Dokumentacja referencyjna CLI
Backend Ogma napisany w Rust może działać jako lokalny serwer proxy, osadzony proces MCP lub polecenie testów penetracyjnych bez interfejsu graficznego.
Użytkownicy spakowanej wersji desktopowej zwykle uruchamiają Ogma z aplikacji. CLI przydaje się przy pracach programistycznych, automatyzacji i lokalnych testach w trybie serwerowym.
Tryb serwera
bash
ogma \
--listen 127.0.0.1:8080 \
--api-port 127.0.0.1:8181 \
--data-dir ./ogma-dataTypowe opcje
| Opcja | Wartość domyślna | Przeznaczenie |
|---|---|---|
--listen | 127.0.0.1:8080 | Adres nasłuchu proxy. |
--api-port | 127.0.0.1:8181 | Adres REST API i serwera frontendu. |
--data-dir | ./ogma-data | Baza danych projektu, certyfikaty, wtyczki, eksporty i stan lokalny. |
--max-plugin-size | 52428800 | Maksymalny rozmiar pakietu wtyczki w bajtach. |
--intercept-queue-cap | 1000 | Maksymalna liczba elementów w kolejce przechwytywania, po której osiągnięciu nowy ruch jest przekazywany dalej. |
--ui-dir | nieustawiona | Katalog zawierający zbudowane pliki frontendu udostępniane przez serwer API. |
Opcje OAST
| Opcja | Wartość domyślna | Przeznaczenie |
|---|---|---|
--oast-http-port | 8888 | Nasłuch połączeń zwrotnych HTTP. Użyj 0, aby wyłączyć. |
--oast-https-port | 8443 | Nasłuch połączeń zwrotnych HTTPS. Użyj 0, aby wyłączyć. |
--oast-dns-port | 5353 | Nasłuch połączeń zwrotnych DNS. Użyj 0, aby wyłączyć. |
--oast-smtp-port | 2525 | Nasłuch połączeń zwrotnych SMTP. Użyj 0, aby wyłączyć. |
--oast-domain | oast.local | Domena używana w generowanych nazwach hostów połączeń zwrotnych. |
--oast-public-ip | nieustawiona | Publiczny adres IP zwracany w odpowiedziach OAST DNS z rekordem A. |
Tryb testów penetracyjnych bez interfejsu graficznego
Podpolecenie pentest przeprowadza odkrywanie, analizę pasywną i opcjonalnie skanowanie aktywne, a następnie generuje raport w Markdown.
bash
ogma pentest https://example.com \
--depth 3 \
--concurrency 10 \
--min-severity medium \
--output report.mdOpcje testów penetracyjnych
| Opcja | Wartość domyślna | Przeznaczenie |
|---|---|---|
--depth | 3 | Głębokość odkrywania. 0 oznacza brak ograniczenia. |
--concurrency | 10 | Maksymalna liczba równoczesnych żądań. |
--no-active | wyłączona | Wyłącza skanowanie aktywne; uruchamia tylko odkrywanie i analizę pasywną. |
--min-severity | medium | Minimalna waga ustalenia powodująca zwrócenie kodu zakończenia 1. Dopuszczalne wartości: info, low, medium, high, critical. |
--output | standardowe wyjście | Zapisuje raport do pliku zamiast na standardowe wyjście. |
Kody zakończenia:
| Kod | Znaczenie |
|---|---|
0 | Zakończono i żadne ustalenie nie osiągnęło progu wagi. |
1 | Zakończono i co najmniej jedno ustalenie osiągnęło próg wagi. |
2 | Błąd wykonania lub konfiguracji. |
Tryb MCP
MCP można uruchomić z ustawień Ogma lub za pomocą osobnego pliku binarnego ogma-mcp. Ukryte opcje backendu obsługują również osadzony tryb MCP, gdy Ogma uruchamia wewnętrzny proces MCP.
W przypadku standardowej konfiguracji skorzystaj z Konfiguracji MCP.
Opcje osobnego programu ogma-mcp
bash
ogma-mcp \
--api-url http://127.0.0.1:8181 \
--body-preview-bytes 2048| Opcja | Zmienna środowiskowa | Wartość domyślna | Przeznaczenie |
|---|---|---|---|
--api-url | OGMA_API_URL | http://127.0.0.1:8181 | Adres URL API działającego backendu Ogma. |
--body-preview-bytes | nieustawiona | 512 | Maksymalna liczba bajtów podglądu treści zwracana przez narzędzia odczytu. |
--allow-write-findings | OGMA_MCP_ALLOW_WRITE_FINDINGS | wyłączona | Umożliwia tworzenie i aktualizowanie ustaleń, dodawanie tagów i powiązań z dowodami. |
--allow-export-data | OGMA_MCP_ALLOW_EXPORT_DATA | wyłączona | Umożliwia tworzenie zadań eksportu. |
--allow-read-secrets | OGMA_MCP_ALLOW_READ_SECRETS | wyłączona | Zwraca niezamaskowane wartości zmiennych środowiskowych. |
--allow-send-requests | OGMA_MCP_ALLOW_SEND_REQUESTS | wyłączona | Udostępnia narzędzia, które wysyłają ruch, sterują przeglądarką, przeszukują witryny, sondują, testują uwierzytelnianie lub łączą się przez WebSocket. |
--allow-run-workflows | OGMA_MCP_ALLOW_RUN_WORKFLOWS | wyłączona | Udostępnia narzędzia podglądu, uruchamiania i anulowania przepływów pracy. |
--allow-intercept-control | OGMA_MCP_ALLOW_INTERCEPT_CONTROL | wyłączona | Umożliwia sterowanie kolejką przechwytywania, przekazywanie, odrzucanie i modyfikowanie elementów. |
--tool-profile | OGMA_MCP_TOOL_PROFILE | full | Starsza opcja zgodności. Wszystkie narzędzia są zawsze ogłaszane, również gdy starsze polecenie przekazuje core lub discovery. --mcp-tool-profile jest aliasem. |
MCP zapisuje komunikaty protokołu na standardowe wyjście, dlatego dzienniki wykonania trafiają na standardowe wyjście błędów.
Zmienne środowiskowe uprawnień o wartościach logicznych przyjmują true, aby włączyć daną funkcję. Serwer nie ma limitów aktywności na minutę ani na sesję; nadal obowiązują ograniczenia poszczególnych narzędzi. Usunięte opcje limitów nie są akceptowane. Opcje stdio konfigurują dany proces niezależnie od ustawień osadzonego MCP.
Kompilacje do prac programistycznych
Skrypty lokalnego budowania znajdują się w katalogu głównym repozytorium:
bash
./build-local.sh
./build-desktop-local.shUżyj kompilacji desktopowej do testowania spakowanej aplikacji Electron. Użyj kompilacji backendu/frontendu do testowania działania API i interfejsu webowego.