Przejdź do treści

Dokumentacja referencyjna CLI ​

Backend Ogma napisany w Rust może działać jako lokalny serwer proxy, osadzony proces MCP lub polecenie testów penetracyjnych bez interfejsu graficznego.

Użytkownicy spakowanej wersji desktopowej zwykle uruchamiają Ogma z aplikacji. CLI przydaje się przy pracach programistycznych, automatyzacji i lokalnych testach w trybie serwerowym.

Tryb serwera ​

bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data

Typowe opcje ​

OpcjaWartość domyślnaPrzeznaczenie
--listen127.0.0.1:8080Adres nasłuchu proxy.
--api-port127.0.0.1:8181Adres REST API i serwera frontendu.
--data-dir./ogma-dataBaza danych projektu, certyfikaty, wtyczki, eksporty i stan lokalny.
--max-plugin-size52428800Maksymalny rozmiar pakietu wtyczki w bajtach.
--intercept-queue-cap1000Maksymalna liczba elementów w kolejce przechwytywania, po której osiągnięciu nowy ruch jest przekazywany dalej.
--ui-dirnieustawionaKatalog zawierający zbudowane pliki frontendu udostępniane przez serwer API.

Opcje OAST ​

OpcjaWartość domyślnaPrzeznaczenie
--oast-http-port8888Nasłuch połączeń zwrotnych HTTP. Użyj 0, aby wyłączyć.
--oast-https-port8443Nasłuch połączeń zwrotnych HTTPS. Użyj 0, aby wyłączyć.
--oast-dns-port5353Nasłuch połączeń zwrotnych DNS. Użyj 0, aby wyłączyć.
--oast-smtp-port2525Nasłuch połączeń zwrotnych SMTP. Użyj 0, aby wyłączyć.
--oast-domainoast.localDomena używana w generowanych nazwach hostów połączeń zwrotnych.
--oast-public-ipnieustawionaPubliczny adres IP zwracany w odpowiedziach OAST DNS z rekordem A.

Tryb testów penetracyjnych bez interfejsu graficznego ​

Podpolecenie pentest przeprowadza odkrywanie, analizę pasywną i opcjonalnie skanowanie aktywne, a następnie generuje raport w Markdown.

bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md

Opcje testów penetracyjnych ​

OpcjaWartość domyślnaPrzeznaczenie
--depth3Głębokość odkrywania. 0 oznacza brak ograniczenia.
--concurrency10Maksymalna liczba równoczesnych żądań.
--no-activewyłączonaWyłącza skanowanie aktywne; uruchamia tylko odkrywanie i analizę pasywną.
--min-severitymediumMinimalna waga ustalenia powodująca zwrócenie kodu zakończenia 1. Dopuszczalne wartości: info, low, medium, high, critical.
--outputstandardowe wyjścieZapisuje raport do pliku zamiast na standardowe wyjście.

Kody zakończenia:

KodZnaczenie
0Zakończono i żadne ustalenie nie osiągnęło progu wagi.
1Zakończono i co najmniej jedno ustalenie osiągnęło próg wagi.
2Błąd wykonania lub konfiguracji.

Tryb MCP ​

MCP można uruchomić z ustawień Ogma lub za pomocą osobnego pliku binarnego ogma-mcp. Ukryte opcje backendu obsługują również osadzony tryb MCP, gdy Ogma uruchamia wewnętrzny proces MCP.

W przypadku standardowej konfiguracji skorzystaj z Konfiguracji MCP.

Opcje osobnego programu ogma-mcp ​

bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
OpcjaZmienna środowiskowaWartość domyślnaPrzeznaczenie
--api-urlOGMA_API_URLhttp://127.0.0.1:8181Adres URL API działającego backendu Ogma.
--body-preview-bytesnieustawiona512Maksymalna liczba bajtów podglądu treści zwracana przez narzędzia odczytu.
--allow-write-findingsOGMA_MCP_ALLOW_WRITE_FINDINGSwyłączonaUmożliwia tworzenie i aktualizowanie ustaleń, dodawanie tagów i powiązań z dowodami.
--allow-export-dataOGMA_MCP_ALLOW_EXPORT_DATAwyłączonaUmożliwia tworzenie zadań eksportu.
--allow-read-secretsOGMA_MCP_ALLOW_READ_SECRETSwyłączonaZwraca niezamaskowane wartości zmiennych środowiskowych.
--allow-send-requestsOGMA_MCP_ALLOW_SEND_REQUESTSwyłączonaUdostępnia narzędzia, które wysyłają ruch, sterują przeglądarką, przeszukują witryny, sondują, testują uwierzytelnianie lub łączą się przez WebSocket.
--allow-run-workflowsOGMA_MCP_ALLOW_RUN_WORKFLOWSwyłączonaUdostępnia narzędzia podglądu, uruchamiania i anulowania przepływów pracy.
--allow-intercept-controlOGMA_MCP_ALLOW_INTERCEPT_CONTROLwyłączonaUmożliwia sterowanie kolejką przechwytywania, przekazywanie, odrzucanie i modyfikowanie elementów.
--tool-profileOGMA_MCP_TOOL_PROFILEfullStarsza opcja zgodności. Wszystkie narzędzia są zawsze ogłaszane, również gdy starsze polecenie przekazuje core lub discovery. --mcp-tool-profile jest aliasem.

MCP zapisuje komunikaty protokołu na standardowe wyjście, dlatego dzienniki wykonania trafiają na standardowe wyjście błędów.

Zmienne środowiskowe uprawnień o wartościach logicznych przyjmują true, aby włączyć daną funkcję. Serwer nie ma limitów aktywności na minutę ani na sesję; nadal obowiązują ograniczenia poszczególnych narzędzi. Usunięte opcje limitów nie są akceptowane. Opcje stdio konfigurują dany proces niezależnie od ustawień osadzonego MCP.

Kompilacje do prac programistycznych ​

Skrypty lokalnego budowania znajdują się w katalogu głównym repozytorium:

bash
./build-local.sh
./build-desktop-local.sh

Użyj kompilacji desktopowej do testowania spakowanej aplikacji Electron. Użyj kompilacji backendu/frontendu do testowania działania API i interfejsu webowego.

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.