Довідник CLI
Бекенд Ogma на Rust може працювати як локальний проксі-сервер, вбудований процес MCP або команда пентесту без інтерфейсу.
Користувачі упакованої настільної версії зазвичай запускають Ogma із застосунку. CLI корисний для розробки, автоматизації й локального тестування в серверному режимі.
Серверний режим
bash
ogma \
--listen 127.0.0.1:8080 \
--api-port 127.0.0.1:8181 \
--data-dir ./ogma-dataПоширені прапорці
| Прапорець | Типове значення | Призначення |
|---|---|---|
--listen | 127.0.0.1:8080 | Адреса прослуховування проксі. |
--api-port | 127.0.0.1:8181 | Адреса REST API й сервера фронтенда. |
--data-dir | ./ogma-data | База проєкту, сертифікати, плагіни, експорти й локальний стан. |
--max-plugin-size | 52428800 | Максимальний розмір пакета плагіна в байтах. |
--intercept-queue-cap | 1000 | Максимальна кількість елементів черги перехоплення перед передаванням нового трафіку. |
--ui-dir | не задано | Каталог зібраних файлів фронтенда для надання сервером API. |
Прапорці OAST
| Прапорець | Типове значення | Призначення |
|---|---|---|
--oast-http-port | 8888 | Приймач зворотних викликів HTTP. 0 вимикає. |
--oast-https-port | 8443 | Приймач зворотних викликів HTTPS. 0 вимикає. |
--oast-dns-port | 5353 | Приймач зворотних викликів DNS. 0 вимикає. |
--oast-smtp-port | 2525 | Приймач зворотних викликів SMTP. 0 вимикає. |
--oast-domain | oast.local | Домен для згенерованих імен хостів зворотних викликів. |
--oast-public-ip | не задано | Публічна IP-адреса у відповідях A-записів DNS OAST. |
Пентест без інтерфейсу
Підкоманда pentest виконує пошук вмісту, пасивний аналіз, необов’язкове активне сканування й створює звіт Markdown.
bash
ogma pentest https://example.com \
--depth 3 \
--concurrency 10 \
--min-severity medium \
--output report.mdПрапорці пентесту
| Прапорець | Типове значення | Призначення |
|---|---|---|
--depth | 3 | Глибина пошуку. 0 означає необмежену. |
--concurrency | 10 | Максимальна кількість паралельних запитів. |
--no-active | вимкнено | Вимкнути активне сканування; виконувати лише пошук вмісту й пасивний аналіз. |
--min-severity | medium | Мінімальна критичність, що повертає код завершення 1. Допустимі: info, low, medium, high, critical. |
--output | stdout | Записати звіт до файлу замість stdout. |
Коди завершення:
| Код | Значення |
|---|---|
0 | Завершено, жодна знахідка не досягла порога критичності. |
1 | Завершено, щонайменше одна знахідка досягла порога критичності. |
2 | Помилка виконання або налаштування. |
Режим MCP
MCP можна запустити з налаштувань Ogma або через окремий бінарний файл ogma-mcp. Приховані прапорці бекенда також підтримують вбудований режим MCP, коли Ogma запускає внутрішній процес MCP.
Для звичайного налаштування див. Налаштування MCP.
Прапорці окремого ogma-mcp
bash
ogma-mcp \
--api-url http://127.0.0.1:8181 \
--body-preview-bytes 2048| Прапорець | Змінна середовища | Типове значення | Призначення |
|---|---|---|---|
--api-url | OGMA_API_URL | http://127.0.0.1:8181 | URL API запущеного бекенда Ogma. |
--body-preview-bytes | не задано | 512 | Максимум байтів попереднього перегляду тіла, які повертають інструменти читання. |
--allow-write-findings | OGMA_MCP_ALLOW_WRITE_FINDINGS | вимкнено | Дозволити створення, оновлення, мітки знахідок і пов’язування доказів. |
--allow-export-data | OGMA_MCP_ALLOW_EXPORT_DATA | вимкнено | Дозволити створення завдань експорту. |
--allow-read-secrets | OGMA_MCP_ALLOW_READ_SECRETS | вимкнено | Повертати неприховані значення змінних середовища. |
--allow-send-requests | OGMA_MCP_ALLOW_SEND_REQUESTS | вимкнено | Дозволити інструменти надсилання трафіку, керування браузером, обходу сторінок, проб, перевірки автентифікації й підключення WebSocket. |
--allow-run-workflows | OGMA_MCP_ALLOW_RUN_WORKFLOWS | вимкнено | Дозволити попередній перегляд, виконання й скасування робочих процесів. |
--allow-intercept-control | OGMA_MCP_ALLOW_INTERCEPT_CONTROL | вимкнено | Дозволити керування чергою перехоплення, пропуск, відкидання й зміну. |
--tool-profile | OGMA_MCP_TOOL_PROFILE | full | Прапорець сумісності зі старими версіями. Усі інструменти завжди оголошуються, навіть якщо стара команда передає core або discovery. --mcp-tool-profile — псевдонім. |
MCP записує повідомлення протоколу до stdout, тому журналювання виконання йде до stderr.
Логічні змінні середовища дозволів приймають true для ввімкнення можливості. Сервер не має похвилинних або посеансових квот активності; обмеження окремих інструментів залишаються. Видалені прапорці квот не приймаються. Прапорці stdio налаштовують цей процес незалежно від вбудованих налаштувань MCP.
Збірки для розробки
Локальні скрипти збірки доступні в корені репозиторію:
bash
./build-local.sh
./build-desktop-local.shВикористовуйте настільну збірку для перевірки упакованого Electron. Використовуйте збірку бекенда й фронтенда для перевірки API та вебінтерфейсу.