Przejdź do treści

Wprowadzenie ​

Ogma to desktopowy zestaw narzędzi do testowania bezpieczeństwa aplikacji webowych dla pentesterów, inżynierów bezpieczeństwa aplikacji i badaczy. Łączy proxy przechwytujące, Ponowne wysyłanie, Automatyzację, Przepływy pracy, skanery, narzędzia pomocnicze, wtyczki i integrację z AI w jednym lokalnym obszarze roboczym projektu.

Czym jest Ogma ​

Ogma działa przede wszystkim lokalnie. Przechwytuje ruch HTTP, WebSocket i SSE na stacji roboczej, na której działa aplikacja, zapisuje dane w lokalnych projektach i skupia codzienną pracę testową wokół tabeli ruchu.

Główne funkcje ​

  • Proxy HTTPS i WebSocket — przechwytuje i odszyfrowuje ruch HTTPS i WSS za pomocą lokalnego CA; pozwala wstrzymać, edytować, przekazać lub odrzucić dowolne żądanie lub wiadomość.
  • Ponowne wysyłanie — ponownie wysyła dowolne przechwycone żądanie z modyfikacjami; pozwala łączyć sesje w sekwencje i zapisywać szablony do testów regresji.
  • Automatyzacja — wykonuje fuzzing parametrów w żądaniu za pomocą list ładunków, podobnie jak Burp Intruder; obsługuje tryby sekwencyjne i współbieżne.
  • Skaner pasywny i aktywny — reguły pasywne analizują cały przechwycony ruch; aktywne testy wysyłają ukierunkowane ładunki dla typowych klas podatności.
  • Odkrywanie zasobów — sprawdza ścieżki z list słów na hostach w zakresie testów w celu znalezienia ukrytych punktów końcowych.
  • Wtyczki — rozszerzają Ogma za pomocą JavaScript; można je instalować z folderu, ZIP lub katalogu wtyczek; są zgodne z zakresem API wtyczek Caido.
  • Asystent AI — osadzony panel rozmowy, który może odczytywać ruch, tworzyć ustalenia, sterować przeglądarką i uruchamiać testy; łączy się z Anthropic, OpenAI lub Google Gemini.
  • Integracja MCP — udostępnia 164 narzędzia przez Model Context Protocol, dzięki czemu zewnętrzni klienci AI (Claude Code, Cursor, Codex) mogą przeszukiwać historię, wysyłać żądania, prowadzić testy w określonym zakresie i aktualizować ustalenia.

Do czego używać Ogma ​

  • Przechwytywanie i analiza ruchu HTTP, WebSocket i SSE.
  • Wstrzymywanie, edycja, przekazywanie lub odrzucanie ruchu za pomocą Przechwytywania.
  • Wysyłanie żądań do paneli Ponowne wysyłanie, Automatyzacja, Przepływy pracy, Skaner, Ustalenia lub Eksporty.
  • Gromadzenie dowodów projektu z powiązanymi żądaniami i odpowiedziami.
  • Instalowanie wtyczek z folderów, archiwów zip lub katalogu wtyczek.
  • Udostępnianie asystentom AI kontekstu projektu ograniczonego zakresem testów przez MCP.

Mapa dokumentacji ​

CelStrona
Instalacja i uruchomienie OgmaPierwsze kroki
Przechwycenie pierwszego żądaniaPierwsze przechwycenie ruchu
Zrozumienie codziennego sposobu pracyPraca z proxy
Uruchamianie testów pasywnych i aktywnychSkanowanie
Tworzenie lub instalowanie wtyczekSystem wtyczek
Korzystanie z osadzonego asystenta AIAI w obszarze roboczym
Łączenie zewnętrznego klienta MCPKonfiguracja MCP

Główne obszary ​

ObszarZacznij tutaj
ProxyHistoria HTTP, Przechwytywanie, Ponowne wysyłanie
AnalizaWyszukiwanie, Ustalenia, Eksporty
Narzędzia pomocniczeSkaner, Dekoder, JWT
AutomatyzacjaAutomatyzacja, Przepływy pracy, Środowisko
RozszerzeniaWtyczki, SDK backendu, SDK frontendu

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.