Ir para o conteúdo

Referência da CLI ​

O backend do Ogma em Rust pode ser executado como servidor proxy local, processo MCP incorporado ou comando de pentest sem interface gráfica.

Os usuários da versão desktop empacotada normalmente iniciam o Ogma pelo aplicativo. A CLI é útil para desenvolvimento, automação e testes locais em modo servidor.

Modo servidor ​

bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data

Opções comuns ​

OpçãoPadrãoFinalidade
--listen127.0.0.1:8080Endereço de escuta do proxy.
--api-port127.0.0.1:8181Endereço do servidor da API REST e do frontend.
--data-dir./ogma-dataBanco de dados do projeto, certificados, plugins, exportações e estado local.
--max-plugin-size52428800Tamanho máximo do pacote de plugin em bytes.
--intercept-queue-cap1000Número máximo de itens na fila de interceptação antes que o tráfego novo seja encaminhado.
--ui-dirnão definidoDiretório com os arquivos compilados do frontend a serem servidos pelo servidor da API.

Opções de OAST ​

OpçãoPadrãoFinalidade
--oast-http-port8888Serviço de escuta de callbacks HTTP. Use 0 para desativar.
--oast-https-port8443Serviço de escuta de callbacks HTTPS. Use 0 para desativar.
--oast-dns-port5353Serviço de escuta de callbacks DNS. Use 0 para desativar.
--oast-smtp-port2525Serviço de escuta de callbacks SMTP. Use 0 para desativar.
--oast-domainoast.localDomínio usado nos nomes de host gerados para callbacks.
--oast-public-ipnão definidoIP público retornado pelas respostas de registros A do DNS de OAST.

Modo de pentest sem interface gráfica ​

O subcomando pentest executa descoberta, análise passiva e varredura ativa opcional, e gera um relatório Markdown.

bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md

Opções de pentest ​

OpçãoPadrãoFinalidade
--depth3Profundidade da descoberta. 0 significa ilimitada.
--concurrency10Número máximo de requisições simultâneas.
--no-activedesativadoDesativa a varredura ativa; executa apenas descoberta e análise passiva.
--min-severitymediumSeveridade mínima que retorna o código de saída 1. Valores válidos: info, low, medium, high, critical.
--outputstdoutGrava o relatório em um arquivo em vez de stdout.

Códigos de saída:

CódigoSignificado
0Concluído e nenhum achado atingiu o limiar de severidade.
1Concluído e pelo menos um achado atingiu o limiar de severidade.
2Erro de execução ou configuração.

Modo MCP ​

O MCP pode ser iniciado pelas configurações do Ogma ou pelo binário independente ogma-mcp. As opções ocultas do backend também permitem o modo MCP incorporado quando o Ogma inicia um processo MCP interno.

Para a configuração normal, consulte Configuração do MCP.

Opções do ogma-mcp independente ​

bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
OpçãoVariável de ambientePadrãoFinalidade
--api-urlOGMA_API_URLhttp://127.0.0.1:8181URL da API do backend do Ogma em execução.
--body-preview-bytesnão definido512Número máximo de bytes de prévia do corpo retornados pelas ferramentas de leitura.
--allow-write-findingsOGMA_MCP_ALLOW_WRITE_FINDINGSdesativadoHabilita criação e atualização de achados, tags e vinculação de evidências.
--allow-export-dataOGMA_MCP_ALLOW_EXPORT_DATAdesativadoHabilita a criação de tarefas de exportação.
--allow-read-secretsOGMA_MCP_ALLOW_READ_SECRETSdesativadoRetorna os valores das variáveis de ambiente sem mascaramento.
--allow-send-requestsOGMA_MCP_ALLOW_SEND_REQUESTSdesativadoHabilita ferramentas que enviam tráfego, controlam o navegador, rastreiam, sondam, testam autenticação ou se conectam a WebSockets.
--allow-run-workflowsOGMA_MCP_ALLOW_RUN_WORKFLOWSdesativadoHabilita ferramentas de prévia, execução e cancelamento de fluxos de trabalho.
--allow-intercept-controlOGMA_MCP_ALLOW_INTERCEPT_CONTROLdesativadoHabilita controle da fila de interceptação, encaminhamento, descarte e modificação.
--tool-profileOGMA_MCP_TOOL_PROFILEfullOpção de compatibilidade legada. Todas as ferramentas são sempre anunciadas, inclusive quando um comando antigo passa core ou discovery. --mcp-tool-profile é um alias.

O MCP grava as mensagens do protocolo em stdout, por isso os logs de execução são enviados para stderr.

As variáveis de ambiente booleanas de permissão aceitam true para habilitar a capacidade. O servidor não tem cotas de atividade por minuto ou por sessão; os limites individuais das ferramentas continuam valendo. As opções de cotas removidas não são aceitas. As opções de stdio configuram esse processo independentemente das configurações do MCP incorporado.

Compilações de desenvolvimento ​

Os scripts de compilação local estão disponíveis na raiz do repositório:

bash
./build-local.sh
./build-desktop-local.sh

Use a compilação de desktop para testar a experiência empacotada do Electron. Use a compilação de backend/frontend para testar o comportamento da API e da interface web.

Software proprietário. Todos os direitos reservados.