Przejdź do treści

Zasoby i narzędzia MCP ​

Serwer MCP Ogma jest przeznaczony dla zewnętrznych klientów MCP, takich jak Codex, Claude Code, Cursor i inne aplikacje obsługujące Model Context Protocol. Jest odrębny od asystenta AI w aplikacji.

MCP udostępnia cztery interfejsy wykrywania:

  • Zasoby: nazwane cele odczytu, które klient MCP może otworzyć.
  • Szablony zasobów: parametryzowane cele odczytu dla konkretnego wpisu, ustalenia, przepływu pracy, wykonania, eksportu lub obiektu ponownego wysyłania.
  • Narzędzia: działania, które można wywoływać. Niektóre służą tylko do odczytu. Inne wymagają flag uruchomieniowych serwera.
  • Prompty: instrukcje wielokrotnego użytku, które pomagają agentowi zaplanować analizę, ponowny test lub raport. Pobranie promptu nie wykonuje jego narzędzi.

Punkty końcowe połączeń i konfigurację klientów opisano w Konfiguracji MCP. Pełną sekwencję interakcji znajdziesz w Automatyzacji przeglądarki przez MCP.

Ta dokumentacja obejmuje bieżącą implementację: 255 narzędzi, 17 zasobów, 9 szablonów zasobów i 12 promptów. Wszystkie narzędzia są udostępniane na liście; przy ich wywołaniu nadal obowiązuje kontrola uprawnień. Starsze zainstalowane wydania mogą udostępniać mniej narzędzi. Przed wyborem narzędzia pobierz katalog z działającego serwera.

Metody protokołu ​

Są to nazwy metod JSON-RPC, a nie osobne ścieżki URL. Klient MCP obsługuje cykl życia połączenia przez HTTP lub stdio.

MetodaZastosowanie
initializeNegocjuje wersję protokołu i możliwości serwera oraz klienta.
notifications/initializedInformuje serwer o zakończeniu inicjalizacji; to powiadomienie nie ma identyfikatora żądania.
tools/listWykrywa narzędzia i schematy ich argumentów, korzystając z kolejnych nextCursor.
tools/callWykonuje narzędzie przy użyciu name i arguments.
resources/listWyświetla nazwane zasoby tylko do odczytu.
resources/templates/listWyświetla szablony URI do odczytu poszczególnych obiektów.
resources/readOdczytuje zasób przy użyciu jego pełnego uri.
prompts/listWykrywa prompty wielokrotnego użytku i ich argumenty.
prompts/getPobiera wiadomości promptu przy użyciu name i opcjonalnych argumentów tekstowych.

Wykrywanie i wywoływanie narzędzi ​

Nazwy takie jak ogma_search_http_history to identyfikatory narzędzi MCP, a nie osobne trasy HTTP. Wywołuj je przez tools/call w połączeniu MCP.

  1. Zainicjalizuj połączenie za pomocą klienta MCP.
  2. Wywołaj tools/list. Ogma zwraca do 40 narzędzi na stronę. Przekazuj każdy zwrócony nextCursor jako params.cursor, aż przestanie być zwracany; w przeciwnym razie w kliencie zabraknie większości narzędzi przeglądarki.
  3. Przeczytaj inputSchema każdego narzędzia, aby poznać typy pól, wartości wyliczeniowe, wartości domyślne, limity i formaty zagnieżdżonych obiektów. Nie wymyślaj argumentów na podstawie nazwy narzędzia.
  4. Przed działaniem odczytaj ogma://mcp/permissions i ogma://mcp/tool-guide.
  5. Wywołaj wybrane narzędzie z obiektem JSON w arguments.

Przykładowe żądanie JSON-RPC w zainicjalizowanym połączeniu:

json
{
  "jsonrpc": "2.0",
  "id": 2,
  "method": "tools/call",
  "params": {
    "name": "ogma_search_http_history",
    "arguments": {
      "q": "req.host.eq:\"example.com\"",
      "limit": 20,
      "offset": 0
    }
  }
}

Używaj identyfikatorów zwracanych przez narzędzia listowania i wyszukiwania zamiast je zgadywać. Wyszukiwanie historii i ustaleń używa limit/offset; narzędzia przyrostów przeglądarki używają since_entry_id. Żaden z nich nie jest nieprzezroczystym kursorem używanym przez tools/list.

Odczytywanie wyników ​

Preferuj result.structuredContent. Blok tekstowy zawiera tę samą otoczkę JSON dla klientów obsługujących wyłącznie wyniki tekstowe. Wyjątek: domyślny wynik ogma_browser_snapshot nie ma treści strukturalnej, a jego treść tekstowa jest czytelnym drzewem; użyj result_detail: "full", aby uzyskać elementy strukturalne. W lokalnym moście REST zamiast tego sparsuj ciąg JSON w result; ten most nie jest transportem MCP.

W przypadku błędu narzędzia w moście REST sparsowana wartość to { "error": "..." }, ze zserializowaną otoczką błędu narzędzia w tym ciągu. Sam pomyślny status HTTP mostu nie oznacza sukcesu narzędzia.

Pole otoczkiZnaczenie
okCzy operacja narzędzia się powiodła. Sprawdź również isError wyniku MCP.
workflow_stage, summaryKontekst operacji i krótkie wyjaśnienie.
evidence, hypothesesZaobserwowane dowody oraz odrębne, niepotwierdzone interpretacje.
next_actions, use_next_toolsSugerowane dalsze działania i kierowanie do narzędzi.
artifactsOdwołania do wygenerowanych dowodów lub plików, gdy są dostępne.
rawDane właściwe dla narzędzia. Obecne w wynikach strukturalnych; narzędzia zwracające zwięzłe wyniki dołączają je tylko przy result_detail: "full". Może to być obiekt, tablica lub tekst; nie zakładaj jednego uniwersalnego formatu.

Narzędzia zrzutów ekranu zwracają również natywny blok obrazu MCP. Odczytaj blok obrazu, zamiast oczekiwać danych obrazu base64 w metadanych JSON. Migawka przeglądarki domyślnie zwraca zwięzłe drzewo tekstowe; przekaż result_detail: "full", aby uzyskać elementy strukturalne w raw.elements. Przyrosty sieci i konsoli przeglądarki zawierają wpisy strukturalne.

Pomyślne wywołanie walidacji może nadal zwrócić valid: false w danych. Błąd wykonania narzędzia używa isError: true; nieprawidłowe żądania protokołu używają błędów JSON-RPC. Przed ponowieniem przeczytaj diagnostykę. Błędy backendu mogą obejmować status HTTP, punkt końcowy i tekst diagnostyczny o ograniczonej długości; [truncated] oznacza skrócenie diagnostyki, a nie sukces operacji.

Te konwencje wyników używają formatu wyników narzędzi MCP.

Zasoby ​

ZasóbZwracane dane
ogma://statusBieżąca kondycja i stan backendu.
ogma://projectsWszystkie projekty Ogma.
ogma://project/currentBieżący aktywny projekt.
ogma://instancesInstancje nasłuchu proxy.
ogma://http-history/recent20 najnowszych wpisów HTTP bez treści żądań i odpowiedzi.
ogma://ws-history/recent20 najnowszych połączeń WebSocket.
ogma://findingsDo 50 ustaleń.
ogma://workflowsSkonfigurowane przepływy pracy.
ogma://workflow-runs/recent20 najnowszych rekordów wykonań przepływów pracy.
ogma://migration/workflowsRaport zgodności migracji przepływów pracy.
ogma://exports/recent10 najnowszych zadań eksportu.
ogma://capabilitiesPodsumowanie możliwości serwera MCP.
ogma://mcp/permissionsBieżące flagi uprawnień MCP.
ogma://mcp/tool-guideKierowanie agenta do narzędzi, konwencje wyników i zalecane sekwencje przeglądarki oraz testowania.
ogma://mcp/report-guideEtapy przygotowywania raportu, wymagania dowodowe i kontrole jakości.
ogma://mcp/resumeTrwały kontekst odzyskiwania dla aktywnego projektu: zapisane punkty kontrolne i ostatnia aktywność narzędzi.
ogma://replay/sessions/recent20 najnowszych sesji ponownego wysyłania.

Szablony zasobów ​

SzablonZwracane dane
ogma://http-history/{entry_id}Jeden wpis historii HTTP.
ogma://ws-history/{connection_id}Jedno połączenie WebSocket.
ogma://findings/{finding_id}Jedno ustalenie.
ogma://workflows/{workflow_id}Jeden przepływ pracy.
ogma://workflow-runs/{run_id}Jedno wykonanie przepływu pracy.
ogma://exports/{export_id}Jedno zadanie eksportu.
ogma://replay/sessions/{session_id}Jedna sesja ponownego wysyłania.
ogma://replay/attempts/{session_id}/{attempt_id}Jedna próba ponownego wysyłania.
ogma://workflow-safety/{workflow_id}Klasyfikacja bezpieczeństwa przepływu pracy i wymagane uprawnienia.

Odczytuj te URI przez resources/read, a nie przez HTTP GET do ogma://. Przed odczytem podstaw identyfikator do szablonu zasobu. Zasoby zwracają tekst w contents; nie używają opisanej powyżej otoczki wyników narzędzi.

Prompty ​

Wykryj je za pomocą prompts/list, a następnie użyj prompts/get z name i obiektem arguments. Wartości argumentów promptów są ciągami tekstowymi. Wymagane argumenty wyróżniono poniżej pogrubieniem.

PromptArgumentyCo przygotowuje
analyze_http_entryentry_idAnalizę jednej przechwyconej wymiany HTTP pod kątem problemów bezpieczeństwa potwierdzonych dowodami.
summarize_project_security_stateBrakPodsumowanie ustaleń i priorytetów działań naprawczych dla aktywnego projektu.
triage_findingsseverityUporządkowanie ustaleń według priorytetu, opcjonalnie w obrębie jednego poziomu wagi.
investigate_suspicious_hosthostPrzegląd przechwyconego ruchu dla nazwy hosta lub adresu IP.
review_workflow_migration_reportBrakWyjaśnienie problemów zgodności przepływów pracy i kroków migracji.
generate_retest_planfinding_idKroki odtworzenia i kryteria zaliczenia lub niezaliczenia ponownego testu ustalenia.
create_finding_from_http_evidenceentry_idAnalizę dowodów i instrukcje tworzenia ustalenia, gdy pozwalają na to uprawnienia.
prepare_evidence_exportexport_kindPlan eksportu http_history, findings lub automate_results.
retest_http_entry_with_replayentry_idInstrukcje sekwencji podglądu i potwierdzenia ponownego wysyłania.
run_workflow_safelyworkflow_idAnalizę skutków ubocznych przepływu pracy, podgląd i uruchomienie, gdy pozwalają na to uprawnienia.
pentest_web_targettarget_url, objectivePlan etapowej oceny celu objętego zgodą na testy, opartej na dowodach.
solve_web_challengechallenge_url, goalPlan analizy zadania webowego i zbierania dowodów.

Uprawnienia narzędzi ​

Większość narzędzi analizy jest zawsze dostępna. Działania modyfikujące lub wychodzące są kontrolowane flagami uruchomieniowymi ogma-mcp:

Flaga uprawnieniaCo umożliwia
--allow-write-findingsZapis ustaleń i generowanie raportów; także współdzielone modyfikacje projektu, takie jak edycja zmiennych środowiskowych i Dopasowania i zamiany.
--allow-export-dataTworzenie zadań eksportu. Odczyt metadanych istniejących eksportów i informacji o pobieraniu nie wymaga tej flagi.
--allow-read-secretsOdczyt niezamaskowanych wartości zmiennych środowiskowych. To odrębne uprawnienie od modyfikowania zmiennych.
--allow-send-requestsWysyłanie z Ponownego wysyłania i Automatyzacji, żądania bezpośrednie i zbiorowe, interakcję z przeglądarką, odkrywanie zasobów, przeszukiwanie witryn, scenariusze uwierzytelniania, aktywne sondy, WebSocket i przełączanie projektów.
--allow-run-workflowsNarzędzia podglądu, wykonywania i anulowania przepływów pracy. Wykonywanie automatyzacji korzysta zamiast tego z uprawnienia wysyłania.
--allow-intercept-controlOdczyt stanu i kolejki przechwytywania, modyfikację kolejki oraz sterowanie stanem przechwytywania.

Uprawnienia są sprawdzane przy wywołaniu narzędzia; obecność narzędzia na liście nie oznacza, że jego działania są włączone. Narzędzia obserwacji przeglądarki mogą analizować już działającą przeglądarkę, ale sterowanie nią i zarządzanie jej kontekstami wymaga allow_send_requests. Scenariusze uwierzytelniania także wymagają tego uprawnienia, w tym wywołania listowania i weryfikacji. Notatki i zadania lokalne dla sesji nie wymagają uprawnienia zapisu projektu.

Nie ma limitów aktywności na minutę ani na sesję. Poszczególne narzędzia nadal egzekwują własne limity rozmiaru danych wejściowych i partii, limity czasu i kontrolę zakresu testów. Wykonanie przepływu pracy może wymagać dodatkowego uprawnienia wysyłania lub zapisu ustaleń zależnie od operacji przepływu. Zobacz konfigurację i uprawnienia.

Wszystkie narzędzia są udostępniane niezależnie od uprawnień. Starsze flagi profili nie filtrują już listy narzędzi. Zobacz Wykrywanie narzędzi i kierowanie wywołań.

Katalog narzędzi ​

Wznawianie po utracie kontekstu ​

Po ponownym połączeniu lub utracie kontekstu rozmowy wywołaj ogma_resume_session przed rozpoczęciem kolejnej oceny bezpieczeństwa. Sprawdź aktywny projekt, ostatni punkt kontrolny i ostatnie wyniki narzędzi. Użyj check_live: true do ograniczonych kontroli zapisanych uchwytów tylko do odczytu; nie powtarza to działań. Odśwież migawki przeglądarki przed ponownym użyciem odwołań do elementów.

Zapisz punkt kontrolny przed przekazaniem pracy lub dłuższą przerwą. Dziennik aktywności narzędzi rejestruje wykonane działania; nie określa, jaki kolejny test zamierzasz przeprowadzić. Zapisuj cel, wnioski, niepewności i następne kroki wprost, a dowody wskazuj identyfikatorami zamiast kopiować duże treści odpowiedzi do punktu kontrolnego.

json
{
  "name": "ogma_save_checkpoint",
  "arguments": {
    "assessment_id": "authorization-review",
    "objective": "Compare access to invoices across two test identities",
    "progress": "Captured the owner request; the second identity has not been tested yet",
    "next_steps": ["Resume the saved context", "Verify the active project and both identities before replaying"],
    "uncertainties": ["Whether the server checks invoice ownership"]
  }
}
json
{
  "name": "ogma_resume_session",
  "arguments": {
    "assessment_id": "authorization-review",
    "check_live": true
  }
}

Zapisz punkt kontrolny przed przekazaniem pracy lub kompakcją kontekstu. Wprost zapisz cel, ukończoną pracę, niepewności, identyfikatory dowodów i następne kroki: automatyczny dziennik aktywności przechowuje uchwyty i wyniki, a nie ładunki żądań ani Twoje zamiary. Wywołanie rozpoczęte bez ukończonego wyniku ma nieznany rezultat; sprawdź bieżący stan przed ponowieniem wysyłania.

Rekordy odzyskiwania są trwałe i przypisane do projektu. Z assessment_id odczyty są ograniczone do tej oceny; pomiń go w odczytach odzyskiwania, aby sprawdzić aktywność całego projektu. Istniejące notatki i zadania lokalne dla sesji służą innemu celowi i nie należy mylić ich z trwałym przekazaniem kontekstu.

NarzędzieDziałanieDane wejściowe
ogma_save_checkpointDopisuje trwały zapis przekazania kontekstu. next_steps jest tablicą jawnych działań; references mapuje nazwy na zapisane identyfikatory. Nie wykonuje planu.objective, progress, next_steps, uncertainties, references
ogma_resume_sessionOdczytuje aktywny projekt, najnowszy punkt kontrolny, ostatnią aktywność i wskazówki odzyskiwania. Opcjonalne kontrole na żywo sprawdzają zapisane uchwyty bez powtarzania działań.check_live
ogma_get_session_activityOdczytuje punkty kontrolne i aktywność narzędzi od najnowszych. Czasy są podawane w milisekundach od początku epoki Unix (UTC). Aby przejść do kolejnej strony, przekaż zarówno before_ms, jak i before_id ze zwróconego kursora.kind, id, since_ms, until_ms, before_ms, before_id, search, limit

Każdy wiersz objaśnia narzędzie i wymienia jego dane wejściowe najwyższego poziomu. Pogrubione dane wejściowe są wymagane przez schemat; pozostałe są opcjonalne. Niektóre narzędzia wymagają wyboru między danymi wejściowymi (na przykład źródła ponownego wysyłania lub celu kliknięcia); opisy i walidacja podczas wykonania wyjaśniają te kombinacje. Zagnieżdżone pola i dokładne typy znajdziesz w inputSchema działającego narzędzia.

Każde narzędzie przyjmuje także opcjonalny assessment_id (niepusty ciąg tekstowy, maksymalnie 200 znaków). Używaj go ponownie, aby zachować wspólny kontekst odzyskiwania dla jednej oceny bezpieczeństwa. Nie zmienia aktywnego projektu ani nie przyznaje uprawnień. Ten wspólny parametr nie jest powtarzany w tabelach poniżej.

Wykrywanie narzędzi i kierowanie wywołań ​

Serwer udostępnia każde zarejestrowane narzędzie. Użyj narzędzi wykrywania możliwości i kontraktów, aby określić operację i sprawdzić jej dane wejściowe przed wywołaniem; nie trzeba zmieniać profilu, aby ją udostępnić. Zobacz Konfigurację MCP.

Używaj ogma_browser do działań wbudowanej przeglądarki (snapshot, fill_input, fill_form, console_delta, network_delta i pozostałych narzędzi rodziny przeglądarki) oraz ogma_search do dziedzin wyszukiwania takich jak http_history, findings i ws_history. Równoważne dedykowane narzędzia pozostają dostępne.

NarzędzieDziałanieDane wejściowe
ogma_find_toolsPrzeszukuje cały katalog według słów kluczowych zadania. Zapytanie z dokładną nazwą narzędzia zwraca jego pełny kontrakt; include_schema żąda kontraktów także dla dopasowań słów kluczowych. Wszystkie wyszukiwane słowa muszą pasować, a ucięty lub pusty wynik nie dowodzi braku możliwości. Domyślny limit to 5, maksymalny 10.query, limit, include_schema
ogma_call_toolUruchamia zarejestrowane narzędzie Ogma według nazwy. Dane wejściowe inne niż tool są przekazywane do wskazanego narzędzia; jego uprawnienia nadal obowiązują.tool
ogma_browserSteruje wbudowaną przeglądarką według nazwy działania. Każde inne narzędzie ogma_browser_* jest dostępne przez przyrostek nazwy, na przykład action: "snapshot" dla ogma_browser_snapshot.action, selector, tab_id, url, js, text, value, key, cookie, timeout_ms
ogma_searchPrzeszukuje dziedziny danych Ogma przez jeden punkt wejścia. Każde inne narzędzie ogma_search_* jest dostępne przez przyrostek nazwy.domain, q, limit, offset

Historia HTTP i zapytania ​

NarzędzieDziałanieDane wejściowe
ogma_search_http_historyPrzeszukuje historię HTTP za pomocą HTTPQL i zwraca metadane żądań i odpowiedzi.q, limit, offset, result_detail
ogma_get_http_entryPobiera jeden wpis HTTP według identyfikatora, opcjonalnie z podglądami treści.entry_id, include_body_preview, result_detail
ogma_get_http_entry_bodyPobiera pełną treść żądania lub odpowiedzi, bądź obu, dla wpisu HTTP.entry_id, part, search_pattern, result_detail
ogma_validate_httpqlWeryfikuje wyrażenie HTTPQL.query
ogma_analyze_http_entry_securityAnalizuje jeden wpis HTTP pod kątem zachowań i dowodów istotnych dla bezpieczeństwa.entry_id
ogma_search_by_vulnerability_patternPrzeszukuje przechwycony ruch pod kątem wzorców związanych z podatnościami.pattern_type, limit

WebSocket i SSE ​

NarzędzieDziałanieDane wejściowe
ogma_search_ws_historyPrzeszukuje historię połączeń WebSocket za pomocą StreamQL.q, limit, offset
ogma_get_ws_messagesPobiera zapisane wiadomości jednego połączenia WebSocket.connection_id, limit, offset
ogma_get_ws_messageOdczytuje jedną kompletną wiadomość bez skracania stosowanego w podglądach na liście; tekst jest w UTF-8, a ładunki binarne i sterujące w base64.message_id
ogma_validate_streamqlWeryfikuje wyrażenie StreamQL.query
ogma_get_ws_messages_livePobiera bieżące wiadomości WebSocket przechwycone przez instrumentację przeglądarki.host, limit
ogma_create_ws_replay_sessionTworzy sesję ponownego wysyłania WebSocket.ws_connection_id
ogma_connect_ws_replayNawiązuje połączenie dla sesji ponownego wysyłania WebSocket.ws_session_id
ogma_send_ws_replay_messageWysyła wiadomość przez sesję ponownego wysyłania WebSocket.ws_session_id, payload, message_type
ogma_list_ws_replay_sessionsWyświetla sesje ponownego wysyłania WebSocket.result_detail
ogma_get_ws_replay_messagesOdczytuje transkrypcję sesji ponownego wysyłania WebSocket, a nie przechwyconą historię. Pomiń cursor, aby rozpocząć; przekazuj zwracany next_cursor i pobieraj kolejne strony, dopóki has_more wskazuje ich dostępność.ws_session_id, cursor, limit, result_detail
ogma_get_ws_replay_messageOdczytuje jedną wiadomość ponownego wysyłania WebSocket bez skracania ładunku do podglądu; payload_base64 oznacza bajty zakodowane w base64.message_id, result_detail
ogma_disconnect_ws_replayRozłącza sesję ponownego wysyłania WebSocket, zachowując sesję i transkrypcję; anuluje też oczekujące połączenie.ws_session_id
ogma_browser_get_ws_framesOdczytuje ramki WebSocket przechwycone przez wbudowaną przeglądarkę.limit, connection_url, direction
ogma_browser_start_ws_captureRozpoczyna przechwytywanie ramek WebSocket po stronie przeglądarki.Brak.
ogma_browser_send_ws_messageWysyła wiadomość WebSocket z kontekstu przeglądarki.payload, connection_url

Ustalenia i dowody ​

NarzędzieDziałanieDane wejściowe
ogma_search_findingsWyszukuje ustalenia według wagi, zgłaszającego, tekstu, limitu i przesunięcia.severity, reporter, q, limit, offset
ogma_get_findingPobiera jedno ustalenie według identyfikatora.finding_id
ogma_preview_finding_from_evidencePokazuje podgląd szkicu ustalenia z wpisu HTTP bez tworzenia go.entry_id, reporter
ogma_create_findingTworzy ustalenie z metadanymi, tagami, poziomem pewności, działaniami naprawczymi i opcjonalnymi odnośnikami do dowodów.title, severity, status, description, reporter, tags, dedupe_key, entry_id, replay_attempt_id, automate_result_id, ws_message_id, confidence, remediation, skip_dedup_check
ogma_update_findingAktualizuje istniejące ustalenie.finding_id, title, severity, status, description, reporter, tags, dedupe_key, confidence, remediation
ogma_add_finding_tagDodaje tagi do ustalenia bez zastępowania istniejących.finding_id, tags
ogma_link_finding_evidenceDodaje do ustalenia dowody z HTTP, ponownego wysyłania, automatyzacji, przechwyconego WebSocket lub wiadomości ponownego wysyłania WS. Odnośniki uzupełniające nie zastępują głównego dowodu.finding_id, entry_id, replay_attempt_id, automate_result_id, ws_message_id, ws_replay_message_id
ogma_delete_findingUsuwa ustalenie.finding_id
ogma_create_finding_from_entryTworzy ustalenie z przechwyconego wpisu HTTP. Osadza nagłówki i treści żądania oraz odpowiedzi jako dowód HTTP w Markdown, ucinając treść odpowiedzi do 3000 znaków. Dodaje ocenę CVSS z dostarczonego zestawienia składowych, CWE, kod PoC i odwołania.entry_id, title, severity, vulnerability_type, description, impact, remediation, confidence, reporter, tags, affected_parameter, proof_of_concept, cvss_breakdown, cwe, poc_code, references, skip_dedup_check
ogma_get_finding_evidence_summaryPodsumowuje dowody powiązane z ustaleniem.finding_id
ogma_record_finding_verificationZapisuje wynik niezależnego ponownego testu ustalenia: verified, refuted lub inconclusive. Obowiązuje najnowszy wynik, więc późniejsze obalenie zastępuje wcześniejsze potwierdzenie; narzędzie zwraca zapisany wiersz.finding_id, state, method, reason, evidence_entry_id, control_entry_id, canary_id
ogma_check_canaryTworzy token przy użyciu label i purpose lub ponownie sprawdza istniejący token przy użyciu canary_id bez tworzenia kolejnego. Wyszukuje pasujące wpisy w przechwyconym ruchu. Dopasowanie w treści odpowiedzi jest dowodem odczytu zwrotnego; dopasowanie w treści żądania pokazuje jedynie, że token wysłano.canary_id lub label i purpose, finding_id, hosted_path, limit
ogma_export_findings_reportTworzy eksport raportu ustaleń.format, title, summary, scope, tester, include_evidence

Eksporty ​

NarzędzieDziałanieDane wejściowe
ogma_preview_export_planPokazuje podgląd zawartości i formatu eksportu bez tworzenia zadania.kind, format, limit, q, severity, reporter
ogma_create_export_jobTworzy zadanie eksportu historii, wyników wyszukiwania, ustaleń lub wyników automatyzacji.name, kind, format, limit, offset, scope, q, severity, reporter, run_id
ogma_get_export_jobPobiera jedno zadanie eksportu według identyfikatora.export_id
ogma_list_export_jobsWyświetla zadania eksportu.limit, offset
ogma_get_export_download_infoPobiera metadane pobierania ukończonego eksportu.export_id

Ponowne wysyłanie i wysyłanie żądań ​

NarzędzieDziałanieDane wejściowe
ogma_preview_replay_sendPokazuje podgląd ponownego wysyłania i zwraca token potwierdzenia.http_entry_id, replay_session_id, method, path, query, body, result_detail
ogma_send_replay_requestWysyła żądanie ponownego wysyłania z tokenem potwierdzenia.confirmation_token, request_hash, result_detail
ogma_create_replay_session_from_historyTworzy sesję ponownego wysyłania z przechwyconego wpisu HTTP.entry_id, name, result_detail
ogma_create_replay_session_rawTworzy sesję ponownego wysyłania z surowej definicji żądania.name, host, port, tls, method, path, headers, body
ogma_get_replay_sessionPobiera metadane sesji ponownego wysyłania i stronicowaną listę prób.session_id, attempts_limit, attempts_offset, result_detail
ogma_get_replay_attemptPobiera jedną próbę ponownego wysyłania.session_id, attempt_id, result_detail
ogma_list_replay_sessionsWyświetla sesje ponownego wysyłania.limit, offset, result_detail
ogma_create_replay_sequenceTworzy wieloetapową sekwencję ponownego wysyłania z istniejących sesji w kolejności wykonywania kroków; collection_id nakłada zmienne tej kolekcji podczas wykonania.name, session_ids, collection_id
ogma_run_replay_sequenceUruchamia zapisaną sekwencję ponownego wysyłania, wysyłając rzeczywisty ruch wychodzący. plan wymienia indeksy kroków w kolejności wykonania; wpisy mogą powtarzać, pomijać lub zmieniać kolejność kroków, a pominięcie plan wykonuje każdy zapisany krok raz, po kolei. Pusty plan jest odrzucany.sequence_id, plan
ogma_repeat_requestPowtarza istniejące żądanie z opcjonalnymi zmianami.request_id, params, headers, body, cookies, url, method, method_override, path, path_override, entry_id, headers_add, headers_remove, body_text, body_json, body_b64, body_base64, raw_request_base64, result_detail
ogma_replay_with_modificationsPonownie wysyła przechwycone żądanie HTTP z nadpisaniem wybranych pól i zwraca odpowiedź oraz podsumowanie różnic.entry_id, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_b64, body_base64, raw_request_base64, request_id, method, path, headers, follow_redirects, timeout_secs, result_detail
ogma_http_requestWysyła bezpośrednie żądanie HTTP przez interfejs narzędzi MCP. Przy raw_request_base64 parametr max_responses odczytuje kilka ramek odpowiedzi z tego samego połączenia zamiast zatrzymywać się na pierwszej, a followup_raw_request_base64 wysyła żądanie tym samym połączeniem po odczycie pierwszej odpowiedzi; odpowiedź, której wysłane bajty nie żądały, pozwala potwierdzić desynchronizację żądań zamiast ją zgadywać. Oba parametry dotyczą wyłącznie trybu surowego.host, port, tls, method, path, headers, body_b64, method_override, path_override, headers_add, headers_remove, body, body_text, body_json, body_base64, raw_request_base64, max_responses, followup_raw_request_base64, result_detail
ogma_bulk_send_requestsWysyła partię żądań.base_session_id, payloads, placeholder, max_requests
ogma_fetch_urlPobiera adres URL i zwraca status odpowiedzi, nagłówki oraz podgląd treści.url, method, headers, body_b64, max_bytes
ogma_follow_redirectPobiera adres URL, przechodzi łańcuch przekierowań i opisuje każdy krok.url, method, headers, body_b64, max_hops, timeout_secs
ogma_fuzz_parameterZastępuje znacznik wartościami z listy słów i grupuje odpowiedzi według statusu i rozmiaru.url, method, headers, body_template, wordlist, timeout_secs, stop_on_match
ogma_multipart_uploadWysyła żądania multipart form-data z polami tekstowymi i plikami do testowania przesyłania plików.url, fields, headers, timeout_secs
ogma_test_loginTestuje punkt końcowy logowania przy użyciu dostarczonych lub domyślnych par danych logowania i przedstawia dowody.url, credentials, username_field, password_field, submit_selector, success_pattern, failure_pattern, max_attempts

Przepływy pracy i Automatyzacja ​

NarzędzieDziałanieDane wejściowe
ogma_search_workflowsWyświetla i filtruje przepływy pracy.workflow_type, enabled, limit, offset
ogma_get_workflowPobiera jeden przepływ pracy według identyfikatora.workflow_id
ogma_get_workflow_runPobiera jeden rekord wykonania przepływu pracy.run_id
ogma_validate_workflow_importWeryfikuje zgodność pakietu przepływów pracy z importem.bundle_json
ogma_get_workflow_safetyPobiera klasyfikację bezpieczeństwa i uprawnień przepływu pracy.workflow_id
ogma_preview_workflow_runPokazuje podgląd wykonania przepływu pracy przed uruchomieniem.workflow_id, input, trigger_entry_id
ogma_run_workflowUruchamia przepływ pracy.confirmation_token, definition_hash, input_hash, input
ogma_cancel_workflow_runAnuluje wykonanie przepływu pracy.run_id
ogma_list_automate_sessionsWyświetla sesje automatyzacji.limit, offset
ogma_get_automate_sessionPobiera jedną sesję automatyzacji.session_id
ogma_create_automate_sessionTworzy sesję automatyzacji z jednym punktem wstrzykiwania. inject_into wybiera go jako query:<name>, header:<name> lub body; domyślnie wybierany jest pierwszy parametr zapytania, a jeśli go nie ma — treść.entry_id, name, payloads, inject_into, placeholder_start, placeholder_end, worker_count, delay_ms
ogma_run_automate_sessionUruchamia sesję automatyzacji.session_id
ogma_list_automate_runsWyświetla wykonania automatyzacji.session_id, limit, offset
ogma_get_automate_runPobiera jedno wykonanie automatyzacji.run_id
ogma_cancel_automate_runAnuluje wykonanie automatyzacji.run_id
ogma_list_automate_resultsWyświetla wyniki automatyzacji.run_id, limit, offset, min_status, max_status
ogma_get_automate_resultPobiera jeden wynik automatyzacji.run_id, seq
ogma_load_skillWczytuje wskazówki wbudowanych umiejętności MCP do kontekstu asystenta.skills

Skaner ​

Uruchamianie skanów pasywnych lub aktywnych wymaga uprawnienia zapisu ustaleń, ponieważ skany mogą tworzyć ustalenia. Wyświetlanie reguł skanera i kategorii testów aktywnych go nie wymaga.

NarzędzieDziałanieDane wejściowe
ogma_run_passive_scanUruchamia testy skanera pasywnego dla jednego wpisu HTTP.entry_id
ogma_run_passive_scan_allUruchamia testy skanera pasywnego w całej przechwyconej historii.Brak.
ogma_list_scanner_rulesWyświetla reguły wykrywania skanera.Brak.
ogma_list_active_checksWyświetla kategorie testów skanera aktywnego z ich identyfikatorami i opisami oraz podaje, ile z nich tworzy ustalenia. Kategorie zaimplementowane jako atrapy są wymienione, ale nigdy nie tworzą ustalenia.Brak.
ogma_scan_activeUruchamia skaner aktywny, który wysyła ładunki dowodowe i tworzy ustalenia tylko dla klas podatności potwierdzonych na podstawie odpowiedzi. Przekaż entry_id, aby zeskanować jeden wpis, lub pomiń go, aby przeskanować najnowsze wpisy historii. Operacja jest długotrwała, więc jest udostępniana jako zadanie; ścieżka synchroniczna odpytuje zadanie do stanu końcowego i zwraca job_id, liczniki postępu i findings_created. Wymaga uprawnienia zapisu ustaleń.entry_id, checks, concurrency, delay_ms, scan_headers

Przechwytywanie ​

NarzędzieDziałanieDane wejściowe
ogma_get_intercept_statusPobiera bieżący stan przechwytywania.Brak.
ogma_set_intercept_enabledWłącza lub wyłącza przechwytywanie.request_enabled, response_enabled, websocket_enabled
ogma_list_intercept_queueWyświetla przechwycone elementy w kolejce.Brak.
ogma_get_intercept_itemPobiera jeden przechwycony element kolejki.id
ogma_forward_intercept_itemPrzekazuje przechwycony element, opcjonalnie zmodyfikowany.id, method, path, headers, body, status_override
ogma_drop_intercept_itemOdrzuca przechwycony element.id
ogma_intercept_and_modifyCzeka na bieżące przechwycone żądanie lub odpowiedź, stosuje poprawki JSON, zamiany wyrażeniami regularnymi lub pełne zastąpienie treści, a następnie przekazuje element.direction, host_pattern, path_pattern, wait_secs, json_patches, regex_replacements, body_b64, status_override, forward_unmatched

Proxy, zakres testów i sieć ​

NarzędzieDziałanieDane wejściowe
ogma_list_proxy_listenersWyświetla nasłuchy proxy.Brak.
ogma_start_proxy_listenerUruchamia nasłuch proxy.listener_id
ogma_stop_proxy_listenerZatrzymuje nasłuch proxy.listener_id
ogma_list_scope_presetsWyświetla zestawy zakresów testów.Brak.
ogma_create_scope_presetZapisuje zestaw zakresu testów bez aktywowania go. Wymaga uprawnienia wysyłania. Każda reguła wymaga pattern i include; opcjonalny rule_type wybiera dopasowanie hosta, CIDR, ścieżki lub wyrażenia regularnego. Reguły ścieżki używają pattern dla hosta i path_pattern dla ścieżki. Aktywuj zwrócony zestaw osobno za pomocą ogma_set_active_scope.name, rules, httpql_expression
ogma_get_active_scopePobiera aktywny zakres testów.Brak.
ogma_set_active_scopeUstawia aktywny zakres testów.preset_id
ogma_local_ipsWyświetla lokalne adresy IP przydatne dla nasłuchów i połączeń zwrotnych.Brak.
ogma_get_tls_infoPobiera informacje TLS dla celu lub przechwyconego połączenia.host, port

Mapa witryny, punkty końcowe i OAST ​

NarzędzieDziałanieDane wejściowe
ogma_get_sitemapPobiera przechwyconą mapę witryny.host, show_api_only
ogma_get_sitemap_parametersPobiera parametry odkryte dla jednej ścieżki mapy witryny.host, port, path
ogma_list_extracted_endpointsWyświetla punkty końcowe wyodrębnione z ruchu i treści frontendu.limit, offset
ogma_discovery_startUruchamia w tle zadanie odkrywania zasobów dla hosta i portu w zakresie testów; zwraca identyfikator zadania.host, port, tls, base_path, config
ogma_discovery_listWyświetla zadania odkrywania i ich postęp w aktywnym projekcie.Brak.
ogma_discovery_getPobiera stan zadania odkrywania i odkryte wyniki.job_id
ogma_discovery_cancelŻąda anulowania działającego zadania odkrywania.job_id
ogma_import_openapi_specImportuje specyfikację OpenAPI, aby wstępnie utworzyć punkty końcowe i struktury żądań.spec_content, base_url, collection_name
ogma_get_oast_configPobiera konfigurację nasłuchów OAST.Brak.
ogma_get_oast_reachabilityInformuje, czy skonfigurowany host połączeń zwrotnych OAST jest osiągalny z celu, podając przyczyny nieosiągalności i kroki naprawcze. Sprawdź to przed zaufaniem ślepemu ładunkowi: nieosiągalne połączenie zwrotne daje fałszywie ujemny wynik, odczytywany jako brak podatności.Brak.
ogma_list_oast_interactionsWyświetla interakcje OAST. Backend stosuje każdy filtr przed podziałem wyników na strony, więc łączna liczba obejmuje wszystkie dopasowania, a nie tylko liczbę wpisów na stronie; zawężenie do jednej etykiety tokena lub jednego adresu źródłowego nigdy nie ukrywa pasującego połączenia zwrotnego dalej w strumieniu. token_label oznacza punkt wstrzykiwania, który przenosił token: nazwę parametru zapytania, nazwę nagłówka lub body. Etykiety są przechowywane w pamięci wraz z tokenami, więc etykieta tokena, który został już usunięty ze względu na wiek, nie dopasowuje niczego zamiast zwracać nieaktualne wiersze.limit, offset, token_id, token_label, protocol, source_ip, since

Adnotacje historii ​

NarzędzieDziałanieDane wejściowe
ogma_set_entry_colorUstawia etykietę koloru wpisu historii.entry_id, color
ogma_add_entry_tagDodaje tag do wpisu historii.entry_id, tag
ogma_remove_entry_tagUsuwa tag z wpisu historii.entry_id, tag

Sterowanie przeglądarką ​

Wybór między migawkami, selektorami i zrzutami ekranu opisano w przewodniku przeglądarki. Nie zakładaj, że każde narzędzie przeglądarki przyjmuje tab_id lub element_ref; używaj tylko danych wejściowych wymienionych dla danego narzędzia.

NarzędzieDziałanieDane wejściowe
ogma_browser_launchUruchamia przeglądarkę Ogma.proxy_port
ogma_browser_navigatePrzechodzi w przeglądarce do adresu URL.url, tab_id, wait_for_load, timeout_ms, result_detail
ogma_browser_get_domPrzechodzi do strony i zwraca wyrenderowany DOM oraz opcjonalne wyniki selektorów po wykonaniu JavaScriptu.url, wait_secs, selectors, js_eval, include_full_html
ogma_browser_screenshotRejestruje stan strony przeglądarki.tab_id, result_detail
ogma_browser_execute_jsWykonuje JavaScript w przeglądarce.script, tab_id
ogma_browser_get_sourcePobiera kod źródłowy DOM bieżącej strony.tab_id, format, max_chars
ogma_browser_get_cookiesPobiera ciasteczka przeglądarki.tab_id
ogma_browser_set_cookieUstawia ciasteczko przeglądarki.name, value, domain, path, http_only, secure
ogma_browser_new_tabOtwiera nową kartę przeglądarki.url
ogma_browser_close_tabZamyka kartę przeglądarki.tab_id
ogma_browser_get_tabsWyświetla karty przeglądarki.result_detail
ogma_browser_clickKlika element wskazany przez element_ref z migawki lub punkt o jawnych współrzędnych x i y.element_ref, snapshot_id, x, y, button, click_count, modifiers, offset_x, offset_y, force, timeout_ms, tab_id, expect, observation, result_detail
ogma_browser_type_textWpisuje tekst w przeglądarce.text, tab_id, snapshot_id
ogma_browser_fill_inputUstawia wartość pola wejściowego przy użyciu dokładnie jednego selektora CSS selector lub odwołania element_ref z migawki; pusta wartość czyści pole. Nie wysyła formularza.selector, value, tab_id, element_ref, snapshot_id, expect, observation, result_detail
ogma_browser_fill_formZastępuje tekst w kilku polach wejściowych, polach tekstowych lub elementach contenteditable jednym wywołaniem, w podanej kolejności; każde pole używa dokładnie jednego element_ref lub selector oraz value. Zatrzymuje się przy pierwszym błędzie i nie wysyła formularza.fields, snapshot_id, tab_id, expect, observation, result_detail
ogma_browser_click_selectorKlika element wskazany selektorem.selector, tab_id, expect, observation, result_detail
ogma_browser_submit_formWysyła formularz.selector, tab_id, expect, observation, result_detail
ogma_browser_get_page_linksWyodrębnia odnośniki z bieżącej strony.tab_id
ogma_browser_get_page_formsWyodrębnia formularze z bieżącej strony. Ustaw include_templates na true (domyślnie false), aby dodać bezwzględny adres URL działania każdego formularza, metodę, rzeczywisty typ treści, pola uwzględniane przy wysyłaniu z bieżącymi wartościami, kontrolki wysyłania i token_candidates przypominające CSRF. Formularze multipart wskazują ogma_multipart_upload zamiast wygenerowanej treści. Wymaga uprawnienia send_requests.tab_id, include_templates
ogma_browser_form_to_replayTworzy sesję ponownego wysyłania z formularza na bieżącej stronie, odczytując aktualne wartości pól i ciasteczka przeglądarki w tej chwili, z nagłówkami Origin i Referer wyprowadzonymi ze strony. Nie wysyła żądania.form_selector, tab_id, name
ogma_browser_scrollPrzewija bieżącą stronę.selector, x, y, tab_id
ogma_browser_wait_for_selectorCzeka na element pasujący do selektora.selector, timeout_ms, tab_id, snapshot_id
ogma_browser_get_network_logPobiera zdarzenia sieciowe przeglądarki.host, since_ms, limit
ogma_browser_go_backPrzechodzi wstecz w historii przeglądarki.tab_id, snapshot_id
ogma_browser_go_forwardPrzechodzi naprzód w historii przeglądarki.tab_id, snapshot_id
ogma_browser_reloadPrzeładowuje stronę.tab_id, snapshot_id
ogma_browser_find_textWyszukuje tekst na bieżącej stronie.text, tab_id, snapshot_id
ogma_browser_clear_dataCzyści dane przeglądarki.types
ogma_crawl_sitePrzeszukuje cel przez wbudowaną przeglądarkę w ramach aktywnego zakresu testów i zwraca dane o pokryciu.start_url, max_pages, max_depth, wait_ms, tab_id

Elementy przeglądarki i oczekiwanie ​

NarzędzieDziałanieDane wejściowe
ogma_browser_snapshotOdczytuje zwięzłe semantyczne drzewo strony z odwołaniami do elementów i stanem; result_detail: "full" zwraca zamiast tego otoczkę strukturalną z elementami w raw.elements. Można zażądać przyrostu względem poprzedniej migawki.tab_id, previous_snapshot_id, changes_only, focus_ref, text, max_elements, max_text_length, include_hidden, max_depth, result_detail
ogma_browser_hoverNajeżdża na wskazany element i opisuje nowo widoczne menu lub podpowiedzi.element_ref, snapshot_id, offset_x, offset_y, modifiers, timeout_ms, tab_id
ogma_browser_select_optionWybiera opcje listy rozwijanej według wartości, etykiety lub indeksu i zwraca wybrane wartości.element_ref, snapshot_id, values, match_mode, allow_first_match, timeout_ms, tab_id
ogma_browser_checkJawnie ustawia stan pola wyboru lub przycisku opcji zamiast przełączać go bez sprawdzania.element_ref, snapshot_id, checked, timeout_ms, tab_id
ogma_browser_press_keyWysyła klawisz lub kombinację klawiszy do aktywnej strony lub wskazanego elementu.key, element_ref, snapshot_id, modifiers, repeat, delay_ms, tab_id
ogma_browser_focusUstawia fokus na wskazanym elemencie i opisuje obsługiwane przez niego sposoby wprowadzania danych.element_ref, snapshot_id, tab_id
ogma_browser_blurUsuwa fokus z obecnie aktywnego elementu.tab_id, snapshot_id
ogma_browser_drag_and_dropPrzeciąga jeden wskazany element na drugi.source_ref, target_ref, snapshot_id, steps, tab_id
ogma_browser_scroll_toPrzewija do elementu, pozycji na stronie lub wewnątrz wskazanego przewijalnego kontenera.target, element_ref, snapshot_id, container_ref, direction, amount, behavior, timeout_ms, tab_id
ogma_browser_wait_forCzeka na warunek dotyczący elementu, tekstu, adresu URL, nawigacji, okna dialogowego lub stabilności strony; w razie potrzeby obsługuje jawną pauzę.condition, target, timeout_ms, stability_ms, tab_id, snapshot_id, result_detail
ogma_browser_handle_dialogAkceptuje lub odrzuca okno dialogowe JavaScript, z opcjonalnym tekstem odpowiedzi i sprawdzeniem oczekiwanego okna.action, prompt_text, expected_type, expected_message, tab_id, snapshot_id
ogma_browser_dialog_statusInformuje o oczekującym oknie dialogowym JavaScript bez zamykania go.Brak.

Pliki przeglądarki, wyskakujące okna i pobieranie ​

NarzędzieDziałanieDane wejściowe
ogma_list_hosted_filesWyświetla udostępniane pliki aktywnego projektu i ich identyfikatory do przesyłania oraz analizy artefaktów.limit, offset
ogma_artifact_read_rangeOdczytuje ograniczony zakres bajtów udostępnianego pliku zamiast zwracać cały plik.artifact_id, offset, length
ogma_artifact_searchPrzeszukuje ograniczony zakres udostępnianego pliku UTF-8 pod kątem dosłownego tekstu i zwraca pasujące przesunięcia bajtowe.artifact_id, query, offset, max_bytes, max_matches
ogma_browser_file_uploadUstawia pole plikowe na podstawie istniejących identyfikatorów udostępnianych plików Ogma, a nie dowolnych ścieżek systemu plików klienta.element_ref, snapshot_id, artifact_ids, tab_id
ogma_browser_wait_for_popupPrzygotowuje wykrywanie wyskakujących okien przed działaniem, czeka na takie okno lub sprawdza stan wykrywania.action, timeout_ms, switch_to_new_tab
ogma_browser_download_waitWykrywa trwające lub ukończone pobieranie w przeglądarce. Sprawdź jego identyfikator i stan; wykrycie nie oznacza ukończenia ani tego, że jest to najnowsze pobieranie.timeout_ms
ogma_browser_download_getAnalizuje jedno pobieranie i zapisuje ukończoną zawartość jako artefakt, gdy jest dostępna.download_id
ogma_browser_download_statusWyświetla pobierania przeglądarki i ich bieżący postęp lub stan.Brak.

Tożsamości, pamięć i uprawnienia przeglądarki ​

Poniższe narzędzia uprawnień przeglądarki kontrolują uprawnienia witryn, takie jak dostęp do kamery czy geolokalizacji. Nie zmieniają uprawnień narzędzi serwera MCP.

NarzędzieDziałanieDane wejściowe
ogma_browser_context_createTworzy odizolowaną tożsamość przeglądarki i początkową kartę; zwraca context_id i tab_id.label, auth_profile_id, initial_url, retain_on_close
ogma_browser_context_cloneTworzy czysty kontekst lub kopiuje ciasteczka kontekstu źródłowego przy clone_mode: authenticated; nie jest pełną kopią pamięci przeglądarki.context_id, clone_mode, label
ogma_browser_context_closeZamyka kontekst i jego karty, czyszcząc pamięć, chyba że przy tworzeniu zażądano zachowania danych.context_id
ogma_browser_context_listWyświetla konteksty przeglądarki i ich stan.Brak.
ogma_browser_auth_state_capturePrzechwytuje ciasteczka i pamięć webową jako nazwany stan uwierzytelniania przechowywany w pamięci; zwraca metadane z ukrytymi danymi wrażliwymi.name, tab_id, context_id, role, url
ogma_browser_auth_state_applyPrzywraca przechwycony stan uwierzytelniania; metadane wygaśnięcia nie dowodzą, że serwer akceptuje sesję.auth_state_id, tab_id, context_id, url
ogma_browser_auth_state_listWyświetla przechwycone stany uwierzytelniania bez pełnych tajnych wartości.Brak.
ogma_browser_auth_state_deleteUsuwa jeden przechwycony stan uwierzytelniania.auth_state_id
ogma_browser_storage_listWyświetla ciasteczka i wpisy pamięci webowej ze skróconymi podglądami wartości.origin, storage_type
ogma_browser_storage_getAnalizuje jedno ciasteczko lub klucz pamięci ze skróconym podglądem wartości.storage_type, key, origin
ogma_browser_storage_setZapisuje wartość ciasteczka lub pamięci; przyjmuje odwołanie Ogma env:VARIABLE_NAME.storage_type, key, value, origin, domain, path, http_only, secure, expires
ogma_browser_storage_deleteUsuwa jedno ciasteczko lub klucz pamięci webowej.storage_type, key, origin
ogma_browser_permissions_setPrzyznaje wskazane uprawnienia witryny dla originu, blokuje je lub resetuje ich ustawienia.origin, permissions, setting, context_id
ogma_browser_permissions_resetCzyści nadpisane uprawnienia przeglądarki.context_id
ogma_browser_permissions_getSprawdza stany uprawnień witryny dla originu.origin, permissions

Diagnostyka przeglądarki, dowody i odzyskiwanie ​

NarzędzieDziałanieDane wejściowe
ogma_browser_network_deltaPobiera ograniczoną liczbę wpisów sieciowych po kursorze, zachowując pełne adresy URL, czasy, błędy i identyfikatory Historii HTTP, gdy są dostępne.since_entry_id, resource_types, status_filter, failed_only, max_entries
ogma_browser_console_deltaPobiera nowe wpisy konsoli, w tym źródłowy adres URL, wiersz i kolumnę, gdy przeglądarka je udostępnia.since_entry_id, levels, max_entries
ogma_browser_action_correlationPobiera ruch i zdarzenia powiązane z oknem czasowym działania lub wyświetla ostatnie działania. Sama zbieżność czasowa nie dowodzi związku przyczynowego.browser_action_id, limit
ogma_browser_snapshot_saveArchiwizuje bieżącą migawkę do późniejszego porównania; archiwum zachowuje do 20 migawek.label
ogma_browser_page_state_comparePorównuje dwie zarchiwizowane migawki i opisuje różnice elementów i stanu, opcjonalnie ignorując wartości podlegające częstym zmianom i role.snapshot_id_a, snapshot_id_b, ignore_volatile, ignore_roles
ogma_browser_trace_startRozpoczyna lekki zapis śladu działań; detailed dodaje odwołania do konsoli i sieci.level, label, context_id
ogma_browser_trace_stopZatrzymuje zapis śladu i zachowuje jego zdarzenia w pamięci.trace_id
ogma_browser_trace_exportZapisuje zatrzymany ślad jako artefakt udostępnianego pliku JSON w aktywnym projekcie.trace_id
ogma_browser_trace_listWyświetla ślady i ich stan rejestrowania lub eksportu.Brak.
ogma_browser_trace_noteDopisuje notatkę do wszystkich obecnie rejestrowanych śladów.note
ogma_browser_human_takeover_startWstrzymuje działania agenta w przeglądarce na czas ręcznego punktu kontrolnego, z ograniczonym czasem oczekiwania.reason, context_id, tab_id, timeout_ms
ogma_browser_human_takeover_completeZwraca sterowanie po ręcznej interakcji i odświeża migawkę strony.takeover_id
ogma_browser_human_takeover_statusSprawdza, czy ręczne sterowanie jest aktywne, i podaje pozostały czas.Brak.
ogma_browser_healthInformuje o kondycji mostu debuggera oraz ostatnich awariach i rozłączeniach.Brak.
ogma_browser_recoverPróbuje przywrócić most, domyślnie zachowując dowody; może zwrócić relaunch_required.preserve_evidence

Testowanie uwierzytelniania i autoryzacji ​

NarzędzieDziałanieDane wejściowe
ogma_auth_capture_profilePrzechwytuje ciasteczka, pamięć, wykryte tokeny uwierzytelniania i kandydatów CSRF z wbudowanej przeglądarki.name, role, url, tab_id, wait_ms
ogma_auth_list_profilesWyświetla przechwycone profile uwierzytelniania z podsumowaniami tajnych wartości.Brak.
ogma_auth_apply_profileStosuje przechwycony profil uwierzytelniania we wbudowanej przeglądarce w celu przełączenia roli lub konta.profile_id, url, tab_id, wait_ms
ogma_auth_refresh_csrfOdświeża kandydatów tokenów CSRF z bieżącej strony, ciasteczek, pamięci, znaczników meta i ukrytych pól.profile_id, url, tab_id, wait_ms
ogma_login_replay_autoAutomatycznie wykrywa formularz logowania, wysyła dane logowania we wbudowanej przeglądarce i przechwytuje profil uwierzytelniania.login_url, username, password, profile_name, role, tab_id, wait_ms
ogma_authz_matrix_testPonownie wysyła jedno przechwycone żądanie z wieloma profilami uwierzytelniania, aby porównać wyniki kontroli dostępu.request_id, profile_ids, mutations, entry_id

Scenariusze logowania wielokrotnego użytku ​

W odróżnieniu od profili uwierzytelniania w pamięci scenariusze logowania są trwale zapisywane dla każdego projektu. Dane logowania odwołują się do identyfikatorów zmiennych środowiskowych Ogma. Wszystkie skonfigurowane kontrole weryfikacji muszą zakończyć się powodzeniem; samo wysłanie formularza logowania nie oznacza pomyślnego uwierzytelnienia.

NarzędzieDziałanieDane wejściowe
ogma_auth_journey_recordZapisuje kroki logowania, odwołania do danych logowania, kontrole weryfikacji i opcjonalne ręczne punkty kontrolne MFA. Definiuje scenariusz; nie rejestruje automatycznie dowolnych kliknięć.name, role, login_url, username_env_var_id, password_env_var_id, username_selectors, password_selectors, submit_selectors, steps, verification, mfa, mfa_reason, mfa_timeout_ms
ogma_auth_journey_listWyświetla zapisane scenariusze logowania w aktywnym projekcie z ukrytymi sekretami sesji.Brak.
ogma_auth_journey_replayWykonuje zapisany scenariusz logowania, weryfikuje uwierzytelnienie i zapisuje odświeżoną sesję; zatrzymuje się na ręczne MFA, jeśli je skonfigurowano.journey_id, tab_id
ogma_auth_journey_verifySprawdza adres URL, DOM, ciasteczka i opcjonalne żądanie weryfikacyjne względem bieżącej sesji.journey_id, tab_id
ogma_auth_journey_ensureWeryfikuje bieżącą sesję, próbuje przywrócić zapisany stan i odtwarza logowanie tylko wtedy, gdy nadal jest to konieczne.journey_id, tab_id
ogma_auth_journey_resumeKontynuuje scenariusz po ręcznym punkcie kontrolnym i weryfikuje wynikową sesję.journey_id, takeover_id, tab_id

Narzędzia pomocnicze i analiza ​

NarzędzieDziałanieDane wejściowe
ogma_fetch_sourcemapPobiera i analizuje mapę źródeł JavaScript.url, base_url
ogma_proto_decodeDekoduje ładunki protobuf przy użyciu skonfigurowanych schematów.data_b64, content_type
ogma_decode_jwtDekoduje nagłówki i deklaracje JWT.token
ogma_decode_responseDekoduje, dekompresuje lub przekształca treści odpowiedzi przez uporządkowane operacje, takie jak obsługa base64, gzip, deflate, brotli, URL, encji HTML i zapisu szesnastkowego.input, input_is_b64, operations, max_output_bytes
ogma_search_js_secretsWyszukuje ujawnione sekrety i punkty końcowe w odpowiedziach JavaScript.host, patterns
ogma_compare_responsesPorównuje dwie odpowiedzi.entry_id_a, entry_id_b, mode
ogma_bytes_transformWykonuje przekształcenia bajtów, takie jak kodowanie, dekodowanie, XOR, obliczanie skrótów i wyodrębnianie.operation, data, key, output_encoding, offset, length, min_len
ogma_wasm_inspectAnalizuje moduł WebAssembly.wasm_b64, data_encoding
ogma_fingerprint_targetRozpoznaje technologie celu na podstawie przechwyconego ruchu i odpowiedzi.host, entry_limit
ogma_sign_requestOblicza nagłówki podpisu żądania HMAC-SHA256 dla aplikacji korzystających ze schematów podpisywania po stronie klienta.key, method, path, params
ogma_find_in_responsePobiera do 10 adresów URL i wyszukuje wyrażenie regularne w treściach odpowiedzi, zwracając zwięzły kontekst.urls, pattern, headers, context_chars, max_matches_per_url, case_insensitive, timeout_secs
ogma_thinkZapisuje uporządkowane rozumowanie lub tekst planu w sesji MCP.thought
ogma_explain_capabilitiesZwraca podsumowanie możliwości serwera MCP.Brak.

Narzędzia aktywnych sond ​

NarzędzieDziałanieDane wejściowe
ogma_run_active_probe_workflowUruchamia ograniczoną sondę właściwą dla danej podatności na przechwyconym żądaniu. Moduły obejmują IDOR/BOLA, CORS, SSRF OAST, odbity i trwały XSS, SQLi oparte na czasie i błędach, przechodzenie po katalogach, SSTI, obchodzenie zabezpieczeń przesyłania plików, introspekcję i autoryzację GraphQL, manipulowanie JWT i kontrole limitów częstotliwości.probe, request_id, entry_id, target_param, profile_ids, values, origins, max_cases
ogma_test_raceWysyła jedno żądanie równocześnie i przedstawia najczęstszy status, odpowiedzi odbiegające od niego oraz werdykt. Używaj go dla operacji jednorazowych: kilka pomyślnych odpowiedzi na operację, która powinna udać się raz, pokazuje, że nie jest atomowa. Przekaż request_id dla przechwyconego wpisu lub host i port z jawnie podaną resztą żądania. Ustaw http2, aby wysyłać każde żądanie jako równoległy strumień w jednym połączeniu (single-packet); ten wariant pozwala wykorzystać wąskie okna czasowe, gdy cel obsługuje HTTP/2. Domyślnie otwierane jest jedno połączenie na żądanie. Odchylenie jest dowodem dotyczącym wyłącznie obsługi współbieżności, a jednolita partia nie dowodzi atomowości, więc potwierdź wynik na podstawie stanu zmienionego przez operację.request_id, entry_id, method, host, port, tls, path, query, params, headers, body_b64, concurrency, stagger_ms, http2
ogma_test_smugglingWysyła sondy desynchronizacji CL.TE i TE.CL przez surowe TCP i przedstawia wyniki sond, kandydatów oraz werdykt. Nagłówki przekazane w headers są dodawane tylko do żądania sondy; kolejne żądanie mierzące desynchronizację jest zawsze wysyłane bez nich. Sonda jest heurystyczna i często daje zarówno wyniki fałszywie dodatnie, jak i fałszywie ujemne: serwer frontowy zamykający połączenie po pierwszym żądaniu lub odrzucający sprzeczne ramkowanie kodem 400 daje taki sam wynik sondy jak podatny serwer frontowy, a wynik ujemny nie dowodzi bezpieczeństwa. Potwierdź przed zgłoszeniem: wyślij ponownie bajty sondy przez ogma_http_request w trybie surowym, przekazując je jako raw_request_base64 z max_responses ustawionym na 2, aby odczytać odpowiedź, której bajty nie żądały; następnie wyślij zwykłe żądanie przez followup_raw_request_base64 w tym samym połączeniu i porównaj oba statusy. Tylko HTTP/1.x.host, port, tls, path, timeout_ms, headers
ogma_test_hppWysyła warianty zanieczyszczania parametrów HTTP dla wskazanych parametrów, a następnie przedstawia, który wariant zmienił status lub treść odpowiedzi, oraz werdykt. Używaj go, gdy parametr jest walidowany w jednym komponencie, a wykorzystywany w innym, więc powtórzona nazwa może być interpretowana inaczej w każdym z nich. Zmieniona odpowiedź pokazuje, że powtórzone parametry są obsługiwane inaczej; sama nie dowodzi obejścia zabezpieczenia. Zawartość headers jest wysyłana z każdym żądaniem, także bazowym, więc zawarty tam nagłówek Cookie lub Authorization pozwala sondować punkt końcowy wymagający danych uwierzytelniających; bez nagłówków żądania nie zawierają ciasteczek ani uwierzytelnienia, więc wariant, który niczego nie zmienia w punkcie końcowym wymagającym logowania, niczego nie dowodzi.host, port, params, tls, path, base_value, test_value, timeout_ms, headers
ogma_list_nuclei_templatesWyświetla szablony skanera szablonowego dołączone do Ogma, wraz z wagą i znaczeniem dopasowania. Przeczytaj tę listę przed ogma_run_nuclei, aby wybrać szablon według nazwy.Brak.
ogma_run_nucleiUruchamia jeden szablon dla docelowego adresu URL i przedstawia każde dopasowanie. Nie tworzy ustaleń. Przekaż template dla wbudowanego szablonu lub template_yaml dla własnego dokumentu, ale nie oba naraz. Parser obsługuje podzbiór możliwości nuclei: reguły dopasowania według statusu, słowa i wyrażenia regularnego, matchers-condition oraz ekstraktory oparte na wyrażeniach regularnych. Typy reguł dopasowania spoza tego podzbioru, w tym wyrażenia DSL, są pomijane zamiast oceniane, a narzędzie nie uruchamia wszystkich szablonów akceptowanych przez pełną instalację nuclei. Szablony sprawdzają przypadki ujawnienia zasobów i błędnej konfiguracji niewidoczne dla skanera pasywnego, takie jak ujawniony .env, .git/config, punkt końcowy actuator lub strona statusu serwera.target, template, template_yaml
ogma_record_test_attemptZapisuje, że przetestowano dany punkt końcowy, parametr lub wektor oraz jaki był wynik, aby późniejsza sesja mogła odróżnić wyczerpaną ścieżkę od nieprzetestowanego punktu. Tylko no_signal oznacza wyczerpanie punktu; transport_error oznacza, że sonda nigdy nie dotarła do celu, więc niczego nie dowodzi o wektorze.host, port, path, vector, outcome, reason, parameter, payload_label, evidence_entry_id
ogma_list_test_attemptsWyświetla zapisane próby testów od najnowszych i grupuje je według hosta, portu, ścieżki, parametru i wektora, podając dla każdego punktu rozstrzygającą próbę, liczbę prób i stan wyczerpania. Punkt jest wyczerpany tylko wtedy, gdy rozstrzygający wynik to no_signal; późniejszy transport_error nie znosi tego stanu.host, port, path, vector, limit

Bezpośrednie testowanie WebSocket ​

NarzędzieDziałanieDane wejściowe
ogma_websocket_connectŁączy się z adresem URL ws:// lub wss://, wysyła wiadomości i zwraca transkrypcję.url, messages, headers, timeout_secs
ogma_ws_capture_historyZapisuje transkrypcję WebSocket z ogma_websocket_connect jako strukturalną historię Ogma do przeglądu i wiązania dowodów.url, transcript, label

Dopasowanie i zamiana ​

NarzędzieDziałanieDane wejściowe
ogma_list_match_replace_rulesWyświetla reguły Dopasowania i zamiany.Brak.
ogma_create_match_replace_ruleTworzy regułę Dopasowania i zamiany; operacje przepływów pracy wymagają workflow_id.name, enabled, direction, operation, match_value, match_mode, replace_value, filter_method, filter_host, filter_path, filter_httpql, position, workflow_id
ogma_toggle_match_replace_ruleWłącza lub wyłącza regułę Dopasowania i zamiany.rule_id, enabled
ogma_delete_match_replace_ruleUsuwa regułę Dopasowania i zamiany.rule_id

Zmienne środowiskowe ​

NarzędzieDziałanieDane wejściowe
ogma_list_env_varsWyświetla nazwy i metadane zmiennych środowiskowych.Brak.
ogma_set_env_varTworzy lub aktualizuje zmienną środowiskową.name, value, scope, is_secret
ogma_get_env_var_valueOdczytuje wartość zmiennej środowiskowej, gdy pozwalają na to uprawnienia.name

Projekty, notatki, zadania i sesja ​

Przełączanie projektu wpływa na aktywny projekt w Ogma, a nie tylko na agenta wysyłającego żądanie. Koordynuj to z innymi klientami. Poniższe narzędzia notatek i zadań to podręczny notatnik sesji MCP przechowywany w pamięci, a nie trwała strona Notatki w aplikacji. Zachowaj raport sesji przed rozłączeniem lub ponownym uruchomieniem MCP.

NarzędzieDziałanieDane wejściowe
ogma_list_projectsWyświetla projekty.Brak.
ogma_switch_projectPrzełącza aktywny projekt.project_id, project_name
ogma_start_pentest_sessionTworzy uporządkowany plan oceny bezpieczeństwa i domyślnie lokalną dla sesji notatkę lub listę kontrolną dla celu. Nie uruchamia automatycznie pełnego skanu.target_url, objective, mode, create_scratchpad
ogma_get_coverage_statusPodsumowuje postęp listy kontrolnej bieżącej sesji i pozostałe pokrycie; nie dowodzi kompletności testowania.Brak.
ogma_recommend_skillsSugeruje wskazówki wbudowanych umiejętności na podstawie zaobserwowanych technologii, ścieżek, nagłówków i innego dostarczonego kontekstu.observations, paths, content_types, headers, technologies, response_snippets, notes
ogma_note_createTworzy notatkę.title, content, category
ogma_note_listWyświetla notatki.category
ogma_note_getPobiera jedną notatkę.id
ogma_note_updateAktualizuje notatkę.id, title, content, category
ogma_note_deleteUsuwa notatkę.id
ogma_todo_createTworzy zadanie.task, priority
ogma_todo_listWyświetla zadania.status, priority
ogma_todo_updateAktualizuje zadanie.id, task, priority, status
ogma_todo_mark_doneOznacza zadanie jako ukończone.id
ogma_todo_deleteUsuwa zadanie.id
ogma_finish_sessionFinalizuje sesję MCP z podsumowaniem, metodyką i zaleceniami.summary, methodology, recommendations
ogma_get_session_reportPobiera raport bieżącej sesji MCP.Brak.

Związek z AI w obszarze roboczym ​

Serwer MCP jest serwerem protokołu używanym przez zewnętrzne narzędzia. AI w obszarze roboczym aplikacji to funkcja Vue działająca w przeglądarce, która bezpośrednio wywołuje skonfigurowanych dostawców AI i udostępnia własną listę narzędzi frontendu. Zobacz AI w obszarze roboczym.

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.