Wprowadzenie
Ogma to desktopowy zestaw narzędzi do testowania bezpieczeństwa aplikacji webowych dla pentesterów, inżynierów bezpieczeństwa aplikacji i badaczy. Łączy proxy przechwytujące, Ponowne wysyłanie, Automatyzację, Przepływy pracy, skanery, narzędzia pomocnicze, wtyczki i integrację z AI w jednym lokalnym obszarze roboczym projektu.
Czym jest Ogma
Ogma działa przede wszystkim lokalnie. Przechwytuje ruch HTTP, WebSocket i SSE na stacji roboczej, na której działa aplikacja, zapisuje dane w lokalnych projektach i skupia codzienną pracę testową wokół tabeli ruchu.
Główne funkcje
- Proxy HTTPS i WebSocket — przechwytuje i odszyfrowuje ruch HTTPS i WSS za pomocą lokalnego CA; pozwala wstrzymać, edytować, przekazać lub odrzucić dowolne żądanie lub wiadomość.
- Ponowne wysyłanie — ponownie wysyła dowolne przechwycone żądanie z modyfikacjami; pozwala łączyć sesje w sekwencje i zapisywać szablony do testów regresji.
- Automatyzacja — wykonuje fuzzing parametrów w żądaniu za pomocą list ładunków, podobnie jak Burp Intruder; obsługuje tryby sekwencyjne i współbieżne.
- Skaner pasywny i aktywny — reguły pasywne analizują cały przechwycony ruch; aktywne testy wysyłają ukierunkowane ładunki dla typowych klas podatności.
- Odkrywanie zasobów — sprawdza ścieżki z list słów na hostach w zakresie testów w celu znalezienia ukrytych punktów końcowych.
- Wtyczki — rozszerzają Ogma za pomocą JavaScript; można je instalować z folderu, ZIP lub katalogu wtyczek; są zgodne z zakresem API wtyczek Caido.
- Asystent AI — osadzony panel rozmowy, który może odczytywać ruch, tworzyć ustalenia, sterować przeglądarką i uruchamiać testy; łączy się z Anthropic, OpenAI lub Google Gemini.
- Integracja MCP — udostępnia 164 narzędzia przez Model Context Protocol, dzięki czemu zewnętrzni klienci AI (Claude Code, Cursor, Codex) mogą przeszukiwać historię, wysyłać żądania, prowadzić testy w określonym zakresie i aktualizować ustalenia.
Do czego używać Ogma
- Przechwytywanie i analiza ruchu HTTP, WebSocket i SSE.
- Wstrzymywanie, edycja, przekazywanie lub odrzucanie ruchu za pomocą Przechwytywania.
- Wysyłanie żądań do paneli Ponowne wysyłanie, Automatyzacja, Przepływy pracy, Skaner, Ustalenia lub Eksporty.
- Gromadzenie dowodów projektu z powiązanymi żądaniami i odpowiedziami.
- Instalowanie wtyczek z folderów, archiwów zip lub katalogu wtyczek.
- Udostępnianie asystentom AI kontekstu projektu ograniczonego zakresem testów przez MCP.
Mapa dokumentacji
| Cel | Strona |
|---|---|
| Instalacja i uruchomienie Ogma | Pierwsze kroki |
| Przechwycenie pierwszego żądania | Pierwsze przechwycenie ruchu |
| Zrozumienie codziennego sposobu pracy | Praca z proxy |
| Uruchamianie testów pasywnych i aktywnych | Skanowanie |
| Tworzenie lub instalowanie wtyczek | System wtyczek |
| Korzystanie z osadzonego asystenta AI | AI w obszarze roboczym |
| Łączenie zewnętrznego klienta MCP | Konfiguracja MCP |
Główne obszary
| Obszar | Zacznij tutaj |
|---|---|
| Proxy | Historia HTTP, Przechwytywanie, Ponowne wysyłanie |
| Analiza | Wyszukiwanie, Ustalenia, Eksporty |
| Narzędzia pomocnicze | Skaner, Dekoder, JWT |
| Automatyzacja | Automatyzacja, Przepływy pracy, Środowisko |
| Rozszerzenia | Wtyczki, SDK backendu, SDK frontendu |