MCP-resources en -tools
De Ogma MCP-server is bedoeld voor externe MCP-clients zoals Codex, Claude Code, Cursor en andere Model Context Protocol-hosts. Hij staat los van de AI-assistent in de app.
MCP biedt vier ingangen voor het ontdekken van mogelijkheden:
- Resources: benoemde leesdoelen die een MCP-client kan openen.
- Resourcesjablonen: leesdoelen met parameters voor een specifiek item, een bevinding, een workflow, een uitvoering, een export of een object uit Opnieuw versturen (Replay).
- Tools: aanroepbare acties. Sommige zijn alleen-lezen. Sommige vereisen vlaggen bij het starten van de server.
- Prompts: herbruikbare instructies die een agent helpen een inspectie, hertest of rapport te plannen. Een prompt ophalen voert de bijbehorende tools niet uit.
Zie MCP instellen voor verbindingseindpunten en clientconfiguratie. Zie Browserautomatisering met MCP voor een volledige interactiereeks.
Dit naslagwerk beschrijft de huidige implementatie: 255 tools, 17 resources, 9 resourcesjablonen en 12 prompts. Alle tools worden bekendgemaakt; machtigingscontroles gelden nog steeds bij aanroepen. Oudere geïnstalleerde releases kunnen minder tools aanbieden. Ontdek de catalogus van je draaiende server voordat je een tool kiest.
Protocolmethoden
Dit zijn JSON-RPC-methodenamen, geen afzonderlijke URL-paden. Een MCP-client handelt de verbindingslevenscyclus af via HTTP of stdio.
| Methode | Doel |
|---|---|
initialize | Onderhandel over de protocolversie en mogelijkheden van server en client. |
notifications/initialized | Meld aan de server dat de initialisatie voltooid is; deze notificatie heeft geen verzoek-ID. |
tools/list | Ontdek tools en hun argumentschema’s door nextCursor te volgen. |
tools/call | Voer een tool uit met name en arguments. |
resources/list | Geef benoemde alleen-lezenresources weer. |
resources/templates/list | Geef URI-sjablonen weer voor het lezen van afzonderlijke objecten. |
resources/read | Lees een resource met de volledige uri. |
prompts/list | Ontdek herbruikbare prompts en hun argumenten. |
prompts/get | Haal de berichten van een prompt op met name en optionele tekenreeksargumenten. |
Tools ontdekken en aanroepen
Toolnamen zoals ogma_search_http_history zijn MCP-toolidentificatoren, geen afzonderlijke HTTP-routes. Roep ze aan via tools/call op je MCP-verbinding.
- Initialiseer de verbinding met je MCP-client.
- Roep
tools/listaan. Ogma retourneert maximaal 40 tools per pagina. Geef elke geretourneerdenextCursorterug alsparams.cursortotdat die ontbreekt; anders ontbreken de meeste browsertools in de client. - Lees het
inputSchemavan elke tool voor veldtypen, enumwaarden, standaardwaarden, limieten en geneste objectformaten. Verzin geen argumenten op basis van de toolnaam. - Lees
ogma://mcp/permissionsenogma://mcp/tool-guidevoordat je acties uitvoert. - Roep de geselecteerde tool aan met een JSON-object in
arguments.
Voorbeeld van een JSON-RPC-verzoek op een geïnitialiseerde verbinding:
json
{
"jsonrpc": "2.0",
"id": 2,
"method": "tools/call",
"params": {
"name": "ogma_search_http_history",
"arguments": {
"q": "req.host.eq:\"example.com\"",
"limit": 20,
"offset": 0
}
}
}Gebruik ID’s die lijst- en zoektools retourneren in plaats van ze te raden. Zoekopdrachten in geschiedenis en bevindingen gebruiken limit/offset; browserdeltatools gebruiken since_entry_id. Geen van beide is de ondoorzichtige cursor die tools/list gebruikt.
Resultaten lezen
Gebruik bij voorkeur result.structuredContent. Het tekstinhoudsblok bevat dezelfde JSON-envelop voor clients die alleen tekstresultaten ondersteunen. Uitzondering: het standaardresultaat van ogma_browser_snapshot bevat geen gestructureerde inhoud en de tekstinhoud is de leesbare boom; gebruik result_detail: "full" voor de gestructureerde elementen. Parseer bij de lokale REST-brug in plaats daarvan de JSON-tekenreeks in result; die brug is niet het MCP-transport.
Bij een mislukte toolaanroep via de REST-brug is de geparste waarde { "error": "..." }, met de geserialiseerde foutenvelop van de tool in die tekenreeks. Een succesvolle HTTP-status van de brug alleen betekent niet dat de tool is geslaagd.
| Envelopveld | Betekenis |
|---|---|
ok | Of de toolbewerking is geslaagd. Inspecteer ook isError van het MCP-resultaat. |
workflow_stage, summary | Bewerkingscontext en een korte uitleg. |
evidence, hypotheses | Waargenomen bewijsmateriaal en afzonderlijke, onbevestigde interpretaties. |
next_actions, use_next_tools | Voorgestelde vervolgstappen en toolroutering. |
artifacts | Verwijzingen naar gegenereerd bewijsmateriaal of bestanden, indien beschikbaar. |
raw | Toolspecifieke gegevens. Aanwezig bij de gestructureerde uitvoervormen; compacte tools nemen dit alleen op met result_detail: "full". Kan een object, array of tekst zijn; ga niet uit van één universele structuur. |
Schermafbeeldingstools retourneren ook een native MCP-afbeeldingsblok. Lees het afbeeldingsblok in plaats van base64-afbeeldingsgegevens in de JSON-metadata te verwachten. Een browsersnapshot retourneert standaard een compacte tekstboom; geef result_detail: "full" mee voor de gestructureerde elementen onder raw.elements. Browsernetwerk- en consoledelta’s bevatten gestructureerde items.
Een geslaagde validatieaanroep kan nog steeds valid: false retourneren in de gegevens. Een fout bij tooluitvoering gebruikt isError: true; ongeldige protocolverzoeken gebruiken JSON-RPC-fouten. Lees de diagnostiek voordat je het opnieuw probeert. Backendfouten kunnen een HTTP-status, eindpunt en begrensde diagnostische tekst bevatten; [truncated] betekent dat de diagnostiek is ingekort, niet dat de bewerking is geslaagd.
Deze resultaatconventies gebruiken het toolresultaatformaat van MCP.
Resources
| Resource | Wat deze retourneert |
|---|---|
ogma://status | Huidige gezondheid en status van de backend. |
ogma://projects | Alle Ogma-projecten. |
ogma://project/current | Het huidige actieve project. |
ogma://instances | Instanties van proxyluisteraars. |
ogma://http-history/recent | De 20 recentste HTTP-items zonder bodyinhoud. |
ogma://ws-history/recent | De 20 recentste WebSocket-verbindingen. |
ogma://findings | Maximaal 50 bevindingen. |
ogma://workflows | Geconfigureerde workflows. |
ogma://workflow-runs/recent | De 20 recentste records van workflowuitvoeringen. |
ogma://migration/workflows | Compatibiliteitsrapport voor workflowmigratie. |
ogma://exports/recent | De 10 recentste exporttaken. |
ogma://capabilities | Samenvatting van de mogelijkheden van de MCP-server. |
ogma://mcp/permissions | Huidige MCP-machtigingsvlaggen. |
ogma://mcp/tool-guide | Toolroutering voor agenten, uitvoerconventies en aanbevolen browser- en testreeksen. |
ogma://mcp/report-guide | Volgorde voor rapportsamenstelling, bewijsvereisten en kwaliteitscontroles. |
ogma://mcp/resume | Blijvend opgeslagen herstelcontext voor het actieve project: opgeslagen controlepunten en recente toolactiviteit. |
ogma://replay/sessions/recent | De 20 recentste sessies in Opnieuw versturen. |
Resourcesjablonen
| Sjabloon | Wat dit retourneert |
|---|---|
ogma://http-history/{entry_id} | Eén HTTP-geschiedenisitem. |
ogma://ws-history/{connection_id} | Eén WebSocket-verbinding. |
ogma://findings/{finding_id} | Eén bevinding. |
ogma://workflows/{workflow_id} | Eén workflow. |
ogma://workflow-runs/{run_id} | Eén workflowuitvoering. |
ogma://exports/{export_id} | Eén exporttaak. |
ogma://replay/sessions/{session_id} | Eén sessie in Opnieuw versturen. |
ogma://replay/attempts/{session_id}/{attempt_id} | Eén poging in Opnieuw versturen. |
ogma://workflow-safety/{workflow_id} | Veiligheidsclassificatie van een workflow en vereiste machtigingen. |
Lees deze URI’s met resources/read, niet met een HTTP GET naar ogma://. Vul de ID in een resourcesjabloon in voordat je het leest. Resources retourneren tekst in contents; ze gebruiken niet de bovenstaande toolresultaatenvelop.
Prompts
Ontdek ze met prompts/list en gebruik daarna prompts/get met name en een arguments-object. Waarden van promptargumenten zijn tekenreeksen. Vereiste argumenten staan hieronder vetgedrukt.
| Prompt | Argumenten | Wat deze voorbereidt |
|---|---|---|
analyze_http_entry | entry_id | Eén vastgelegde HTTP-uitwisseling inspecteren op beveiligingsproblemen die door bewijsmateriaal worden ondersteund. |
summarize_project_security_state | Geen | Bevindingen en herstelprioriteiten voor het actieve project samenvatten. |
triage_findings | severity | Bevindingen prioriteren, eventueel binnen één ernstniveau. |
investigate_suspicious_host | host | Vastgelegd verkeer voor een hostnaam of IP-adres beoordelen. |
review_workflow_migration_report | Geen | Compatibiliteitsproblemen en migratiestappen voor workflows uitleggen. |
generate_retest_plan | finding_id | Reproductiestappen en criteria voor slagen/mislukken voorbereiden voor een bevinding. |
create_finding_from_http_evidence | entry_id | Bewijsmateriaal analyseren en het maken van een bevinding begeleiden indien toegestaan. |
prepare_evidence_export | export_kind | Een export van http_history, findings of automate_results plannen. |
retest_http_entry_with_replay | entry_id | De twee stappen in Opnieuw versturen begeleiden: een voorbeeld bekijken en bevestigen. |
run_workflow_safely | workflow_id | Neveneffecten van een workflow inspecteren, een voorbeeld bekijken en uitvoeren indien toegestaan. |
pentest_web_target | target_url, objective | Een gefaseerde, door bewijsmateriaal geleide beoordeling van een geautoriseerd doel plannen. |
solve_web_challenge | challenge_url, goal | Onderzoek naar een webuitdaging en het verzamelen van bewijsmateriaal plannen. |
Toolmachtigingen
De meeste inspectietools zijn altijd beschikbaar. Acties die gegevens wijzigen of uitgaand verkeer veroorzaken worden geregeld door opstartvlaggen van ogma-mcp:
| Machtigingsvlag | Schakelt in |
|---|---|
--allow-write-findings | Bevindingen schrijven en rapporten genereren; ook gedeelde projectwijzigingen zoals bewerkingen van omgevingsvariabelen en Zoeken en vervangen. |
--allow-export-data | Exporttaken maken. Bestaande exportmetadata en downloadinformatie lezen vereist deze vlag niet. |
--allow-read-secrets | Ongemaskeerde waarden van omgevingsvariabelen. Dit staat los van de machtiging om variabelen te wijzigen. |
--allow-send-requests | Versturen via Opnieuw versturen/Automatiseren (Automate), rechtstreekse/bulkverzoeken, browserinteractie, inhoud ontdekken, crawlen, authenticatietrajecten, actieve probes, WebSockets en projectwisselingen. |
--allow-run-workflows | Tools voor workflowvoorbeelden, -uitvoering en -annulering. Uitvoering via Automatiseren gebruikt in plaats daarvan verstuurmachtiging. |
--allow-intercept-control | Status en wachtrij van Interceptie lezen, de wachtrij wijzigen en de status van Interceptie besturen. |
Machtigingen worden gecontroleerd wanneer een tool wordt aangeroepen; het vermelden van een tool betekent niet dat de acties ervan zijn ingeschakeld. Browserobservatietools kunnen een al draaiende browser inspecteren, maar aansturen en contextbeheer vereisen allow_send_requests. Authenticatietrajecten vereisen die machtiging ook, inclusief lijst- en verificatieaanroepen. Sessielokale notities en taken vereisen geen projectschrijfmachtiging.
Er zijn geen activiteitsquota per minuut of per sessie. Afzonderlijke tools handhaven nog wel hun eigen invoergroottes, batchgroottes, time-outs en scopecontroles. Workflowuitvoering kan aanvullende verstuur- of bevindingenschrijfmachtiging vereisen, afhankelijk van de bewerkingen van de workflow. Zie Instellen en machtigingen.
Alle tools worden bekendgemaakt, ongeacht machtigingen. Verouderde profielvlaggen filteren de toollijst niet meer. Zie Tools ontdekken en dispatchen.
Toolcatalogus
Herstellen na contextverlies
Roep na opnieuw verbinden of het verliezen van gesprekscontext ogma_resume_session aan voordat je aan een nieuwe beoordeling begint. Controleer het actieve project, het laatste controlepunt en recente toolresultaten. Gebruik check_live: true voor begrensde alleen-lezencontroles van opgeslagen verwijzingen; dit herhaalt geen acties. Vernieuw browsersnapshots voordat je elementverwijzingen hergebruikt.
Sla een controlepunt op vóór een overdracht of een lange pauze. Toolactiviteit registreert wat is uitgevoerd; die kan niet afleiden welke volgende test je van plan was. Leg doel, conclusies, onzekerheid en vervolgstappen expliciet vast en verwijs naar bewijsmateriaal via ID in plaats van grote antwoordbody’s naar het controlepunt te kopiëren.
json
{
"name": "ogma_save_checkpoint",
"arguments": {
"assessment_id": "authorization-review",
"objective": "Compare access to invoices across two test identities",
"progress": "Captured the owner request; the second identity has not been tested yet",
"next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
"uncertainties": ["Whether the server checks invoice ownership"]
}
}json
{
"name": "ogma_resume_session",
"arguments": {
"assessment_id": "authorization-review",
"check_live": true
}
}Sla een controlepunt op vóór overdracht of contextcompactie. Leg je doel, voltooide werk, onzekerheden, bewijs-ID’s en vervolgstappen expliciet vast: het automatische activiteitenlog slaat verwijzingen en resultaten op, geen verzoekpayloads of je intentie. Een gestarte aanroep zonder voltooid resultaat heeft een onbekende uitkomst; inspecteer de huidige status voordat je een verstuuractie opnieuw probeert.
Herstelrecords worden blijvend opgeslagen en vallen binnen de projectscope. Met assessment_id worden leesacties beperkt tot die beoordeling; laat dit bij herstel-leesacties weg om projectbrede activiteit te inspecteren. Bestaande sessielokale notities/taken dienen een ander doel en mogen niet worden verward met een blijvend opgeslagen overdracht.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_save_checkpoint | Voegt een blijvend opgeslagen overdracht toe. next_steps is een array met expliciete acties; references koppelt namen aan opgeslagen ID’s. Voert het plan niet uit. | objective, progress, next_steps, uncertainties, references |
ogma_resume_session | Leest het actieve project, het nieuwste controlepunt, recente activiteit en hersteladvies. Optionele livecontroles inspecteren opgeslagen verwijzingen zonder acties te herhalen. | check_live |
ogma_get_session_activity | Leest controlepunten en toolactiviteit met de nieuwste bovenaan. Tijden zijn UTC Unix-milliseconden. Geef voor paginering zowel before_ms als before_id uit de geretourneerde cursor mee. | kind, id, since_ms, until_ms, before_ms, before_id, search, limit |
Elke rij legt de tool uit en vermeldt de invoer op het hoogste niveau. Vetgedrukte invoer is vereist door het schema; andere invoer is optioneel. Sommige tools vereisen een keuze tussen invoervelden (bijvoorbeeld een bron voor Opnieuw versturen of een klikdoel); hun beschrijvingen en runtimevalidatie leggen die combinaties uit. Lees voor geneste velden en exacte typen het inputSchema van de draaiende tool.
Elke tool accepteert ook een optionele assessment_id (een niet-lege tekenreeks van maximaal 200 tekens). Hergebruik deze om de herstelcontext van één beoordeling bijeen te houden. Dit wijzigt het actieve project niet en verleent geen machtigingen. Deze gemeenschappelijke invoer wordt in de onderstaande tabellen niet herhaald.
Tools ontdekken en dispatchen
De server maakt elke geregistreerde tool bekend. Gebruik de ontdekkingstools voor mogelijkheden en contracten om een bewerking te identificeren en de invoer te inspecteren voordat je deze aanroept; je hoeft geen profiel te wijzigen om deze beschikbaar te maken. Zie MCP instellen.
Gebruik ogma_browser voor acties in de ingebouwde browser (snapshot, fill_input, fill_form, console_delta, network_delta en de rest van de browserfamilie) en ogma_search voor zoekdomeinen zoals http_history, findings en ws_history. De equivalente afzonderlijke tools blijven beschikbaar.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_find_tools | Doorzoekt de volledige catalogus op taakgerelateerde trefwoorden. Een zoekopdracht met een exacte toolnaam retourneert het volledige contract; include_schema vraagt ook contracten op voor trefwoordovereenkomsten. Alle zoekwoorden moeten overeenkomen en een afgekort of leeg resultaat bewijst niet dat een mogelijkheid ontbreekt. De standaardlimiet is 5, het maximum 10. | query, limit, include_schema |
ogma_call_tool | Voert een geregistreerde Ogma-tool op naam uit. Invoer behalve tool wordt doorgestuurd naar de benoemde tool; de machtigingen ervan blijven gelden. | tool |
ogma_browser | Stuurt de ingebouwde browser aan op actienaam. Elke andere ogma_browser_*-tool is bereikbaar via het achtervoegsel van de naam, bijvoorbeeld action: "snapshot" voor ogma_browser_snapshot. | action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms |
ogma_search | Doorzoekt Ogma-gegevensdomeinen via één ingang. Elke andere ogma_search_*-tool is bereikbaar via het achtervoegsel van de naam. | domain, q, limit, offset |
HTTP-geschiedenis en query’s
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_search_http_history | Doorzoekt HTTP-geschiedenis met HTTPQL en retourneert verzoek- en antwoordmetadata. | q, limit, offset, result_detail |
ogma_get_http_entry | Haalt één HTTP-item op via ID, eventueel met bodyvoorbeelden. | entry_id, include_body_preview, result_detail |
ogma_get_http_entry_body | Haalt de volledige verzoek- en/of antwoordbody van een HTTP-item op. | entry_id, part, search_pattern, result_detail |
ogma_validate_httpql | Valideert een HTTPQL-expressie. | query |
ogma_analyze_http_entry_security | Beoordeelt één HTTP-item op beveiligingsrelevant gedrag en bewijsmateriaal. | entry_id |
ogma_search_by_vulnerability_pattern | Doorzoekt vastgelegd verkeer op kwetsbaarheidsgerichte patronen. | pattern_type, limit |
WebSocket en SSE
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_search_ws_history | Doorzoekt WebSocket-verbindingsgeschiedenis met StreamQL. | q, limit, offset |
ogma_get_ws_messages | Haalt opgeslagen berichten voor één WebSocket-verbinding op. | connection_id, limit, offset |
ogma_get_ws_message | Leest één volledig bericht zonder afkorting voor lijstvoorbeelden; tekst is UTF-8, binaire en besturingspayloads zijn base64. | message_id |
ogma_validate_streamql | Valideert een StreamQL-expressie. | query |
ogma_get_ws_messages_live | Haalt live WebSocket-berichten op die via browserinstrumentatie zijn vastgelegd. | host, limit |
ogma_create_ws_replay_session | Maakt een sessie in WS opnieuw versturen (WebSocket Replay). | ws_connection_id |
ogma_connect_ws_replay | Verbindt een sessie in WS opnieuw versturen. | ws_session_id |
ogma_send_ws_replay_message | Verstuurt een bericht via een sessie in WS opnieuw versturen. | ws_session_id, payload, message_type |
ogma_list_ws_replay_sessions | Geeft sessies in WS opnieuw versturen weer. | result_detail |
ogma_get_ws_replay_messages | Leest het transcript van een sessie in WS opnieuw versturen, niet de vastgelegde geschiedenis. Laat cursor weg om te beginnen; geef de geretourneerde next_cursor mee en haal verder op zolang has_more geldt. | ws_session_id, cursor, limit, result_detail |
ogma_get_ws_replay_message | Leest één bericht uit WS opnieuw versturen zonder afkorting van het payloadvoorbeeld; payload_base64 markeert base64-gecodeerde bytes. | message_id, result_detail |
ogma_disconnect_ws_replay | Verbreekt de verbinding van een sessie in WS opnieuw versturen en behoudt de sessie en het transcript; annuleert ook een lopende verbindingspoging. | ws_session_id |
ogma_browser_get_ws_frames | Leest WebSocket-frames die door de ingebouwde browser zijn vastgelegd. | limit, connection_url, direction |
ogma_browser_start_ws_capture | Start het vastleggen van WebSocket-frames aan de browserzijde. | Geen. |
ogma_browser_send_ws_message | Verstuurt een WebSocket-bericht vanuit de browsercontext. | payload, connection_url |
Bevindingen en bewijsmateriaal
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_search_findings | Doorzoekt bevindingen op ernst, melder, tekst, limiet en offset. | severity, reporter, q, limit, offset |
ogma_get_finding | Haalt één bevinding op via ID. | finding_id |
ogma_preview_finding_from_evidence | Toont een conceptbevinding op basis van een HTTP-item zonder deze te maken. | entry_id, reporter |
ogma_create_finding | Maakt een bevinding met metadata, tags, betrouwbaarheid, hersteladvies en optionele koppelingen naar bewijsmateriaal. | title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check |
ogma_update_finding | Werkt een bestaande bevinding bij. | finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation |
ogma_add_finding_tag | Voegt tags toe aan een bevinding zonder bestaande tags te vervangen. | finding_id, tags |
ogma_link_finding_evidence | Voegt bewijsmateriaal uit HTTP, Opnieuw versturen, Automatiseren, vastgelegde WebSockets of berichten uit WS opnieuw versturen toe aan een bevinding. Ondersteunende koppelingen vervangen het primaire bewijsmateriaal niet. | finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id |
ogma_delete_finding | Verwijdert een bevinding. | finding_id |
ogma_create_finding_from_entry | Maakt een bevinding op basis van een vastgelegd HTTP-item. Neemt verzoek- en antwoordheaders en -body’s op als HTTP-bewijsmateriaal in Markdown, waarbij de antwoordbody wordt afgekort tot 3000 tekens. Voegt een CVSS-score uit een aangeleverde uitsplitsing, CWE, PoC-code en verwijzingen toe. | entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check |
ogma_get_finding_evidence_summary | Vat gekoppeld bewijsmateriaal voor een bevinding samen. | finding_id |
ogma_record_finding_verification | Registreert een onafhankelijk hertestoordeel voor een bevinding: verified, refuted of inconclusive. Het nieuwste oordeel geldt, dus een latere weerlegging vervangt een eerdere bevestiging; de tool rapporteert de opgeslagen rij. | finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id |
ogma_check_canary | Maakt een token met label en purpose, of controleert een bestaand token opnieuw met canary_id zonder een nieuw token te maken. Doorzoekt vastgelegd verkeer op overeenkomende items. Een overeenkomst in een antwoordbody is bewijs dat het token is teruggelezen; een overeenkomst in een verzoekbody toont alleen dat het token is verstuurd. | canary_id of label en purpose, finding_id, hosted_path, limit |
ogma_export_findings_report | Maakt een export van een bevindingenrapport. | format, title, summary, scope, tester, include_evidence |
Exports
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_preview_export_plan | Toont exportinhoud en -formaat zonder een taak te maken. | kind, format, limit, q, severity, reporter |
ogma_create_export_job | Maakt een exporttaak voor geschiedenis, zoekresultaten, bevindingen of resultaten uit Automatiseren. | name, kind, format, limit, offset, scope, q, severity, reporter, run_id |
ogma_get_export_job | Haalt één exporttaak op via ID. | export_id |
ogma_list_export_jobs | Geeft exporttaken weer. | limit, offset |
ogma_get_export_download_info | Haalt downloadmetadata op voor een voltooide export. | export_id |
Opnieuw versturen en verzoeken verzenden
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_preview_replay_send | Toont een voorbeeld van een verstuuractie via Opnieuw versturen en retourneert een bevestigingstoken. | http_entry_id, replay_session_id, method, path, query, body, result_detail |
ogma_send_replay_request | Verstuurt een verzoek via Opnieuw versturen met het bevestigingstoken. | confirmation_token, request_hash, result_detail |
ogma_create_replay_session_from_history | Maakt een sessie in Opnieuw versturen op basis van een vastgelegd HTTP-item. | entry_id, name, result_detail |
ogma_create_replay_session_raw | Maakt een sessie in Opnieuw versturen op basis van een ruwe verzoekdefinitie. | name, host, port, tls, method, path, headers, body |
ogma_get_replay_session | Haalt metadata van een sessie in Opnieuw versturen en een gepagineerde lijst met pogingen op. | session_id, attempts_limit, attempts_offset, result_detail |
ogma_get_replay_attempt | Haalt één poging in Opnieuw versturen op. | session_id, attempt_id, result_detail |
ogma_list_replay_sessions | Geeft sessies in Opnieuw versturen weer. | limit, offset, result_detail |
ogma_create_replay_sequence | Maakt een reeks met meerdere stappen in Opnieuw versturen op basis van bestaande sessies in Opnieuw versturen, in uitvoeringsvolgorde; collection_id past tijdens uitvoering de variabelen van die verzameling toe. | name, session_ids, collection_id |
ogma_run_replay_sequence | Voert een opgeslagen reeks in Opnieuw versturen uit, die echt uitgaand verkeer verstuurt. plan vermeldt stapindexen in uitvoeringsvolgorde; items kunnen stappen herhalen, weglaten of herschikken, en zonder plan wordt elke opgeslagen stap eenmaal in volgorde uitgevoerd. Een leeg plan wordt geweigerd. | sequence_id, plan |
ogma_repeat_request | Herhaalt een bestaand verzoek met optionele wijzigingen. | request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail |
ogma_replay_with_modifications | Herhaalt een vastgelegd HTTP-verzoek met overschrijvingen per veld en retourneert een antwoord plus een samenvatting van de verschillen. | entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail |
ogma_http_request | Verstuurt een rechtstreeks HTTP-verzoek via de MCP-tools. Met raw_request_base64 leest max_responses meerdere antwoordframes van dezelfde verbinding in plaats van na het eerste te stoppen, en schrijft followup_raw_request_base64 een verzoek op die verbinding nadat het eerste antwoord is gelezen; een antwoord waar de verstuurde bytes niet om vroegen bevestigt verzoekdesynchronisatie in plaats van deze te raden. Beide invoervelden gelden alleen voor de ruwe modus. | host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail |
ogma_bulk_send_requests | Verstuurt een batch verzoeken. | base_session_id, payloads, placeholder, max_requests |
ogma_fetch_url | Haalt een URL op en retourneert antwoordstatus, headers en een bodyvoorbeeld. | url, method, headers, body_b64, max_bytes |
ogma_follow_redirect | Haalt een URL op, volgt de omleidingsketen en rapporteert elke stap. | url, method, headers, body_b64, max_hops, timeout_secs |
ogma_fuzz_parameter | Vervangt een -placeholder door waarden uit een woordenlijst en groepeert antwoorden op status en grootte. | url, method, headers, body_template, wordlist, timeout_secs, stop_on_match |
ogma_multipart_upload | Verstuurt multipart form-data-verzoeken met tekst- en bestandsvelden voor uploadtests. | url, fields, headers, timeout_secs |
ogma_test_login | Test een aanmeldeindpunt met aangeleverde of standaard gebruikersnaam-wachtwoordparen en rapporteert bewijsmateriaal. | url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts |
Workflows en Automatiseren
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_search_workflows | Geeft workflows weer en filtert ze. | workflow_type, enabled, limit, offset |
ogma_get_workflow | Haalt één workflow op via ID. | workflow_id |
ogma_get_workflow_run | Haalt één record van een workflowuitvoering op. | run_id |
ogma_validate_workflow_import | Valideert de importcompatibiliteit van een workflowbundel. | bundle_json |
ogma_get_workflow_safety | Haalt veiligheids- en machtigingsclassificatie voor een workflow op. | workflow_id |
ogma_preview_workflow_run | Toont een voorbeeld van een workflowuitvoering vóór het uitvoeren. | workflow_id, input, trigger_entry_id |
ogma_run_workflow | Voert een workflow uit. | confirmation_token, definition_hash, input_hash, input |
ogma_cancel_workflow_run | Annuleert een workflowuitvoering. | run_id |
ogma_list_automate_sessions | Geeft sessies in Automatiseren weer. | limit, offset |
ogma_get_automate_session | Haalt één sessie in Automatiseren op. | session_id |
ogma_create_automate_session | Maakt een sessie in Automatiseren met één injectiepunt. inject_into selecteert dit als query:<name>, header:<name> of body; standaard wordt de eerste queryparameter gebruikt, of bij het ontbreken daarvan de body. | entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms |
ogma_run_automate_session | Voert een sessie in Automatiseren uit. | session_id |
ogma_list_automate_runs | Geeft uitvoeringen in Automatiseren weer. | session_id, limit, offset |
ogma_get_automate_run | Haalt één uitvoering in Automatiseren op. | run_id |
ogma_cancel_automate_run | Annuleert een uitvoering in Automatiseren. | run_id |
ogma_list_automate_results | Geeft resultaten uit Automatiseren weer. | run_id, limit, offset, min_status, max_status |
ogma_get_automate_result | Haalt één resultaat uit Automatiseren op. | run_id, seq |
ogma_load_skill | Laadt ingebouwde MCP-skillinstructies in de context van de assistent. | skills |
Scanner
Het starten van passieve of actieve scans vereist schrijfmachtiging voor bevindingen omdat scans bevindingen kunnen maken. Scannerregels en categorieën van actieve controles weergeven vereist deze machtiging niet.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_run_passive_scan | Voert passieve scannercontroles uit voor één HTTP-item. | entry_id |
ogma_run_passive_scan_all | Voert passieve scannercontroles uit op de vastgelegde geschiedenis. | Geen. |
ogma_list_scanner_rules | Geeft detectieregels van de scanner weer. | Geen. |
ogma_list_active_checks | Geeft de categorieën van actieve scannercontroles weer met hun ID’s en beschrijvingen, en meldt hoeveel daarvan bevindingen maken. Nog niet geïmplementeerde categorieën worden vermeld maar leveren nooit een bevinding op. | Geen. |
ogma_scan_active | Voert de actieve scanner uit, die bewijspayloads verstuurt en alleen bevindingen maakt voor kwetsbaarheidsklassen die op basis van het antwoord worden bevestigd. Geef entry_id mee om één item te scannen of laat dit weg om recente geschiedenis door te lopen. Dit duurt lang en wordt daarom als taak aangeboden; het synchrone pad peilt de taak tot een eindstatus en rapporteert job_id, voortgangstellers en findings_created. Vereist schrijfmachtiging voor bevindingen. | entry_id, checks, concurrency, delay_ms, scan_headers |
Interceptie
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_get_intercept_status | Haalt de huidige status van Interceptie op. | Geen. |
ogma_set_intercept_enabled | Schakelt Interceptie in of uit. | request_enabled, response_enabled, websocket_enabled |
ogma_list_intercept_queue | Geeft onderschepte items in de wachtrij weer. | Geen. |
ogma_get_intercept_item | Haalt één onderschept item uit de wachtrij op. | id |
ogma_forward_intercept_item | Stuurt een onderschept item door, eventueel gewijzigd. | id, method, path, headers, body, status_override |
ogma_drop_intercept_item | Verwerpt een onderschept item. | id |
ogma_intercept_and_modify | Wacht op een live onderschept verzoek of antwoord, past JSON-patches, regexvervangingen of volledige bodyvervanging toe en stuurt het daarna door. | direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched |
Proxy, scope en netwerk
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_list_proxy_listeners | Geeft proxyluisteraars weer. | Geen. |
ogma_start_proxy_listener | Start een proxyluisteraar. | listener_id |
ogma_stop_proxy_listener | Stopt een proxyluisteraar. | listener_id |
ogma_list_scope_presets | Geeft scopepresets weer. | Geen. |
ogma_create_scope_preset | Slaat een scopepreset op zonder deze te activeren. Vereist verstuurmachtiging. Elke regel vereist pattern en include; de optionele rule_type selecteert overeenkomsten op host, CIDR, pad of regex. Padregels gebruiken pattern voor de host en path_pattern voor het pad. Activeer de geretourneerde preset afzonderlijk met ogma_set_active_scope. | name, rules, httpql_expression |
ogma_get_active_scope | Haalt de actieve scope op. | Geen. |
ogma_set_active_scope | Stelt de actieve scope in. | preset_id |
ogma_local_ips | Geeft lokale IP-adressen weer die bruikbaar zijn voor luisteraars en callbacks. | Geen. |
ogma_get_tls_info | Haalt TLS-informatie op voor een doel of vastgelegde verbinding. | host, port |
Sitemap, Endpoints en OAST
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_get_sitemap | Haalt de vastgelegde sitemap op. | host, show_api_only |
ogma_get_sitemap_parameters | Haalt parameters op die voor één sitemap-pad zijn ontdekt. | host, port, path |
ogma_list_extracted_endpoints | Geeft eindpunten weer die uit verkeer en frontendinhoud zijn geëxtraheerd. | limit, offset |
ogma_discovery_start | Start een achtergrondtaak voor inhoud ontdekken op een host en poort binnen de scope; retourneert een taak-ID. | host, port, tls, base_path, config |
ogma_discovery_list | Geeft taken voor inhoud ontdekken en hun voortgang in het actieve project weer. | Geen. |
ogma_discovery_get | Haalt de status en ontdekte resultaten van een taak voor inhoud ontdekken op. | job_id |
ogma_discovery_cancel | Verzoekt om annulering van een draaiende taak voor inhoud ontdekken. | job_id |
ogma_import_openapi_spec | Importeert een OpenAPI-specificatie om eindpunten en verzoekstructuren als uitgangspunt toe te voegen. | spec_content, base_url, collection_name |
ogma_get_oast_config | Haalt de configuratie van OAST-luisteraars op. | Geen. |
ogma_get_oast_reachability | Meldt of de geconfigureerde OAST-callbackhost bereikbaar is vanaf een doel, met redenen wanneer dat niet zo is en stappen om het op te lossen. Controleer dit voordat je op een blinde payload vertrouwt: een onbereikbare callback levert een vals-negatief resultaat op dat als niet-kwetsbaar wordt gelezen. | Geen. |
ogma_list_oast_interactions | Geeft OAST-interacties weer. Elk filter wordt door de backend toegepast voordat de pagina wordt samengesteld, zodat het totaal alle overeenkomsten telt in plaats van de paginalengte; beperken tot één tokenlabel of bronadres verbergt nooit een overeenkomende callback verderop in de stroom. token_label is het injectiepunt dat het token bevatte: een queryparameternaam, een headernaam of body. Labels worden met hun tokens in het geheugen bewaard, dus een label waarvan het token wegens ouderdom uit het geheugen is verwijderd levert geen overeenkomsten op, ook geen verouderde rijen. | limit, offset, token_id, token_label, protocol, source_ip, since |
Geschiedenis annoteren
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_set_entry_color | Stelt het kleurlabel van een geschiedenisitem in. | entry_id, color |
ogma_add_entry_tag | Voegt een tag toe aan een geschiedenisitem. | entry_id, tag |
ogma_remove_entry_tag | Verwijdert een tag uit een geschiedenisitem. | entry_id, tag |
Browserbesturing
Zie de browserhandleiding voor de keuze tussen snapshots, selectors en schermafbeeldingen. Ga er niet van uit dat elke browsertool tab_id of element_ref accepteert; gebruik alleen de invoer die voor die tool wordt vermeld.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_browser_launch | Start de Ogma-browser. | proxy_port |
ogma_browser_navigate | Navigeert de browser naar een URL. | url, tab_id, wait_for_load, timeout_ms, result_detail |
ogma_browser_get_dom | Navigeert en retourneert de gerenderde DOM plus optionele selectorresultaten nadat JavaScript is uitgevoerd. | url, wait_secs, selectors, js_eval, include_full_html |
ogma_browser_screenshot | Legt de browserpaginastatus vast. | tab_id, result_detail |
ogma_browser_execute_js | Voert JavaScript in de browser uit. | script, tab_id |
ogma_browser_get_source | Haalt de DOM-broncode van de huidige pagina op. | tab_id, format, max_chars |
ogma_browser_get_cookies | Haalt browsercookies op. | tab_id |
ogma_browser_set_cookie | Stelt een browsercookie in. | name, value, domain, path, http_only, secure |
ogma_browser_new_tab | Opent een nieuw browsertabblad. | url |
ogma_browser_close_tab | Sluit een browsertabblad. | tab_id |
ogma_browser_get_tabs | Geeft browsertabbladen weer. | result_detail |
ogma_browser_click | Klikt op een element_ref uit een snapshot of op expliciete x- en y-coördinaten. | element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail |
ogma_browser_type_text | Typt tekst in de browser. | text, tab_id, snapshot_id |
ogma_browser_fill_input | Stelt een invoerveld in met precies één CSS-selector of snapshot-element_ref; een lege waarde wist het veld. Verstuurt het formulier niet. | selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail |
ogma_browser_fill_form | Vervangt tekst in meerdere invoervelden, tekstgebieden of contenteditable-elementen in één aanroep, in de aangeleverde volgorde; elk veld gebruikt precies één element_ref of selector plus een value. Stopt bij de eerste fout en verstuurt het formulier niet. | fields, snapshot_id, tab_id, expect, observation, result_detail |
ogma_browser_click_selector | Klikt op een element via een selector. | selector, tab_id, expect, observation, result_detail |
ogma_browser_submit_form | Dient een formulier in. | selector, tab_id, expect, observation, result_detail |
ogma_browser_get_page_links | Extraheert links van de huidige pagina. | tab_id |
ogma_browser_get_page_forms | Extraheert formulieren van de huidige pagina. Stel include_templates in op true (standaard false) om per formulier de absolute actie-URL, methode, het effectieve inhoudstype, formulierelementen die worden meegestuurd met hun huidige waarden, verzendknoppen en CSRF-achtige token_candidates toe te voegen. Multipart-formulieren verwijzen naar ogma_multipart_upload in plaats van een samengestelde body. Vereist de machtiging send_requests. | tab_id, include_templates |
ogma_browser_form_to_replay | Maakt een sessie in Opnieuw versturen op basis van een formulier op de livepagina en leest daarbij de huidige veldwaarden en actuele browsercookies op dat moment, met Origin- en Referer-headers afgeleid van de pagina. Verstuurt het verzoek niet. | form_selector, tab_id, name |
ogma_browser_scroll | Scrolt de huidige pagina. | selector, x, y, tab_id |
ogma_browser_wait_for_selector | Wacht op een elementselector. | selector, timeout_ms, tab_id, snapshot_id |
ogma_browser_get_network_log | Haalt browsernetwerkgebeurtenissen op. | host, since_ms, limit |
ogma_browser_go_back | Gaat terug in de browsergeschiedenis. | tab_id, snapshot_id |
ogma_browser_go_forward | Gaat vooruit in de browsergeschiedenis. | tab_id, snapshot_id |
ogma_browser_reload | Laadt de pagina opnieuw. | tab_id, snapshot_id |
ogma_browser_find_text | Zoekt tekst op de huidige pagina. | text, tab_id, snapshot_id |
ogma_browser_clear_data | Wist browsergegevens. | types |
ogma_crawl_site | Crawlt een doel via de ingebouwde browser binnen de actieve scope en retourneert dekkingsgegevens. | start_url, max_pages, max_depth, wait_ms, tab_id |
Browserelementen en wachten
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_browser_snapshot | Leest een compacte semantische paginaboom met elementverwijzingen en status; result_detail: "full" retourneert in plaats daarvan de gestructureerde envelop met elementen onder raw.elements. Kan een delta ten opzichte van een eerdere snapshot opvragen. | tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail |
ogma_browser_hover | Beweegt de aanwijzer over een aangewezen element en rapporteert nieuw zichtbare menu’s of tooltips. | element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id |
ogma_browser_select_option | Selecteert opties uit een keuzelijst op waarde, label of index en rapporteert de geselecteerde waarden. | element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id |
ogma_browser_check | Stelt de status van een selectievakje of keuzerondje expliciet in in plaats van deze blind om te schakelen. | element_ref, snapshot_id, checked, timeout_ms, tab_id |
ogma_browser_press_key | Stuurt een toets of toetscombinatie naar de pagina met focus of een aangewezen element. | key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id |
ogma_browser_focus | Geeft een aangewezen element focus en rapporteert zijn invoermogelijkheden. | element_ref, snapshot_id, tab_id |
ogma_browser_blur | Verwijdert focus van het element dat momenteel focus heeft. | tab_id, snapshot_id |
ogma_browser_drag_and_drop | Sleept een aangewezen element naar een ander. | source_ref, target_ref, snapshot_id, steps, tab_id |
ogma_browser_scroll_to | Scrolt naar een element, paginapositie of binnen een aangewezen scrollcontainer. | target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id |
ogma_browser_wait_for | Wacht op een voorwaarde voor een element, tekst, URL, navigatie of dialoogvenster, of op paginastabiliteit; ondersteunt indien nodig een expliciete wachttijd. | condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail |
ogma_browser_handle_dialog | Accepteert of sluit een JavaScript-dialoogvenster, met optionele prompttekst en controles van het verwachte dialoogvenster. | action, prompt_text, expected_type, expected_message, tab_id, snapshot_id |
ogma_browser_dialog_status | Rapporteert een eventueel openstaand JavaScript-dialoogvenster zonder het te sluiten. | Geen. |
Browserbestanden, pop-ups en downloads
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_list_hosted_files | Geeft gehoste bestanden van het actieve project en hun ID’s weer voor uploads en artefactinspectie. | limit, offset |
ogma_artifact_read_range | Leest een begrensd bytebereik van een gehost bestand in plaats van het volledige bestand te retourneren. | artifact_id, offset, length |
ogma_artifact_search | Doorzoekt een begrensd bereik van een gehost UTF-8-bestand op letterlijke tekst en retourneert overeenkomende byteposities. | artifact_id, query, offset, max_bytes, max_matches |
ogma_browser_file_upload | Stelt een bestandsinvoerveld in op basis van bestaande Ogma-ID’s van gehoste bestanden, niet op basis van willekeurige bestandssysteempaden van de client. | element_ref, snapshot_id, artifact_ids, tab_id |
ogma_browser_wait_for_popup | Activeert pop-updetectie vóór een actie, wacht op een pop-up of controleert de detectiestatus. | action, timeout_ms, switch_to_new_tab |
ogma_browser_download_wait | Detecteert een lopende of voltooide browserdownload. Inspecteer de ID en status; detectie betekent niet dat de download voltooid of de nieuwste download is. | timeout_ms |
ogma_browser_download_get | Inspecteert één download en slaat voltooide inhoud als artefact op indien beschikbaar. | download_id |
ogma_browser_download_status | Geeft browserdownloads en hun huidige voortgang/status weer. | Geen. |
Browseridentiteiten, opslag en machtigingen
De onderstaande browsermachtigingstools beheren websitemachtigingen, zoals toegang tot de camera of geolocatie. Ze wijzigen de toolmachtigingen van de MCP-server niet.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_browser_context_create | Maakt een geïsoleerde browseridentiteit en een eerste tabblad; retourneert context_id en tab_id. | label, auth_profile_id, initial_url, retain_on_close |
ogma_browser_context_clone | Maakt een schone context of kopieert de cookies van de broncontext met clone_mode: authenticated; dit is geen volledige opslagkloon. | context_id, clone_mode, label |
ogma_browser_context_close | Sluit een context en de bijbehorende tabbladen en wist de opslag tenzij behoud bij het maken is aangevraagd. | context_id |
ogma_browser_context_list | Geeft browsercontexten en hun status weer. | Geen. |
ogma_browser_auth_state_capture | Legt cookies en webopslag vast als een benoemde authenticatiestatus in het geheugen; retourneert metadata met afgeschermde gevoelige gegevens. | name, tab_id, context_id, role, url |
ogma_browser_auth_state_apply | Herstelt een vastgelegde authenticatiestatus; metadata over de vervaltijd bewijst niet dat de server de sessie accepteert. | auth_state_id, tab_id, context_id, url |
ogma_browser_auth_state_list | Geeft vastgelegde authenticatiestatussen weer zonder hun volledige geheime waarden. | Geen. |
ogma_browser_auth_state_delete | Verwijdert één vastgelegde authenticatiestatus. | auth_state_id |
ogma_browser_storage_list | Geeft cookies en webopslagitems weer met verkorte waardevoorbeelden. | origin, storage_type |
ogma_browser_storage_get | Inspecteert één cookie of opslagsleutel met een verkort waardevoorbeeld. | storage_type, key, origin |
ogma_browser_storage_set | Schrijft een cookie- of opslagwaarde; accepteert een Ogma-verwijzing van de vorm env:VARIABLE_NAME. | storage_type, key, value, origin, domain, path, http_only, secure, expires |
ogma_browser_storage_delete | Verwijdert één cookie of webopslagsleutel. | storage_type, key, origin |
ogma_browser_permissions_set | Verleent, weigert of reset opgegeven websitemachtigingen voor een origin. | origin, permissions, setting, context_id |
ogma_browser_permissions_reset | Wist overschrijvingen van browsermachtigingen. | context_id |
ogma_browser_permissions_get | Vraagt de status van websitemachtigingen voor een origin op. | origin, permissions |
Browserdiagnostiek, bewijsmateriaal en herstel
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_browser_network_delta | Haalt begrensde netwerkitems na een cursor op, met behoud van volledige URL’s, timing, fouten en HTTP-geschiedenis-ID’s indien beschikbaar. | since_entry_id, resource_types, status_filter, failed_only, max_entries |
ogma_browser_console_delta | Haalt nieuwe console-items op, inclusief bron-URL, regel en kolom wanneer de browser die aanlevert. | since_entry_id, levels, max_entries |
ogma_browser_action_correlation | Haalt verkeer/gebeurtenissen op die bij het tijdvenster van een actie horen, of geeft recente acties weer. Timing alleen bewijst geen oorzakelijk verband. | browser_action_id, limit |
ogma_browser_snapshot_save | Archiveert de huidige snapshot voor latere vergelijking; het archief bewaart maximaal 20 snapshots. | label |
ogma_browser_page_state_compare | Vergelijkt twee gearchiveerde snapshots en rapporteert verschillen in elementen/status, waarbij veranderlijke waarden en rollen desgewenst worden genegeerd. | snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles |
ogma_browser_trace_start | Start een lichte actietrace; detailed voegt console- en netwerkverwijzingen toe. | level, label, context_id |
ogma_browser_trace_stop | Stopt een trace en bewaart de gebeurtenissen in het geheugen. | trace_id |
ogma_browser_trace_export | Slaat een gestopte trace op als JSON-artefact in een gehost bestand in het actieve project. | trace_id |
ogma_browser_trace_list | Geeft traces en hun opname- en exportstatus weer. | Geen. |
ogma_browser_trace_note | Voegt een notitie toe aan alle traces die momenteel opnemen. | note |
ogma_browser_human_takeover_start | Pauzeert browseracties van de agent voor een handmatig controlepunt, met een begrensde time-out. | reason, context_id, tab_id, timeout_ms |
ogma_browser_human_takeover_complete | Geeft de besturing terug na handmatige interactie en vernieuwt de paginasnapshot. | takeover_id |
ogma_browser_human_takeover_status | Controleert of handmatige besturing actief is en rapporteert de resterende tijd. | Geen. |
ogma_browser_health | Rapporteert de gezondheid van de debuggerbrug en recente informatie over crashes en verbroken verbindingen. | Geen. |
ogma_browser_recover | Probeert de brug te herstellen en behoudt standaard bewijsmateriaal; kan relaunch_required rapporteren. | preserve_evidence |
Authenticatie en autorisatie testen
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_auth_capture_profile | Legt cookies, opslag, gedetecteerde authenticatietokens en CSRF-kandidaten vast vanuit de ingebouwde browser. | name, role, url, tab_id, wait_ms |
ogma_auth_list_profiles | Geeft vastgelegde authenticatieprofielen weer met samengevatte geheime waarden. | Geen. |
ogma_auth_apply_profile | Past een vastgelegd authenticatieprofiel toe op de ingebouwde browser om van rol of account te wisselen. | profile_id, url, tab_id, wait_ms |
ogma_auth_refresh_csrf | Vernieuwt CSRF-tokenkandidaten uit de huidige pagina, cookies, opslag, metatags en verborgen invoervelden. | profile_id, url, tab_id, wait_ms |
ogma_login_replay_auto | Detecteert automatisch een aanmeldformulier, dient aanmeldgegevens in de ingebouwde browser in en legt een authenticatieprofiel vast. | login_url, username, password, profile_name, role, tab_id, wait_ms |
ogma_authz_matrix_test | Herhaalt één vastgelegd verzoek met meerdere authenticatieprofielen om uitkomsten van toegangscontrole te vergelijken. | request_id, profile_ids, mutations, entry_id |
Herbruikbare aanmeldtrajecten
In tegenstelling tot authenticatieprofielen in het geheugen worden aanmeldtrajecten per project blijvend opgeslagen. Aanmeldgegevens verwijzen naar ID’s van Ogma-omgevingsvariabelen. Alle geconfigureerde verificatiecontroles moeten slagen; alleen een aanmeldformulier indienen betekent niet dat de authenticatie is geslaagd.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_auth_journey_record | Slaat aanmeldstappen, verwijzingen naar aanmeldgegevens, verificatiecontroles en optionele handmatige MFA-controlepunten op. Dit definieert een traject; het neemt niet automatisch willekeurige klikken op. | name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms |
ogma_auth_journey_list | Geeft opgeslagen aanmeldtrajecten in het actieve project weer met afgeschermde sessiegeheimen. | Geen. |
ogma_auth_journey_replay | Voert een opgeslagen aanmeldtraject uit, verifieert authenticatie en slaat de vernieuwde sessie op; pauzeert voor handmatige MFA indien geconfigureerd. | journey_id, tab_id |
ogma_auth_journey_verify | Controleert bij de huidige sessie de URL, DOM, cookies en een optioneel verificatieverzoek. | journey_id, tab_id |
ogma_auth_journey_ensure | Verifieert de huidige sessie, probeert opgeslagen status te herstellen en voert het aanmelden alleen opnieuw uit als dat nog nodig is. | journey_id, tab_id |
ogma_auth_journey_resume | Zet een traject voort na het handmatige controlepunt en verifieert de resulterende sessie. | journey_id, takeover_id, tab_id |
Hulpmiddelen en analyse
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_fetch_sourcemap | Haalt een JavaScript-sourcemap op en inspecteert deze. | url, base_url |
ogma_proto_decode | Decodeert protobuf-payloads met geconfigureerde schema’s. | data_b64, content_type |
ogma_decode_jwt | Decodeert JWT-headers en -claims. | token |
ogma_decode_response | Decodeert, decomprimeert of transformeert antwoordbody’s met geordende bewerkingen zoals base64, gzip, deflate, brotli, URL-, HTML-entiteit- en hexafhandeling. | input, input_is_b64, operations, max_output_bytes |
ogma_search_js_secrets | Doorzoekt JavaScript-antwoorden op blootgestelde geheimen en eindpunten. | host, patterns |
ogma_compare_responses | Vergelijkt twee antwoorden. | entry_id_a, entry_id_b, mode |
ogma_bytes_transform | Voert bytetransformaties uit zoals coderen, decoderen, XOR, hashen en extraheren. | operation, data, key, output_encoding, offset, length, min_len |
ogma_wasm_inspect | Inspecteert een WebAssembly-module. | wasm_b64, data_encoding |
ogma_fingerprint_target | Identificeert de technologie van het doel op basis van vastgelegd verkeer en antwoorden. | host, entry_limit |
ogma_sign_request | Berekent HMAC-SHA256-verzoekondertekeningsheaders voor apps die ondertekeningsschema’s aan de clientzijde gebruiken. | key, method, path, params |
ogma_find_in_response | Haalt maximaal 10 URL’s op en doorzoekt antwoordbody’s op een regex met compacte context. | urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs |
ogma_think | Registreert gestructureerde redeneer- of plantekst binnen de MCP-sessie. | thought |
ogma_explain_capabilities | Retourneert de samenvatting van de mogelijkheden van de MCP-server. | Geen. |
Actieve probehulpmiddelen
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_run_active_probe_workflow | Voert een begrensde, kwetsbaarheidsspecifieke probe uit tegen een vastgelegd verzoek. Modules omvatten IDOR/BOLA, CORS, SSRF OAST, XSS-reflectie/-opslag, SQLi-timing/-fouten, path traversal, SSTI, uploadomzeiling, GraphQL-introspectie/-autorisatie, JWT-manipulatie en controles op frequentielimieten. | probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases |
ogma_test_race | Verstuurt één verzoek gelijktijdig en rapporteert de meest voorkomende status, de antwoorden die daarvan afweken en een oordeel. Gebruik dit voor eenmalige bewerkingen: meerdere succesvolle antwoorden op een bewerking die één keer hoort te slagen tonen aan dat deze niet atomair is. Geef request_id mee voor een vastgelegd item, of host en port met de rest van het verzoek expliciet. Stel http2 in om elk verzoek als gelijktijdige stream op één verbinding te versturen (single-packet); deze variant wint races met zeer korte tijdvensters wanneer het doel HTTP/2 ondersteunt. Standaard wordt één verbinding per verzoek geopend. Een afwijking is alleen bewijs over de afhandeling van gelijktijdigheid en een uniforme batch bewijst geen atomiciteit; bevestig daarom aan de hand van de toestand die door de bewerking is gewijzigd. | request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2 |
ogma_test_smuggling | Verstuurt CL.TE- en TE.CL-desynchronisatieprobes via ruwe TCP en rapporteert proberesultaten, kandidaten en een oordeel. Headers die via headers worden meegegeven, gaan alleen mee met het probeverzoek; het vervolgverzoek dat de desynchronisatie meet wordt altijd zonder deze headers verstuurd. De probe is heuristisch en zit vaak in beide richtingen fout: een frontend die de verbinding na het eerste verzoek sluit, of conflicterende framing met een 400 weigert, levert dezelfde probe-uitkomst op als een kwetsbare frontend, en een negatief resultaat bewijst geen veiligheid. Bevestig vóór rapportage: verstuur de probebytes opnieuw met ogma_http_request in ruwe modus, geef ze mee als raw_request_base64 met max_responses ingesteld op 2 om het antwoord te lezen waar de bytes niet om vroegen, verstuur daarna een gewoon verzoek met followup_raw_request_base64 op dezelfde verbinding en vergelijk de twee statussen. Alleen HTTP/1.x. | host, port, tls, path, timeout_ms, headers |
ogma_test_hpp | Verstuurt varianten voor HTTP-parametervervuiling voor de benoemde parameters en rapporteert daarna welke variant de antwoordstatus of -body heeft veranderd, plus een oordeel. Gebruik dit wanneer een parameter in één component wordt gevalideerd en in een andere wordt gebruikt, zodat een dubbele naam in beide anders kan worden geïnterpreteerd. Een veranderd antwoord toont aan dat dubbele parameters anders worden afgehandeld; op zichzelf bewijst het niet dat een controle is omzeild. headers wordt bij elk verzoek verstuurd, ook bij het basisverzoek, zodat een Cookie- of Authorization-header daarin een eindpunt test dat aanmeldgegevens vereist; zonder headers bevatten de verzoeken geen cookies en geen authenticatie, dus een variant die niets verandert op een eindpunt waarvoor aanmelden nodig is, bewijst niets. | host, port, params, tls, path, base_value, test_value, timeout_ms, headers |
ogma_list_nuclei_templates | Geeft de met Ogma meegeleverde scannersjablonen weer, met ernst en de betekenis van een overeenkomst. Lees dit vóór ogma_run_nuclei om er één op naam te kiezen. | Geen. |
ogma_run_nuclei | Voert één sjabloon uit tegen een doel-URL en rapporteert elke overeenkomst. Maakt geen bevindingen. Geef template mee voor een meegeleverd sjabloon of template_yaml voor je eigen document, niet beide. De parser ondersteunt een subset van nuclei: status-, woord- en regexmatchers, matchers-condition en regexextractors. Matchertypen buiten die subset, waaronder DSL-expressies, worden overgeslagen in plaats van geëvalueerd, en de tool voert niet alle sjablonen uit die een volledige nuclei-installatie zou accepteren. Sjablonen controleren blootstelling en verkeerde configuraties die de passieve scanner niet kan zien, zoals een blootgesteld .env-bestand, .git/config, een actuator-eindpunt of een serverstatuspagina. | target, template, template_yaml |
ogma_record_test_attempt | Registreert dat één eindpunt, parameter of vector is getest en wat het resultaat was, zodat een latere sessie een doodlopend spoor van een ongetest punt kan onderscheiden. Alleen no_signal sluit een punt af; transport_error betekent dat de probe het doel nooit heeft bereikt en bewijst dus niets over de vector. | host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id |
ogma_list_test_attempts | Geeft geregistreerde testpogingen weer met de nieuwste bovenaan en groepeert ze op host, poort, pad, parameter en vector, met per punt de beslissende poging, het aantal pogingen en of het is uitgeput. Een punt is alleen uitgeput wanneer de beslissende uitkomst no_signal is; een latere transport_error maakt dat niet ongedaan. | host, port, path, vector, limit |
Rechtstreekse WebSocket-tests
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_websocket_connect | Maakt verbinding met een ws://- of wss://-URL, verstuurt berichten en retourneert een transcript. | url, messages, headers, timeout_secs |
ogma_ws_capture_history | Slaat een WebSocket-transcript uit ogma_websocket_connect op als gestructureerde Ogma-geschiedenis voor beoordeling en koppeling van bewijsmateriaal. | url, transcript, label |
Zoeken en vervangen
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_list_match_replace_rules | Geeft regels in Zoeken en vervangen weer. | Geen. |
ogma_create_match_replace_rule | Maakt een regel in Zoeken en vervangen; workflowbewerkingen vereisen workflow_id. | name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id |
ogma_toggle_match_replace_rule | Schakelt een regel in Zoeken en vervangen in of uit. | rule_id, enabled |
ogma_delete_match_replace_rule | Verwijdert een regel uit Zoeken en vervangen. | rule_id |
Omgevingsvariabelen
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_list_env_vars | Geeft namen en metadata van omgevingsvariabelen weer. | Geen. |
ogma_set_env_var | Maakt een omgevingsvariabele of werkt deze bij. | name, value, scope, is_secret |
ogma_get_env_var_value | Leest de waarde van een omgevingsvariabele indien toegestaan. | name |
Projecten, notities, taken en sessie
Een projectwisseling verandert het actieve project in Ogma en heeft niet alleen gevolgen voor de agent die de wisseling aanvraagt. Stem af met andere clients. De onderstaande notitie- en takentools zijn een kladblok in het geheugen van de MCP-sessie, niet de blijvend opgeslagen pagina Notities van de app. Bewaar het sessierapport voordat je de verbinding verbreekt of MCP herstart.
| Tool | Wat deze doet | Invoer |
|---|---|---|
ogma_list_projects | Geeft projecten weer. | Geen. |
ogma_switch_project | Wisselt het actieve project. | project_id, project_name |
ogma_start_pentest_session | Maakt een gestructureerd beoordelingsplan en standaard een sessielokale notitie/checklist voor het doel. Voert niet automatisch een volledige scan uit. | target_url, objective, mode, create_scratchpad |
ogma_get_coverage_status | Vat de checklistvoortgang en resterende dekking van de huidige sessie samen; dit bewijst niet dat volledig is getest. | Geen. |
ogma_recommend_skills | Stelt ingebouwde skillinstructies voor op basis van waargenomen technologieën, paden, headers en andere aangeleverde context. | observations, paths, content_types, headers, technologies, response_snippets, notes |
ogma_note_create | Maakt een notitie. | title, content, category |
ogma_note_list | Geeft notities weer. | category |
ogma_note_get | Haalt één notitie op. | id |
ogma_note_update | Werkt een notitie bij. | id, title, content, category |
ogma_note_delete | Verwijdert een notitie. | id |
ogma_todo_create | Maakt een taak. | task, priority |
ogma_todo_list | Geeft taken weer. | status, priority |
ogma_todo_update | Werkt een taak bij. | id, task, priority, status |
ogma_todo_mark_done | Markeert een taak als voltooid. | id |
ogma_todo_delete | Verwijdert een taak. | id |
ogma_finish_session | Rondt de MCP-sessie af met een samenvatting, methodologie en aanbevelingen. | summary, methodology, recommendations |
ogma_get_session_report | Haalt het huidige MCP-sessierapport op. | Geen. |
Relatie met AI in de werkruimte
De MCP-server is een protocolserver die door externe tools wordt gebruikt. AI in de werkruimte binnen de app is een Vue/browserfunctie die geconfigureerde AI-aanbieders rechtstreeks aanroept en een eigen frontendtoollijst aanbiedt. Zie AI in de werkruimte.