Ga naar de inhoud

MCP-resources en -tools ​

De Ogma MCP-server is bedoeld voor externe MCP-clients zoals Codex, Claude Code, Cursor en andere Model Context Protocol-hosts. Hij staat los van de AI-assistent in de app.

MCP biedt vier ingangen voor het ontdekken van mogelijkheden:

  • Resources: benoemde leesdoelen die een MCP-client kan openen.
  • Resourcesjablonen: leesdoelen met parameters voor een specifiek item, een bevinding, een workflow, een uitvoering, een export of een object uit Opnieuw versturen (Replay).
  • Tools: aanroepbare acties. Sommige zijn alleen-lezen. Sommige vereisen vlaggen bij het starten van de server.
  • Prompts: herbruikbare instructies die een agent helpen een inspectie, hertest of rapport te plannen. Een prompt ophalen voert de bijbehorende tools niet uit.

Zie MCP instellen voor verbindingseindpunten en clientconfiguratie. Zie Browserautomatisering met MCP voor een volledige interactiereeks.

Dit naslagwerk beschrijft de huidige implementatie: 255 tools, 17 resources, 9 resourcesjablonen en 12 prompts. Alle tools worden bekendgemaakt; machtigingscontroles gelden nog steeds bij aanroepen. Oudere geïnstalleerde releases kunnen minder tools aanbieden. Ontdek de catalogus van je draaiende server voordat je een tool kiest.

Protocolmethoden ​

Dit zijn JSON-RPC-methodenamen, geen afzonderlijke URL-paden. Een MCP-client handelt de verbindingslevenscyclus af via HTTP of stdio.

MethodeDoel
initializeOnderhandel over de protocolversie en mogelijkheden van server en client.
notifications/initializedMeld aan de server dat de initialisatie voltooid is; deze notificatie heeft geen verzoek-ID.
tools/listOntdek tools en hun argumentschema’s door nextCursor te volgen.
tools/callVoer een tool uit met name en arguments.
resources/listGeef benoemde alleen-lezenresources weer.
resources/templates/listGeef URI-sjablonen weer voor het lezen van afzonderlijke objecten.
resources/readLees een resource met de volledige uri.
prompts/listOntdek herbruikbare prompts en hun argumenten.
prompts/getHaal de berichten van een prompt op met name en optionele tekenreeksargumenten.

Tools ontdekken en aanroepen ​

Toolnamen zoals ogma_search_http_history zijn MCP-toolidentificatoren, geen afzonderlijke HTTP-routes. Roep ze aan via tools/call op je MCP-verbinding.

  1. Initialiseer de verbinding met je MCP-client.
  2. Roep tools/list aan. Ogma retourneert maximaal 40 tools per pagina. Geef elke geretourneerde nextCursor terug als params.cursor totdat die ontbreekt; anders ontbreken de meeste browsertools in de client.
  3. Lees het inputSchema van elke tool voor veldtypen, enumwaarden, standaardwaarden, limieten en geneste objectformaten. Verzin geen argumenten op basis van de toolnaam.
  4. Lees ogma://mcp/permissions en ogma://mcp/tool-guide voordat je acties uitvoert.
  5. Roep de geselecteerde tool aan met een JSON-object in arguments.

Voorbeeld van een JSON-RPC-verzoek op een geïnitialiseerde verbinding:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

Gebruik ID’s die lijst- en zoektools retourneren in plaats van ze te raden. Zoekopdrachten in geschiedenis en bevindingen gebruiken limit/offset; browserdeltatools gebruiken since_entry_id. Geen van beide is de ondoorzichtige cursor die tools/list gebruikt.

Resultaten lezen ​

Gebruik bij voorkeur result.structuredContent. Het tekstinhoudsblok bevat dezelfde JSON-envelop voor clients die alleen tekstresultaten ondersteunen. Uitzondering: het standaardresultaat van ogma_browser_snapshot bevat geen gestructureerde inhoud en de tekstinhoud is de leesbare boom; gebruik result_detail: "full" voor de gestructureerde elementen. Parseer bij de lokale REST-brug in plaats daarvan de JSON-tekenreeks in result; die brug is niet het MCP-transport.

Bij een mislukte toolaanroep via de REST-brug is de geparste waarde { "error": "..." }, met de geserialiseerde foutenvelop van de tool in die tekenreeks. Een succesvolle HTTP-status van de brug alleen betekent niet dat de tool is geslaagd.

EnvelopveldBetekenis
okOf de toolbewerking is geslaagd. Inspecteer ook isError van het MCP-resultaat.
workflow_stage, summaryBewerkingscontext en een korte uitleg.
evidence, hypothesesWaargenomen bewijsmateriaal en afzonderlijke, onbevestigde interpretaties.
next_actions, use_next_toolsVoorgestelde vervolgstappen en toolroutering.
artifactsVerwijzingen naar gegenereerd bewijsmateriaal of bestanden, indien beschikbaar.
rawToolspecifieke gegevens. Aanwezig bij de gestructureerde uitvoervormen; compacte tools nemen dit alleen op met result_detail: "full". Kan een object, array of tekst zijn; ga niet uit van één universele structuur.

Schermafbeeldingstools retourneren ook een native MCP-afbeeldingsblok. Lees het afbeeldingsblok in plaats van base64-afbeeldingsgegevens in de JSON-metadata te verwachten. Een browsersnapshot retourneert standaard een compacte tekstboom; geef result_detail: "full" mee voor de gestructureerde elementen onder raw.elements. Browsernetwerk- en consoledelta’s bevatten gestructureerde items.

Een geslaagde validatieaanroep kan nog steeds valid: false retourneren in de gegevens. Een fout bij tooluitvoering gebruikt isError: true; ongeldige protocolverzoeken gebruiken JSON-RPC-fouten. Lees de diagnostiek voordat je het opnieuw probeert. Backendfouten kunnen een HTTP-status, eindpunt en begrensde diagnostische tekst bevatten; [truncated] betekent dat de diagnostiek is ingekort, niet dat de bewerking is geslaagd.

Deze resultaatconventies gebruiken het toolresultaatformaat van MCP.

Resources ​

ResourceWat deze retourneert
ogma://statusHuidige gezondheid en status van de backend.
ogma://projectsAlle Ogma-projecten.
ogma://project/currentHet huidige actieve project.
ogma://instancesInstanties van proxyluisteraars.
ogma://http-history/recentDe 20 recentste HTTP-items zonder bodyinhoud.
ogma://ws-history/recentDe 20 recentste WebSocket-verbindingen.
ogma://findingsMaximaal 50 bevindingen.
ogma://workflowsGeconfigureerde workflows.
ogma://workflow-runs/recentDe 20 recentste records van workflowuitvoeringen.
ogma://migration/workflowsCompatibiliteitsrapport voor workflowmigratie.
ogma://exports/recentDe 10 recentste exporttaken.
ogma://capabilitiesSamenvatting van de mogelijkheden van de MCP-server.
ogma://mcp/permissionsHuidige MCP-machtigingsvlaggen.
ogma://mcp/tool-guideToolroutering voor agenten, uitvoerconventies en aanbevolen browser- en testreeksen.
ogma://mcp/report-guideVolgorde voor rapportsamenstelling, bewijsvereisten en kwaliteitscontroles.
ogma://mcp/resumeBlijvend opgeslagen herstelcontext voor het actieve project: opgeslagen controlepunten en recente toolactiviteit.
ogma://replay/sessions/recentDe 20 recentste sessies in Opnieuw versturen.

Resourcesjablonen ​

SjabloonWat dit retourneert
ogma://http-history/{entry_id}Eén HTTP-geschiedenisitem.
ogma://ws-history/{connection_id}Eén WebSocket-verbinding.
ogma://findings/{finding_id}Eén bevinding.
ogma://workflows/{workflow_id}Eén workflow.
ogma://workflow-runs/{run_id}Eén workflowuitvoering.
ogma://exports/{export_id}Eén exporttaak.
ogma://replay/sessions/{session_id}Eén sessie in Opnieuw versturen.
ogma://replay/attempts/{session_id}/{attempt_id}Eén poging in Opnieuw versturen.
ogma://workflow-safety/{workflow_id}Veiligheidsclassificatie van een workflow en vereiste machtigingen.

Lees deze URI’s met resources/read, niet met een HTTP GET naar ogma://. Vul de ID in een resourcesjabloon in voordat je het leest. Resources retourneren tekst in contents; ze gebruiken niet de bovenstaande toolresultaatenvelop.

Prompts ​

Ontdek ze met prompts/list en gebruik daarna prompts/get met name en een arguments-object. Waarden van promptargumenten zijn tekenreeksen. Vereiste argumenten staan hieronder vetgedrukt.

PromptArgumentenWat deze voorbereidt
analyze_http_entryentry_idEén vastgelegde HTTP-uitwisseling inspecteren op beveiligingsproblemen die door bewijsmateriaal worden ondersteund.
summarize_project_security_stateGeenBevindingen en herstelprioriteiten voor het actieve project samenvatten.
triage_findingsseverityBevindingen prioriteren, eventueel binnen één ernstniveau.
investigate_suspicious_hosthostVastgelegd verkeer voor een hostnaam of IP-adres beoordelen.
review_workflow_migration_reportGeenCompatibiliteitsproblemen en migratiestappen voor workflows uitleggen.
generate_retest_planfinding_idReproductiestappen en criteria voor slagen/mislukken voorbereiden voor een bevinding.
create_finding_from_http_evidenceentry_idBewijsmateriaal analyseren en het maken van een bevinding begeleiden indien toegestaan.
prepare_evidence_exportexport_kindEen export van http_history, findings of automate_results plannen.
retest_http_entry_with_replayentry_idDe twee stappen in Opnieuw versturen begeleiden: een voorbeeld bekijken en bevestigen.
run_workflow_safelyworkflow_idNeveneffecten van een workflow inspecteren, een voorbeeld bekijken en uitvoeren indien toegestaan.
pentest_web_targettarget_url, objectiveEen gefaseerde, door bewijsmateriaal geleide beoordeling van een geautoriseerd doel plannen.
solve_web_challengechallenge_url, goalOnderzoek naar een webuitdaging en het verzamelen van bewijsmateriaal plannen.

Toolmachtigingen ​

De meeste inspectietools zijn altijd beschikbaar. Acties die gegevens wijzigen of uitgaand verkeer veroorzaken worden geregeld door opstartvlaggen van ogma-mcp:

MachtigingsvlagSchakelt in
--allow-write-findingsBevindingen schrijven en rapporten genereren; ook gedeelde projectwijzigingen zoals bewerkingen van omgevingsvariabelen en Zoeken en vervangen.
--allow-export-dataExporttaken maken. Bestaande exportmetadata en downloadinformatie lezen vereist deze vlag niet.
--allow-read-secretsOngemaskeerde waarden van omgevingsvariabelen. Dit staat los van de machtiging om variabelen te wijzigen.
--allow-send-requestsVersturen via Opnieuw versturen/Automatiseren (Automate), rechtstreekse/bulkverzoeken, browserinteractie, inhoud ontdekken, crawlen, authenticatietrajecten, actieve probes, WebSockets en projectwisselingen.
--allow-run-workflowsTools voor workflowvoorbeelden, -uitvoering en -annulering. Uitvoering via Automatiseren gebruikt in plaats daarvan verstuurmachtiging.
--allow-intercept-controlStatus en wachtrij van Interceptie lezen, de wachtrij wijzigen en de status van Interceptie besturen.

Machtigingen worden gecontroleerd wanneer een tool wordt aangeroepen; het vermelden van een tool betekent niet dat de acties ervan zijn ingeschakeld. Browserobservatietools kunnen een al draaiende browser inspecteren, maar aansturen en contextbeheer vereisen allow_send_requests. Authenticatietrajecten vereisen die machtiging ook, inclusief lijst- en verificatieaanroepen. Sessielokale notities en taken vereisen geen projectschrijfmachtiging.

Er zijn geen activiteitsquota per minuut of per sessie. Afzonderlijke tools handhaven nog wel hun eigen invoergroottes, batchgroottes, time-outs en scopecontroles. Workflowuitvoering kan aanvullende verstuur- of bevindingenschrijfmachtiging vereisen, afhankelijk van de bewerkingen van de workflow. Zie Instellen en machtigingen.

Alle tools worden bekendgemaakt, ongeacht machtigingen. Verouderde profielvlaggen filteren de toollijst niet meer. Zie Tools ontdekken en dispatchen.

Toolcatalogus ​

Herstellen na contextverlies ​

Roep na opnieuw verbinden of het verliezen van gesprekscontext ogma_resume_session aan voordat je aan een nieuwe beoordeling begint. Controleer het actieve project, het laatste controlepunt en recente toolresultaten. Gebruik check_live: true voor begrensde alleen-lezencontroles van opgeslagen verwijzingen; dit herhaalt geen acties. Vernieuw browsersnapshots voordat je elementverwijzingen hergebruikt.

Sla een controlepunt op vóór een overdracht of een lange pauze. Toolactiviteit registreert wat is uitgevoerd; die kan niet afleiden welke volgende test je van plan was. Leg doel, conclusies, onzekerheid en vervolgstappen expliciet vast en verwijs naar bewijsmateriaal via ID in plaats van grote antwoordbody’s naar het controlepunt te kopiëren.

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

Sla een controlepunt op vóór overdracht of contextcompactie. Leg je doel, voltooide werk, onzekerheden, bewijs-ID’s en vervolgstappen expliciet vast: het automatische activiteitenlog slaat verwijzingen en resultaten op, geen verzoekpayloads of je intentie. Een gestarte aanroep zonder voltooid resultaat heeft een onbekende uitkomst; inspecteer de huidige status voordat je een verstuuractie opnieuw probeert.

Herstelrecords worden blijvend opgeslagen en vallen binnen de projectscope. Met assessment_id worden leesacties beperkt tot die beoordeling; laat dit bij herstel-leesacties weg om projectbrede activiteit te inspecteren. Bestaande sessielokale notities/taken dienen een ander doel en mogen niet worden verward met een blijvend opgeslagen overdracht.

ToolWat deze doetInvoer
ogma_save_checkpointVoegt een blijvend opgeslagen overdracht toe. next_steps is een array met expliciete acties; references koppelt namen aan opgeslagen ID’s. Voert het plan niet uit.objective, progress, next_steps, uncertainties, references
ogma_resume_sessionLeest het actieve project, het nieuwste controlepunt, recente activiteit en hersteladvies. Optionele livecontroles inspecteren opgeslagen verwijzingen zonder acties te herhalen.check_live
ogma_get_session_activityLeest controlepunten en toolactiviteit met de nieuwste bovenaan. Tijden zijn UTC Unix-milliseconden. Geef voor paginering zowel before_ms als before_id uit de geretourneerde cursor mee.kind, id, since_ms, until_ms, before_ms, before_id, search, limit

Elke rij legt de tool uit en vermeldt de invoer op het hoogste niveau. Vetgedrukte invoer is vereist door het schema; andere invoer is optioneel. Sommige tools vereisen een keuze tussen invoervelden (bijvoorbeeld een bron voor Opnieuw versturen of een klikdoel); hun beschrijvingen en runtimevalidatie leggen die combinaties uit. Lees voor geneste velden en exacte typen het inputSchema van de draaiende tool.

Elke tool accepteert ook een optionele assessment_id (een niet-lege tekenreeks van maximaal 200 tekens). Hergebruik deze om de herstelcontext van één beoordeling bijeen te houden. Dit wijzigt het actieve project niet en verleent geen machtigingen. Deze gemeenschappelijke invoer wordt in de onderstaande tabellen niet herhaald.

Tools ontdekken en dispatchen ​

De server maakt elke geregistreerde tool bekend. Gebruik de ontdekkingstools voor mogelijkheden en contracten om een bewerking te identificeren en de invoer te inspecteren voordat je deze aanroept; je hoeft geen profiel te wijzigen om deze beschikbaar te maken. Zie MCP instellen.

Gebruik ogma_browser voor acties in de ingebouwde browser (snapshot, fill_input, fill_form, console_delta, network_delta en de rest van de browserfamilie) en ogma_search voor zoekdomeinen zoals http_history, findings en ws_history. De equivalente afzonderlijke tools blijven beschikbaar.

ToolWat deze doetInvoer
ogma_find_toolsDoorzoekt de volledige catalogus op taakgerelateerde trefwoorden. Een zoekopdracht met een exacte toolnaam retourneert het volledige contract; include_schema vraagt ook contracten op voor trefwoordovereenkomsten. Alle zoekwoorden moeten overeenkomen en een afgekort of leeg resultaat bewijst niet dat een mogelijkheid ontbreekt. De standaardlimiet is 5, het maximum 10.query, limit, include_schema
ogma_call_toolVoert een geregistreerde Ogma-tool op naam uit. Invoer behalve tool wordt doorgestuurd naar de benoemde tool; de machtigingen ervan blijven gelden.tool
ogma_browserStuurt de ingebouwde browser aan op actienaam. Elke andere ogma_browser_*-tool is bereikbaar via het achtervoegsel van de naam, bijvoorbeeld action: "snapshot" voor ogma_browser_snapshot.action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_searchDoorzoekt Ogma-gegevensdomeinen via één ingang. Elke andere ogma_search_*-tool is bereikbaar via het achtervoegsel van de naam.domain, q, limit, offset

HTTP-geschiedenis en query’s ​

ToolWat deze doetInvoer
ogma_search_http_historyDoorzoekt HTTP-geschiedenis met HTTPQL en retourneert verzoek- en antwoordmetadata.q, limit, offset, result_detail
ogma_get_http_entryHaalt één HTTP-item op via ID, eventueel met bodyvoorbeelden.entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyHaalt de volledige verzoek- en/of antwoordbody van een HTTP-item op.entry_id, part, search_pattern, result_detail
ogma_validate_httpqlValideert een HTTPQL-expressie.query
ogma_analyze_http_entry_securityBeoordeelt één HTTP-item op beveiligingsrelevant gedrag en bewijsmateriaal.entry_id
ogma_search_by_vulnerability_patternDoorzoekt vastgelegd verkeer op kwetsbaarheidsgerichte patronen.pattern_type, limit

WebSocket en SSE ​

ToolWat deze doetInvoer
ogma_search_ws_historyDoorzoekt WebSocket-verbindingsgeschiedenis met StreamQL.q, limit, offset
ogma_get_ws_messagesHaalt opgeslagen berichten voor één WebSocket-verbinding op.connection_id, limit, offset
ogma_get_ws_messageLeest één volledig bericht zonder afkorting voor lijstvoorbeelden; tekst is UTF-8, binaire en besturingspayloads zijn base64.message_id
ogma_validate_streamqlValideert een StreamQL-expressie.query
ogma_get_ws_messages_liveHaalt live WebSocket-berichten op die via browserinstrumentatie zijn vastgelegd.host, limit
ogma_create_ws_replay_sessionMaakt een sessie in WS opnieuw versturen (WebSocket Replay).ws_connection_id
ogma_connect_ws_replayVerbindt een sessie in WS opnieuw versturen.ws_session_id
ogma_send_ws_replay_messageVerstuurt een bericht via een sessie in WS opnieuw versturen.ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsGeeft sessies in WS opnieuw versturen weer.result_detail
ogma_get_ws_replay_messagesLeest het transcript van een sessie in WS opnieuw versturen, niet de vastgelegde geschiedenis. Laat cursor weg om te beginnen; geef de geretourneerde next_cursor mee en haal verder op zolang has_more geldt.ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messageLeest één bericht uit WS opnieuw versturen zonder afkorting van het payloadvoorbeeld; payload_base64 markeert base64-gecodeerde bytes.message_id, result_detail
ogma_disconnect_ws_replayVerbreekt de verbinding van een sessie in WS opnieuw versturen en behoudt de sessie en het transcript; annuleert ook een lopende verbindingspoging.ws_session_id
ogma_browser_get_ws_framesLeest WebSocket-frames die door de ingebouwde browser zijn vastgelegd.limit, connection_url, direction
ogma_browser_start_ws_captureStart het vastleggen van WebSocket-frames aan de browserzijde.Geen.
ogma_browser_send_ws_messageVerstuurt een WebSocket-bericht vanuit de browsercontext.payload, connection_url

Bevindingen en bewijsmateriaal ​

ToolWat deze doetInvoer
ogma_search_findingsDoorzoekt bevindingen op ernst, melder, tekst, limiet en offset.severity, reporter, q, limit, offset
ogma_get_findingHaalt één bevinding op via ID.finding_id
ogma_preview_finding_from_evidenceToont een conceptbevinding op basis van een HTTP-item zonder deze te maken.entry_id, reporter
ogma_create_findingMaakt een bevinding met metadata, tags, betrouwbaarheid, hersteladvies en optionele koppelingen naar bewijsmateriaal.title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_findingWerkt een bestaande bevinding bij.finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tagVoegt tags toe aan een bevinding zonder bestaande tags te vervangen.finding_id, tags
ogma_link_finding_evidenceVoegt bewijsmateriaal uit HTTP, Opnieuw versturen, Automatiseren, vastgelegde WebSockets of berichten uit WS opnieuw versturen toe aan een bevinding. Ondersteunende koppelingen vervangen het primaire bewijsmateriaal niet.finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_findingVerwijdert een bevinding.finding_id
ogma_create_finding_from_entryMaakt een bevinding op basis van een vastgelegd HTTP-item. Neemt verzoek- en antwoordheaders en -body’s op als HTTP-bewijsmateriaal in Markdown, waarbij de antwoordbody wordt afgekort tot 3000 tekens. Voegt een CVSS-score uit een aangeleverde uitsplitsing, CWE, PoC-code en verwijzingen toe.entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summaryVat gekoppeld bewijsmateriaal voor een bevinding samen.finding_id
ogma_record_finding_verificationRegistreert een onafhankelijk hertestoordeel voor een bevinding: verified, refuted of inconclusive. Het nieuwste oordeel geldt, dus een latere weerlegging vervangt een eerdere bevestiging; de tool rapporteert de opgeslagen rij.finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canaryMaakt een token met label en purpose, of controleert een bestaand token opnieuw met canary_id zonder een nieuw token te maken. Doorzoekt vastgelegd verkeer op overeenkomende items. Een overeenkomst in een antwoordbody is bewijs dat het token is teruggelezen; een overeenkomst in een verzoekbody toont alleen dat het token is verstuurd.canary_id of label en purpose, finding_id, hosted_path, limit
ogma_export_findings_reportMaakt een export van een bevindingenrapport.format, title, summary, scope, tester, include_evidence

Exports ​

ToolWat deze doetInvoer
ogma_preview_export_planToont exportinhoud en -formaat zonder een taak te maken.kind, format, limit, q, severity, reporter
ogma_create_export_jobMaakt een exporttaak voor geschiedenis, zoekresultaten, bevindingen of resultaten uit Automatiseren.name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobHaalt één exporttaak op via ID.export_id
ogma_list_export_jobsGeeft exporttaken weer.limit, offset
ogma_get_export_download_infoHaalt downloadmetadata op voor een voltooide export.export_id

Opnieuw versturen en verzoeken verzenden ​

ToolWat deze doetInvoer
ogma_preview_replay_sendToont een voorbeeld van een verstuuractie via Opnieuw versturen en retourneert een bevestigingstoken.http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_requestVerstuurt een verzoek via Opnieuw versturen met het bevestigingstoken.confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyMaakt een sessie in Opnieuw versturen op basis van een vastgelegd HTTP-item.entry_id, name, result_detail
ogma_create_replay_session_rawMaakt een sessie in Opnieuw versturen op basis van een ruwe verzoekdefinitie.name, host, port, tls, method, path, headers, body
ogma_get_replay_sessionHaalt metadata van een sessie in Opnieuw versturen en een gepagineerde lijst met pogingen op.session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attemptHaalt één poging in Opnieuw versturen op.session_id, attempt_id, result_detail
ogma_list_replay_sessionsGeeft sessies in Opnieuw versturen weer.limit, offset, result_detail
ogma_create_replay_sequenceMaakt een reeks met meerdere stappen in Opnieuw versturen op basis van bestaande sessies in Opnieuw versturen, in uitvoeringsvolgorde; collection_id past tijdens uitvoering de variabelen van die verzameling toe.name, session_ids, collection_id
ogma_run_replay_sequenceVoert een opgeslagen reeks in Opnieuw versturen uit, die echt uitgaand verkeer verstuurt. plan vermeldt stapindexen in uitvoeringsvolgorde; items kunnen stappen herhalen, weglaten of herschikken, en zonder plan wordt elke opgeslagen stap eenmaal in volgorde uitgevoerd. Een leeg plan wordt geweigerd.sequence_id, plan
ogma_repeat_requestHerhaalt een bestaand verzoek met optionele wijzigingen.request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsHerhaalt een vastgelegd HTTP-verzoek met overschrijvingen per veld en retourneert een antwoord plus een samenvatting van de verschillen.entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestVerstuurt een rechtstreeks HTTP-verzoek via de MCP-tools. Met raw_request_base64 leest max_responses meerdere antwoordframes van dezelfde verbinding in plaats van na het eerste te stoppen, en schrijft followup_raw_request_base64 een verzoek op die verbinding nadat het eerste antwoord is gelezen; een antwoord waar de verstuurde bytes niet om vroegen bevestigt verzoekdesynchronisatie in plaats van deze te raden. Beide invoervelden gelden alleen voor de ruwe modus.host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsVerstuurt een batch verzoeken.base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlHaalt een URL op en retourneert antwoordstatus, headers en een bodyvoorbeeld.url, method, headers, body_b64, max_bytes
ogma_follow_redirectHaalt een URL op, volgt de omleidingsketen en rapporteert elke stap.url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameterVervangt een -placeholder door waarden uit een woordenlijst en groepeert antwoorden op status en grootte.url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadVerstuurt multipart form-data-verzoeken met tekst- en bestandsvelden voor uploadtests.url, fields, headers, timeout_secs
ogma_test_loginTest een aanmeldeindpunt met aangeleverde of standaard gebruikersnaam-wachtwoordparen en rapporteert bewijsmateriaal.url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

Workflows en Automatiseren ​

ToolWat deze doetInvoer
ogma_search_workflowsGeeft workflows weer en filtert ze.workflow_type, enabled, limit, offset
ogma_get_workflowHaalt één workflow op via ID.workflow_id
ogma_get_workflow_runHaalt één record van een workflowuitvoering op.run_id
ogma_validate_workflow_importValideert de importcompatibiliteit van een workflowbundel.bundle_json
ogma_get_workflow_safetyHaalt veiligheids- en machtigingsclassificatie voor een workflow op.workflow_id
ogma_preview_workflow_runToont een voorbeeld van een workflowuitvoering vóór het uitvoeren.workflow_id, input, trigger_entry_id
ogma_run_workflowVoert een workflow uit.confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runAnnuleert een workflowuitvoering.run_id
ogma_list_automate_sessionsGeeft sessies in Automatiseren weer.limit, offset
ogma_get_automate_sessionHaalt één sessie in Automatiseren op.session_id
ogma_create_automate_sessionMaakt een sessie in Automatiseren met één injectiepunt. inject_into selecteert dit als query:<name>, header:<name> of body; standaard wordt de eerste queryparameter gebruikt, of bij het ontbreken daarvan de body.entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_sessionVoert een sessie in Automatiseren uit.session_id
ogma_list_automate_runsGeeft uitvoeringen in Automatiseren weer.session_id, limit, offset
ogma_get_automate_runHaalt één uitvoering in Automatiseren op.run_id
ogma_cancel_automate_runAnnuleert een uitvoering in Automatiseren.run_id
ogma_list_automate_resultsGeeft resultaten uit Automatiseren weer.run_id, limit, offset, min_status, max_status
ogma_get_automate_resultHaalt één resultaat uit Automatiseren op.run_id, seq
ogma_load_skillLaadt ingebouwde MCP-skillinstructies in de context van de assistent.skills

Scanner ​

Het starten van passieve of actieve scans vereist schrijfmachtiging voor bevindingen omdat scans bevindingen kunnen maken. Scannerregels en categorieën van actieve controles weergeven vereist deze machtiging niet.

ToolWat deze doetInvoer
ogma_run_passive_scanVoert passieve scannercontroles uit voor één HTTP-item.entry_id
ogma_run_passive_scan_allVoert passieve scannercontroles uit op de vastgelegde geschiedenis.Geen.
ogma_list_scanner_rulesGeeft detectieregels van de scanner weer.Geen.
ogma_list_active_checksGeeft de categorieën van actieve scannercontroles weer met hun ID’s en beschrijvingen, en meldt hoeveel daarvan bevindingen maken. Nog niet geïmplementeerde categorieën worden vermeld maar leveren nooit een bevinding op.Geen.
ogma_scan_activeVoert de actieve scanner uit, die bewijspayloads verstuurt en alleen bevindingen maakt voor kwetsbaarheidsklassen die op basis van het antwoord worden bevestigd. Geef entry_id mee om één item te scannen of laat dit weg om recente geschiedenis door te lopen. Dit duurt lang en wordt daarom als taak aangeboden; het synchrone pad peilt de taak tot een eindstatus en rapporteert job_id, voortgangstellers en findings_created. Vereist schrijfmachtiging voor bevindingen.entry_id, checks, concurrency, delay_ms, scan_headers

Interceptie ​

ToolWat deze doetInvoer
ogma_get_intercept_statusHaalt de huidige status van Interceptie op.Geen.
ogma_set_intercept_enabledSchakelt Interceptie in of uit.request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueGeeft onderschepte items in de wachtrij weer.Geen.
ogma_get_intercept_itemHaalt één onderschept item uit de wachtrij op.id
ogma_forward_intercept_itemStuurt een onderschept item door, eventueel gewijzigd.id, method, path, headers, body, status_override
ogma_drop_intercept_itemVerwerpt een onderschept item.id
ogma_intercept_and_modifyWacht op een live onderschept verzoek of antwoord, past JSON-patches, regexvervangingen of volledige bodyvervanging toe en stuurt het daarna door.direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

Proxy, scope en netwerk ​

ToolWat deze doetInvoer
ogma_list_proxy_listenersGeeft proxyluisteraars weer.Geen.
ogma_start_proxy_listenerStart een proxyluisteraar.listener_id
ogma_stop_proxy_listenerStopt een proxyluisteraar.listener_id
ogma_list_scope_presetsGeeft scopepresets weer.Geen.
ogma_create_scope_presetSlaat een scopepreset op zonder deze te activeren. Vereist verstuurmachtiging. Elke regel vereist pattern en include; de optionele rule_type selecteert overeenkomsten op host, CIDR, pad of regex. Padregels gebruiken pattern voor de host en path_pattern voor het pad. Activeer de geretourneerde preset afzonderlijk met ogma_set_active_scope.name, rules, httpql_expression
ogma_get_active_scopeHaalt de actieve scope op.Geen.
ogma_set_active_scopeStelt de actieve scope in.preset_id
ogma_local_ipsGeeft lokale IP-adressen weer die bruikbaar zijn voor luisteraars en callbacks.Geen.
ogma_get_tls_infoHaalt TLS-informatie op voor een doel of vastgelegde verbinding.host, port

Sitemap, Endpoints en OAST ​

ToolWat deze doetInvoer
ogma_get_sitemapHaalt de vastgelegde sitemap op.host, show_api_only
ogma_get_sitemap_parametersHaalt parameters op die voor één sitemap-pad zijn ontdekt.host, port, path
ogma_list_extracted_endpointsGeeft eindpunten weer die uit verkeer en frontendinhoud zijn geëxtraheerd.limit, offset
ogma_discovery_startStart een achtergrondtaak voor inhoud ontdekken op een host en poort binnen de scope; retourneert een taak-ID.host, port, tls, base_path, config
ogma_discovery_listGeeft taken voor inhoud ontdekken en hun voortgang in het actieve project weer.Geen.
ogma_discovery_getHaalt de status en ontdekte resultaten van een taak voor inhoud ontdekken op.job_id
ogma_discovery_cancelVerzoekt om annulering van een draaiende taak voor inhoud ontdekken.job_id
ogma_import_openapi_specImporteert een OpenAPI-specificatie om eindpunten en verzoekstructuren als uitgangspunt toe te voegen.spec_content, base_url, collection_name
ogma_get_oast_configHaalt de configuratie van OAST-luisteraars op.Geen.
ogma_get_oast_reachabilityMeldt of de geconfigureerde OAST-callbackhost bereikbaar is vanaf een doel, met redenen wanneer dat niet zo is en stappen om het op te lossen. Controleer dit voordat je op een blinde payload vertrouwt: een onbereikbare callback levert een vals-negatief resultaat op dat als niet-kwetsbaar wordt gelezen.Geen.
ogma_list_oast_interactionsGeeft OAST-interacties weer. Elk filter wordt door de backend toegepast voordat de pagina wordt samengesteld, zodat het totaal alle overeenkomsten telt in plaats van de paginalengte; beperken tot één tokenlabel of bronadres verbergt nooit een overeenkomende callback verderop in de stroom. token_label is het injectiepunt dat het token bevatte: een queryparameternaam, een headernaam of body. Labels worden met hun tokens in het geheugen bewaard, dus een label waarvan het token wegens ouderdom uit het geheugen is verwijderd levert geen overeenkomsten op, ook geen verouderde rijen.limit, offset, token_id, token_label, protocol, source_ip, since

Geschiedenis annoteren ​

ToolWat deze doetInvoer
ogma_set_entry_colorStelt het kleurlabel van een geschiedenisitem in.entry_id, color
ogma_add_entry_tagVoegt een tag toe aan een geschiedenisitem.entry_id, tag
ogma_remove_entry_tagVerwijdert een tag uit een geschiedenisitem.entry_id, tag

Browserbesturing ​

Zie de browserhandleiding voor de keuze tussen snapshots, selectors en schermafbeeldingen. Ga er niet van uit dat elke browsertool tab_id of element_ref accepteert; gebruik alleen de invoer die voor die tool wordt vermeld.

ToolWat deze doetInvoer
ogma_browser_launchStart de Ogma-browser.proxy_port
ogma_browser_navigateNavigeert de browser naar een URL.url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domNavigeert en retourneert de gerenderde DOM plus optionele selectorresultaten nadat JavaScript is uitgevoerd.url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotLegt de browserpaginastatus vast.tab_id, result_detail
ogma_browser_execute_jsVoert JavaScript in de browser uit.script, tab_id
ogma_browser_get_sourceHaalt de DOM-broncode van de huidige pagina op.tab_id, format, max_chars
ogma_browser_get_cookiesHaalt browsercookies op.tab_id
ogma_browser_set_cookieStelt een browsercookie in.name, value, domain, path, http_only, secure
ogma_browser_new_tabOpent een nieuw browsertabblad.url
ogma_browser_close_tabSluit een browsertabblad.tab_id
ogma_browser_get_tabsGeeft browsertabbladen weer.result_detail
ogma_browser_clickKlikt op een element_ref uit een snapshot of op expliciete x- en y-coördinaten.element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textTypt tekst in de browser.text, tab_id, snapshot_id
ogma_browser_fill_inputStelt een invoerveld in met precies één CSS-selector of snapshot-element_ref; een lege waarde wist het veld. Verstuurt het formulier niet.selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_formVervangt tekst in meerdere invoervelden, tekstgebieden of contenteditable-elementen in één aanroep, in de aangeleverde volgorde; elk veld gebruikt precies één element_ref of selector plus een value. Stopt bij de eerste fout en verstuurt het formulier niet.fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorKlikt op een element via een selector.selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formDient een formulier in.selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_linksExtraheert links van de huidige pagina.tab_id
ogma_browser_get_page_formsExtraheert formulieren van de huidige pagina. Stel include_templates in op true (standaard false) om per formulier de absolute actie-URL, methode, het effectieve inhoudstype, formulierelementen die worden meegestuurd met hun huidige waarden, verzendknoppen en CSRF-achtige token_candidates toe te voegen. Multipart-formulieren verwijzen naar ogma_multipart_upload in plaats van een samengestelde body. Vereist de machtiging send_requests.tab_id, include_templates
ogma_browser_form_to_replayMaakt een sessie in Opnieuw versturen op basis van een formulier op de livepagina en leest daarbij de huidige veldwaarden en actuele browsercookies op dat moment, met Origin- en Referer-headers afgeleid van de pagina. Verstuurt het verzoek niet.form_selector, tab_id, name
ogma_browser_scrollScrolt de huidige pagina.selector, x, y, tab_id
ogma_browser_wait_for_selectorWacht op een elementselector.selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logHaalt browsernetwerkgebeurtenissen op.host, since_ms, limit
ogma_browser_go_backGaat terug in de browsergeschiedenis.tab_id, snapshot_id
ogma_browser_go_forwardGaat vooruit in de browsergeschiedenis.tab_id, snapshot_id
ogma_browser_reloadLaadt de pagina opnieuw.tab_id, snapshot_id
ogma_browser_find_textZoekt tekst op de huidige pagina.text, tab_id, snapshot_id
ogma_browser_clear_dataWist browsergegevens.types
ogma_crawl_siteCrawlt een doel via de ingebouwde browser binnen de actieve scope en retourneert dekkingsgegevens.start_url, max_pages, max_depth, wait_ms, tab_id

Browserelementen en wachten ​

ToolWat deze doetInvoer
ogma_browser_snapshotLeest een compacte semantische paginaboom met elementverwijzingen en status; result_detail: "full" retourneert in plaats daarvan de gestructureerde envelop met elementen onder raw.elements. Kan een delta ten opzichte van een eerdere snapshot opvragen.tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hoverBeweegt de aanwijzer over een aangewezen element en rapporteert nieuw zichtbare menu’s of tooltips.element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_optionSelecteert opties uit een keuzelijst op waarde, label of index en rapporteert de geselecteerde waarden.element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_checkStelt de status van een selectievakje of keuzerondje expliciet in in plaats van deze blind om te schakelen.element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyStuurt een toets of toetscombinatie naar de pagina met focus of een aangewezen element.key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focusGeeft een aangewezen element focus en rapporteert zijn invoermogelijkheden.element_ref, snapshot_id, tab_id
ogma_browser_blurVerwijdert focus van het element dat momenteel focus heeft.tab_id, snapshot_id
ogma_browser_drag_and_dropSleept een aangewezen element naar een ander.source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_toScrolt naar een element, paginapositie of binnen een aangewezen scrollcontainer.target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_forWacht op een voorwaarde voor een element, tekst, URL, navigatie of dialoogvenster, of op paginastabiliteit; ondersteunt indien nodig een expliciete wachttijd.condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogAccepteert of sluit een JavaScript-dialoogvenster, met optionele prompttekst en controles van het verwachte dialoogvenster.action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_statusRapporteert een eventueel openstaand JavaScript-dialoogvenster zonder het te sluiten.Geen.

Browserbestanden, pop-ups en downloads ​

ToolWat deze doetInvoer
ogma_list_hosted_filesGeeft gehoste bestanden van het actieve project en hun ID’s weer voor uploads en artefactinspectie.limit, offset
ogma_artifact_read_rangeLeest een begrensd bytebereik van een gehost bestand in plaats van het volledige bestand te retourneren.artifact_id, offset, length
ogma_artifact_searchDoorzoekt een begrensd bereik van een gehost UTF-8-bestand op letterlijke tekst en retourneert overeenkomende byteposities.artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_uploadStelt een bestandsinvoerveld in op basis van bestaande Ogma-ID’s van gehoste bestanden, niet op basis van willekeurige bestandssysteempaden van de client.element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popupActiveert pop-updetectie vóór een actie, wacht op een pop-up of controleert de detectiestatus.action, timeout_ms, switch_to_new_tab
ogma_browser_download_waitDetecteert een lopende of voltooide browserdownload. Inspecteer de ID en status; detectie betekent niet dat de download voltooid of de nieuwste download is.timeout_ms
ogma_browser_download_getInspecteert één download en slaat voltooide inhoud als artefact op indien beschikbaar.download_id
ogma_browser_download_statusGeeft browserdownloads en hun huidige voortgang/status weer.Geen.

Browseridentiteiten, opslag en machtigingen ​

De onderstaande browsermachtigingstools beheren websitemachtigingen, zoals toegang tot de camera of geolocatie. Ze wijzigen de toolmachtigingen van de MCP-server niet.

ToolWat deze doetInvoer
ogma_browser_context_createMaakt een geïsoleerde browseridentiteit en een eerste tabblad; retourneert context_id en tab_id.label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneMaakt een schone context of kopieert de cookies van de broncontext met clone_mode: authenticated; dit is geen volledige opslagkloon.context_id, clone_mode, label
ogma_browser_context_closeSluit een context en de bijbehorende tabbladen en wist de opslag tenzij behoud bij het maken is aangevraagd.context_id
ogma_browser_context_listGeeft browsercontexten en hun status weer.Geen.
ogma_browser_auth_state_captureLegt cookies en webopslag vast als een benoemde authenticatiestatus in het geheugen; retourneert metadata met afgeschermde gevoelige gegevens.name, tab_id, context_id, role, url
ogma_browser_auth_state_applyHerstelt een vastgelegde authenticatiestatus; metadata over de vervaltijd bewijst niet dat de server de sessie accepteert.auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_listGeeft vastgelegde authenticatiestatussen weer zonder hun volledige geheime waarden.Geen.
ogma_browser_auth_state_deleteVerwijdert één vastgelegde authenticatiestatus.auth_state_id
ogma_browser_storage_listGeeft cookies en webopslagitems weer met verkorte waardevoorbeelden.origin, storage_type
ogma_browser_storage_getInspecteert één cookie of opslagsleutel met een verkort waardevoorbeeld.storage_type, key, origin
ogma_browser_storage_setSchrijft een cookie- of opslagwaarde; accepteert een Ogma-verwijzing van de vorm env:VARIABLE_NAME.storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_deleteVerwijdert één cookie of webopslagsleutel.storage_type, key, origin
ogma_browser_permissions_setVerleent, weigert of reset opgegeven websitemachtigingen voor een origin.origin, permissions, setting, context_id
ogma_browser_permissions_resetWist overschrijvingen van browsermachtigingen.context_id
ogma_browser_permissions_getVraagt de status van websitemachtigingen voor een origin op.origin, permissions

Browserdiagnostiek, bewijsmateriaal en herstel ​

ToolWat deze doetInvoer
ogma_browser_network_deltaHaalt begrensde netwerkitems na een cursor op, met behoud van volledige URL’s, timing, fouten en HTTP-geschiedenis-ID’s indien beschikbaar.since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_deltaHaalt nieuwe console-items op, inclusief bron-URL, regel en kolom wanneer de browser die aanlevert.since_entry_id, levels, max_entries
ogma_browser_action_correlationHaalt verkeer/gebeurtenissen op die bij het tijdvenster van een actie horen, of geeft recente acties weer. Timing alleen bewijst geen oorzakelijk verband.browser_action_id, limit
ogma_browser_snapshot_saveArchiveert de huidige snapshot voor latere vergelijking; het archief bewaart maximaal 20 snapshots.label
ogma_browser_page_state_compareVergelijkt twee gearchiveerde snapshots en rapporteert verschillen in elementen/status, waarbij veranderlijke waarden en rollen desgewenst worden genegeerd.snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_startStart een lichte actietrace; detailed voegt console- en netwerkverwijzingen toe.level, label, context_id
ogma_browser_trace_stopStopt een trace en bewaart de gebeurtenissen in het geheugen.trace_id
ogma_browser_trace_exportSlaat een gestopte trace op als JSON-artefact in een gehost bestand in het actieve project.trace_id
ogma_browser_trace_listGeeft traces en hun opname- en exportstatus weer.Geen.
ogma_browser_trace_noteVoegt een notitie toe aan alle traces die momenteel opnemen.note
ogma_browser_human_takeover_startPauzeert browseracties van de agent voor een handmatig controlepunt, met een begrensde time-out.reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_completeGeeft de besturing terug na handmatige interactie en vernieuwt de paginasnapshot.takeover_id
ogma_browser_human_takeover_statusControleert of handmatige besturing actief is en rapporteert de resterende tijd.Geen.
ogma_browser_healthRapporteert de gezondheid van de debuggerbrug en recente informatie over crashes en verbroken verbindingen.Geen.
ogma_browser_recoverProbeert de brug te herstellen en behoudt standaard bewijsmateriaal; kan relaunch_required rapporteren.preserve_evidence

Authenticatie en autorisatie testen ​

ToolWat deze doetInvoer
ogma_auth_capture_profileLegt cookies, opslag, gedetecteerde authenticatietokens en CSRF-kandidaten vast vanuit de ingebouwde browser.name, role, url, tab_id, wait_ms
ogma_auth_list_profilesGeeft vastgelegde authenticatieprofielen weer met samengevatte geheime waarden.Geen.
ogma_auth_apply_profilePast een vastgelegd authenticatieprofiel toe op de ingebouwde browser om van rol of account te wisselen.profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrfVernieuwt CSRF-tokenkandidaten uit de huidige pagina, cookies, opslag, metatags en verborgen invoervelden.profile_id, url, tab_id, wait_ms
ogma_login_replay_autoDetecteert automatisch een aanmeldformulier, dient aanmeldgegevens in de ingebouwde browser in en legt een authenticatieprofiel vast.login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testHerhaalt één vastgelegd verzoek met meerdere authenticatieprofielen om uitkomsten van toegangscontrole te vergelijken.request_id, profile_ids, mutations, entry_id

Herbruikbare aanmeldtrajecten ​

In tegenstelling tot authenticatieprofielen in het geheugen worden aanmeldtrajecten per project blijvend opgeslagen. Aanmeldgegevens verwijzen naar ID’s van Ogma-omgevingsvariabelen. Alle geconfigureerde verificatiecontroles moeten slagen; alleen een aanmeldformulier indienen betekent niet dat de authenticatie is geslaagd.

ToolWat deze doetInvoer
ogma_auth_journey_recordSlaat aanmeldstappen, verwijzingen naar aanmeldgegevens, verificatiecontroles en optionele handmatige MFA-controlepunten op. Dit definieert een traject; het neemt niet automatisch willekeurige klikken op.name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listGeeft opgeslagen aanmeldtrajecten in het actieve project weer met afgeschermde sessiegeheimen.Geen.
ogma_auth_journey_replayVoert een opgeslagen aanmeldtraject uit, verifieert authenticatie en slaat de vernieuwde sessie op; pauzeert voor handmatige MFA indien geconfigureerd.journey_id, tab_id
ogma_auth_journey_verifyControleert bij de huidige sessie de URL, DOM, cookies en een optioneel verificatieverzoek.journey_id, tab_id
ogma_auth_journey_ensureVerifieert de huidige sessie, probeert opgeslagen status te herstellen en voert het aanmelden alleen opnieuw uit als dat nog nodig is.journey_id, tab_id
ogma_auth_journey_resumeZet een traject voort na het handmatige controlepunt en verifieert de resulterende sessie.journey_id, takeover_id, tab_id

Hulpmiddelen en analyse ​

ToolWat deze doetInvoer
ogma_fetch_sourcemapHaalt een JavaScript-sourcemap op en inspecteert deze.url, base_url
ogma_proto_decodeDecodeert protobuf-payloads met geconfigureerde schema’s.data_b64, content_type
ogma_decode_jwtDecodeert JWT-headers en -claims.token
ogma_decode_responseDecodeert, decomprimeert of transformeert antwoordbody’s met geordende bewerkingen zoals base64, gzip, deflate, brotli, URL-, HTML-entiteit- en hexafhandeling.input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsDoorzoekt JavaScript-antwoorden op blootgestelde geheimen en eindpunten.host, patterns
ogma_compare_responsesVergelijkt twee antwoorden.entry_id_a, entry_id_b, mode
ogma_bytes_transformVoert bytetransformaties uit zoals coderen, decoderen, XOR, hashen en extraheren.operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectInspecteert een WebAssembly-module.wasm_b64, data_encoding
ogma_fingerprint_targetIdentificeert de technologie van het doel op basis van vastgelegd verkeer en antwoorden.host, entry_limit
ogma_sign_requestBerekent HMAC-SHA256-verzoekondertekeningsheaders voor apps die ondertekeningsschema’s aan de clientzijde gebruiken.key, method, path, params
ogma_find_in_responseHaalt maximaal 10 URL’s op en doorzoekt antwoordbody’s op een regex met compacte context.urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkRegistreert gestructureerde redeneer- of plantekst binnen de MCP-sessie.thought
ogma_explain_capabilitiesRetourneert de samenvatting van de mogelijkheden van de MCP-server.Geen.

Actieve probehulpmiddelen ​

ToolWat deze doetInvoer
ogma_run_active_probe_workflowVoert een begrensde, kwetsbaarheidsspecifieke probe uit tegen een vastgelegd verzoek. Modules omvatten IDOR/BOLA, CORS, SSRF OAST, XSS-reflectie/-opslag, SQLi-timing/-fouten, path traversal, SSTI, uploadomzeiling, GraphQL-introspectie/-autorisatie, JWT-manipulatie en controles op frequentielimieten.probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_raceVerstuurt één verzoek gelijktijdig en rapporteert de meest voorkomende status, de antwoorden die daarvan afweken en een oordeel. Gebruik dit voor eenmalige bewerkingen: meerdere succesvolle antwoorden op een bewerking die één keer hoort te slagen tonen aan dat deze niet atomair is. Geef request_id mee voor een vastgelegd item, of host en port met de rest van het verzoek expliciet. Stel http2 in om elk verzoek als gelijktijdige stream op één verbinding te versturen (single-packet); deze variant wint races met zeer korte tijdvensters wanneer het doel HTTP/2 ondersteunt. Standaard wordt één verbinding per verzoek geopend. Een afwijking is alleen bewijs over de afhandeling van gelijktijdigheid en een uniforme batch bewijst geen atomiciteit; bevestig daarom aan de hand van de toestand die door de bewerking is gewijzigd.request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smugglingVerstuurt CL.TE- en TE.CL-desynchronisatieprobes via ruwe TCP en rapporteert proberesultaten, kandidaten en een oordeel. Headers die via headers worden meegegeven, gaan alleen mee met het probeverzoek; het vervolgverzoek dat de desynchronisatie meet wordt altijd zonder deze headers verstuurd. De probe is heuristisch en zit vaak in beide richtingen fout: een frontend die de verbinding na het eerste verzoek sluit, of conflicterende framing met een 400 weigert, levert dezelfde probe-uitkomst op als een kwetsbare frontend, en een negatief resultaat bewijst geen veiligheid. Bevestig vóór rapportage: verstuur de probebytes opnieuw met ogma_http_request in ruwe modus, geef ze mee als raw_request_base64 met max_responses ingesteld op 2 om het antwoord te lezen waar de bytes niet om vroegen, verstuur daarna een gewoon verzoek met followup_raw_request_base64 op dezelfde verbinding en vergelijk de twee statussen. Alleen HTTP/1.x.host, port, tls, path, timeout_ms, headers
ogma_test_hppVerstuurt varianten voor HTTP-parametervervuiling voor de benoemde parameters en rapporteert daarna welke variant de antwoordstatus of -body heeft veranderd, plus een oordeel. Gebruik dit wanneer een parameter in één component wordt gevalideerd en in een andere wordt gebruikt, zodat een dubbele naam in beide anders kan worden geïnterpreteerd. Een veranderd antwoord toont aan dat dubbele parameters anders worden afgehandeld; op zichzelf bewijst het niet dat een controle is omzeild. headers wordt bij elk verzoek verstuurd, ook bij het basisverzoek, zodat een Cookie- of Authorization-header daarin een eindpunt test dat aanmeldgegevens vereist; zonder headers bevatten de verzoeken geen cookies en geen authenticatie, dus een variant die niets verandert op een eindpunt waarvoor aanmelden nodig is, bewijst niets.host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesGeeft de met Ogma meegeleverde scannersjablonen weer, met ernst en de betekenis van een overeenkomst. Lees dit vóór ogma_run_nuclei om er één op naam te kiezen.Geen.
ogma_run_nucleiVoert één sjabloon uit tegen een doel-URL en rapporteert elke overeenkomst. Maakt geen bevindingen. Geef template mee voor een meegeleverd sjabloon of template_yaml voor je eigen document, niet beide. De parser ondersteunt een subset van nuclei: status-, woord- en regexmatchers, matchers-condition en regexextractors. Matchertypen buiten die subset, waaronder DSL-expressies, worden overgeslagen in plaats van geëvalueerd, en de tool voert niet alle sjablonen uit die een volledige nuclei-installatie zou accepteren. Sjablonen controleren blootstelling en verkeerde configuraties die de passieve scanner niet kan zien, zoals een blootgesteld .env-bestand, .git/config, een actuator-eindpunt of een serverstatuspagina.target, template, template_yaml
ogma_record_test_attemptRegistreert dat één eindpunt, parameter of vector is getest en wat het resultaat was, zodat een latere sessie een doodlopend spoor van een ongetest punt kan onderscheiden. Alleen no_signal sluit een punt af; transport_error betekent dat de probe het doel nooit heeft bereikt en bewijst dus niets over de vector.host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attemptsGeeft geregistreerde testpogingen weer met de nieuwste bovenaan en groepeert ze op host, poort, pad, parameter en vector, met per punt de beslissende poging, het aantal pogingen en of het is uitgeput. Een punt is alleen uitgeput wanneer de beslissende uitkomst no_signal is; een latere transport_error maakt dat niet ongedaan.host, port, path, vector, limit

Rechtstreekse WebSocket-tests ​

ToolWat deze doetInvoer
ogma_websocket_connectMaakt verbinding met een ws://- of wss://-URL, verstuurt berichten en retourneert een transcript.url, messages, headers, timeout_secs
ogma_ws_capture_historySlaat een WebSocket-transcript uit ogma_websocket_connect op als gestructureerde Ogma-geschiedenis voor beoordeling en koppeling van bewijsmateriaal.url, transcript, label

Zoeken en vervangen ​

ToolWat deze doetInvoer
ogma_list_match_replace_rulesGeeft regels in Zoeken en vervangen weer.Geen.
ogma_create_match_replace_ruleMaakt een regel in Zoeken en vervangen; workflowbewerkingen vereisen workflow_id.name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_ruleSchakelt een regel in Zoeken en vervangen in of uit.rule_id, enabled
ogma_delete_match_replace_ruleVerwijdert een regel uit Zoeken en vervangen.rule_id

Omgevingsvariabelen ​

ToolWat deze doetInvoer
ogma_list_env_varsGeeft namen en metadata van omgevingsvariabelen weer.Geen.
ogma_set_env_varMaakt een omgevingsvariabele of werkt deze bij.name, value, scope, is_secret
ogma_get_env_var_valueLeest de waarde van een omgevingsvariabele indien toegestaan.name

Projecten, notities, taken en sessie ​

Een projectwisseling verandert het actieve project in Ogma en heeft niet alleen gevolgen voor de agent die de wisseling aanvraagt. Stem af met andere clients. De onderstaande notitie- en takentools zijn een kladblok in het geheugen van de MCP-sessie, niet de blijvend opgeslagen pagina Notities van de app. Bewaar het sessierapport voordat je de verbinding verbreekt of MCP herstart.

ToolWat deze doetInvoer
ogma_list_projectsGeeft projecten weer.Geen.
ogma_switch_projectWisselt het actieve project.project_id, project_name
ogma_start_pentest_sessionMaakt een gestructureerd beoordelingsplan en standaard een sessielokale notitie/checklist voor het doel. Voert niet automatisch een volledige scan uit.target_url, objective, mode, create_scratchpad
ogma_get_coverage_statusVat de checklistvoortgang en resterende dekking van de huidige sessie samen; dit bewijst niet dat volledig is getest.Geen.
ogma_recommend_skillsStelt ingebouwde skillinstructies voor op basis van waargenomen technologieën, paden, headers en andere aangeleverde context.observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createMaakt een notitie.title, content, category
ogma_note_listGeeft notities weer.category
ogma_note_getHaalt één notitie op.id
ogma_note_updateWerkt een notitie bij.id, title, content, category
ogma_note_deleteVerwijdert een notitie.id
ogma_todo_createMaakt een taak.task, priority
ogma_todo_listGeeft taken weer.status, priority
ogma_todo_updateWerkt een taak bij.id, task, priority, status
ogma_todo_mark_doneMarkeert een taak als voltooid.id
ogma_todo_deleteVerwijdert een taak.id
ogma_finish_sessionRondt de MCP-sessie af met een samenvatting, methodologie en aanbevelingen.summary, methodology, recommendations
ogma_get_session_reportHaalt het huidige MCP-sessierapport op.Geen.

Relatie met AI in de werkruimte ​

De MCP-server is een protocolserver die door externe tools wordt gebruikt. AI in de werkruimte binnen de app is een Vue/browserfunctie die geconfigureerde AI-aanbieders rechtstreeks aanroept en een eigen frontendtoollijst aanbiedt. Zie AI in de werkruimte.

Propriëtaire software. Alle rechten voorbehouden.