บทนำ
Ogma เป็นชุดเครื่องมือความปลอดภัยเว็บสำหรับเดสก์ท็อป ออกแบบมาสำหรับผู้ทดสอบเจาะระบบ วิศวกรความปลอดภัยแอปพลิเคชัน และนักวิจัย โดยรวมพร็อกซีดักรับ การส่งซ้ำ ระบบอัตโนมัติ เวิร์กโฟลว์ เครื่องมือสแกน เครื่องมืออรรถประโยชน์ ปลั๊กอิน และการเชื่อมต่อ AI ไว้ในพื้นที่ทำงานของโครงการภายในเครื่องเดียวกัน
Ogma คืออะไร
Ogma เน้นการทำงานภายในเครื่อง โดยจับทราฟฟิก HTTP, WebSocket และ SSE บนเครื่องที่รันแอป เก็บข้อมูลไว้ในโครงการภายในเครื่อง และให้คุณทำงานทดสอบประจำวันควบคู่กับตารางทราฟฟิก
ความสามารถหลัก
- พร็อกซี HTTPS และ WebSocket - จับและถอดรหัสทราฟฟิก HTTPS และ WSS โดยใช้ CA ภายในเครื่อง สามารถดักรับ แก้ไข ส่งต่อ หรือทิ้งคำขอและข้อความใดก็ได้
- ส่งซ้ำ - แก้ไขและส่งคำขอที่จับไว้ซ้ำ เชื่อมเซสชันเป็นลำดับ และบันทึกเทมเพลตสำหรับทดสอบการทำงานเดิมหลังการเปลี่ยนแปลง (regression testing)
- ระบบอัตโนมัติ - ทดสอบพารามิเตอร์ในคำขอด้วยเพย์โหลดหลากหลายจากรายการ เช่นเดียวกับ Burp Intruder รองรับทั้งโหมดทำงานตามลำดับและทำงานพร้อมกัน
- เครื่องมือสแกนแบบพาสซีฟและแอกทีฟ - กฎแบบพาสซีฟทำงานกับทราฟฟิกที่จับไว้ทั้งหมด ส่วนการตรวจแบบแอกทีฟจะส่งเพย์โหลดเจาะจงสำหรับช่องโหว่ประเภทที่พบบ่อย
- ค้นพบ - สำรวจเส้นทางจากรายการคำบนโฮสต์ที่อยู่ในขอบเขต เพื่อค้นหาเอนด์พอยต์ที่ซ่อนอยู่
- ปลั๊กอิน - เพิ่มความสามารถของ Ogma ด้วยปลั๊กอิน JavaScript ติดตั้งได้จากโฟลเดอร์ ZIP หรือมาร์เก็ตเพลส และเข้ากันได้กับชุดอินเทอร์เฟซ API ของปลั๊กอิน Caido
- ผู้ช่วย AI - แผงแชตที่ฝังอยู่ในแอปสามารถอ่านทราฟฟิก สร้างประเด็นที่ตรวจพบ ควบคุมเบราว์เซอร์ และรันทดสอบได้ โดยเชื่อมต่อกับ Anthropic, OpenAI หรือ Google Gemini
- การเชื่อมต่อ MCP - เปิดให้ใช้เครื่องมือ 164 รายการผ่าน Model Context Protocol เพื่อให้ไคลเอนต์ AI ภายนอก เช่น Claude Code, Cursor และ Codex สืบค้นประวัติ ส่งคำขอ ดำเนินเวิร์กโฟลว์ทดสอบภายในขอบเขตที่กำหนด และอัปเดตประเด็นที่ตรวจพบได้
ใช้ Ogma เพื่อ
- จับและตรวจสอบทราฟฟิก HTTP, WebSocket และ SSE
- หยุดทราฟฟิกชั่วคราว แก้ไข ส่งต่อ หรือทิ้งทราฟฟิกด้วยเครื่องมือดักรับ
- ส่งคำขอไปยังเครื่องมือส่งซ้ำ ระบบอัตโนมัติ เวิร์กโฟลว์ เครื่องมือสแกน ประเด็นที่ตรวจพบ หรือรายการส่งออก
- รวบรวมหลักฐานของโครงการโดยเชื่อมโยงคำขอและการตอบกลับ
- ติดตั้งปลั๊กอินจากโฟลเดอร์ ไฟล์ zip หรือมาร์เก็ตเพลส
- เชื่อมต่อบริบทของโครงการภายในขอบเขตที่กำหนดกับผู้ช่วย AI ผ่าน MCP
แผนที่เอกสาร
| เป้าหมาย | หน้า |
|---|---|
| ติดตั้งและเปิดใช้งาน Ogma | เริ่มต้นใช้งาน |
| จับคำขอแรก | จับทราฟฟิกครั้งแรก |
| เข้าใจขั้นตอนทดสอบประจำวัน | เวิร์กโฟลว์พร็อกซี |
| ตรวจแบบพาสซีฟและแอกทีฟ | การสแกน |
| พัฒนาหรือติดตั้งปลั๊กอิน | ระบบปลั๊กอิน |
| ใช้ผู้ช่วย AI ที่ฝังอยู่ในแอป | AI ในพื้นที่ทำงาน |
| เชื่อมต่อไคลเอนต์ MCP ภายนอก | ตั้งค่า MCP |
ส่วนหลัก
| ส่วน | เริ่มต้นที่นี่ |
|---|---|
| พร็อกซี | ประวัติ HTTP, ดักรับ, ส่งซ้ำ |
| การวิเคราะห์ | ค้นหา, ประเด็นที่ตรวจพบ, รายการส่งออก |
| เครื่องมืออรรถประโยชน์ | เครื่องมือสแกน, ตัวถอดรหัส, JWT |
| การทำงานอัตโนมัติ | ระบบอัตโนมัติ, เวิร์กโฟลว์, สภาพแวดล้อม |
| ส่วนขยาย | ปลั๊กอิน, SDK แบ็กเอนด์, SDK ฟรอนต์เอนด์ |