器に対応します。DSL 式など、サブセット外のマッチャー型は評価せずにスキップします。完全な nuclei 環境では受け付けるテンプレートでも、このツールでは実行できないものがあります。テンプレートは、公開された .env、.git/config、actuator エンドポイント、server-status ページなど、パッシブスキャナーからは見えない公開状態や設定不備をチェックします。target, template, template_yaml
ogma_record_test_attemptエンドポイント、パラメーター、ベクトルのいずれかをテストしたことと結果を記録し、後のセッションで行き止まりと未テスト箇所を区別できるようにします。追加調査を打ち切るのは no_signal のみです。transport_error はプローブが対象に届かなかったことを意味し、そのベクトルについて何も証明しません。host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attempts記録したテスト試行を新しい順に一覧表示し、ホスト、ポート、パス、パラメーター、ベクトルでグループ化して、各箇所の決定的な試行、試行数、追加調査を打ち切ったかどうかを報告します。決定的な結果が no_signal の場合のみ追加調査を打ち切った状態とし、後の transport_error はその状態を解除しません。host, port, path, vector, limit

直接の WebSocket テスト ​

ツール機能入力
ogma_websocket_connectws:// または wss:// の URL に接続し、メッセージを送信して、会話記録を返します。url, messages, headers, timeout_secs
ogma_ws_capture_historyogma_websocket_connect の WebSocket 会話記録を、調査や証拠のリンクに使う構造化 Ogma 履歴として保存します。url, transcript, label

照合・置換 ​

ツール機能入力
ogma_list_match_replace_rules照合・置換ルールを一覧表示します。なし。
ogma_create_match_replace_rule照合・置換ルールを作成します。ワークフローの操作には workflow_id が必要です。name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_rule照合・置換ルールを有効または無効にします。rule_id, enabled
ogma_delete_match_replace_rule照合・置換ルールを削除します。rule_id

環境変数 ​

ツール機能入力
ogma_list_env_vars環境変数の名前とメタデータを一覧表示します。なし。
ogma_set_env_var環境変数を作成または更新します。name, value, scope, is_secret
ogma_get_env_var_value権限がある場合に環境変数の値を読み取ります。name

プロジェクト、メモ、TODO、セッション ​

プロジェクトの切り替えは、要求したエージェントだけでなく、Ogma のアクティブなプロジェクトに影響します。他のクライアントと調整してください。以下のメモ/TODO ツールはメモリ内の MCP セッション用スクラッチパッドであり、アプリケーションの永続的なメモページではありません。切断や MCP の再起動の前に、セッションレポートを保存してください。

ツール機能入力
ogma_list_projectsプロジェクトを一覧表示します。なし。
ogma_switch_projectアクティブなプロジェクトを切り替えます。project_id, project_name
ogma_start_pentest_session対象の構造化された評価計画を作成し、既定ではセッション内のメモ/チェックリストも作成します。完全なスキャンを自動実行するものではありません。target_url, objective, mode, create_scratchpad
ogma_get_coverage_status現在のセッションのチェックリストの進捗と残りのカバレッジを要約します。テストが完全であることの証明ではありません。なし。
ogma_recommend_skills観測した技術、パス、ヘッダー、その他の入力コンテキストから、組み込みスキルのガイダンスを提案します。observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createメモを作成します。title, content, category
ogma_note_listメモを一覧表示します。category
ogma_note_get一つのメモを取得します。id
ogma_note_updateメモを更新します。id, title, content, category
ogma_note_deleteメモを削除します。id
ogma_todo_createTODO を作成します。task, priority
ogma_todo_listTODO を一覧表示します。status, priority
ogma_todo_updateTODO を更新します。id, task, priority, status
ogma_todo_mark_doneTODO を完了としてマークします。id
ogma_todo_deleteTODO を削除します。id
ogma_finish_session概要、方法、推奨事項を記録して MCP セッションを終了します。summary, methodology, recommendations
ogma_get_session_report現在の MCP セッションレポートを取得します。なし。

ワークスペース AI との関係 ​

MCP サーバーは外部ツールが使用するプロトコルサーバーです。アプリ内のワークスペース AI は Vue/ブラウザーの機能で、設定した AI プロバイダーを直接呼び出し、独自のフロントエンドツール一覧を提供します。ワークスペース AIを参照してください。

プロプライエタリソフトウェア。すべての権利を保有します。