Вступ
Ogma — настільний набір інструментів для тестування безпеки вебзастосунків, призначений для пентестерів, інженерів із безпеки застосунків і дослідників. Він поєднує проксі з перехопленням, повторне надсилання, автоматизацію, робочі процеси, сканери, утиліти, плагіни й інтеграцію ШІ в одному локальному робочому просторі проєкту.
Що таке Ogma
Ogma насамперед працює локально. Він перехоплює трафік HTTP, WebSocket і SSE на робочій станції, де запущено застосунок, зберігає дані в локальних проєктах і зосереджує щоденну роботу з тестування навколо таблиці трафіку.
Основні можливості
- Проксі HTTPS і WebSocket — перехоплює й розшифровує трафік HTTPS і WSS за допомогою локального центру сертифікації; дає змогу перехопити, змінити, пропустити або відкинути будь-який запит чи повідомлення.
- Повторне надсилання — повторно надсилає будь-який перехоплений запит зі змінами; дає змогу об’єднувати сеанси в ланцюжки та зберігати шаблони для регресійного тестування.
- Автоматизація — виконує фазинг параметрів запиту за списками тестових навантажень, подібно до Burp Intruder; підтримує послідовний і паралельний режими.
- Пасивний і активний сканер — пасивні правила перевіряють увесь перехоплений трафік; активні перевірки надсилають цільові навантаження для поширених класів уразливостей.
- Пошук вмісту — перевіряє шляхи зі словників на хостах у межах області тестування, щоб знайти приховані кінцеві точки.
- Плагіни — розширюють Ogma за допомогою JavaScript; установлюються з папки, ZIP або каталогу плагінів; сумісні з набором API плагінів Caido.
- ШІ-помічник — вбудована панель чату, яка може читати трафік, створювати знахідки, керувати браузером і запускати тести; підключається до Anthropic, OpenAI або Google Gemini.
- Інтеграція MCP — надає 164 інструменти через Model Context Protocol, щоб зовнішні ШІ-клієнти (Claude Code, Cursor, Codex) могли шукати в історії, надсилати запити, керувати процесами тестування в заданій області й оновлювати знахідки.
Для чого використовувати Ogma
- Перехоплювати й досліджувати трафік HTTP, WebSocket і SSE.
- Призупиняти, редагувати, пропускати або відкидати трафік у розділі «Перехоплення».
- Надсилати запити до розділів «Повторне надсилання», «Автоматизація», «Робочі процеси», «Сканер», «Знахідки» або «Експорти».
- Збирати докази в проєкті, пов’язуючи запити й відповіді.
- Установлювати плагіни з папок, zip-архівів або каталогу плагінів.
- Надавати ШІ-помічникам контекст проєкту в межах області тестування через MCP.
Карта документації
| Мета | Сторінка |
|---|---|
| Установити й запустити Ogma | Початок роботи |
| Перехопити перший запит | Перше перехоплення |
| Зрозуміти щоденний процес роботи | Робота з проксі |
| Виконати пасивні й активні перевірки | Сканування |
| Створити або встановити плагіни | Система плагінів |
| Використовувати вбудованого ШІ-помічника | ШІ в робочому просторі |
| Підключити зовнішній MCP-клієнт | Налаштування MCP |
Основні розділи
| Розділ | Почніть тут |
|---|---|
| Проксі | Історія HTTP, Перехоплення, Повторне надсилання |
| Аналіз | Пошук, Знахідки, Експорти |
| Утиліти | Сканер, Декодер, JWT |
| Автоматизація | Автоматизація, Робочі процеси, Середовище |
| Розширення | Плагіни, SDK серверної частини, SDK інтерфейсу |