Перейти до вмісту

Довідник CLI ​

Бекенд Ogma на Rust може працювати як локальний проксі-сервер, вбудований процес MCP або команда пентесту без інтерфейсу.

Користувачі упакованої настільної версії зазвичай запускають Ogma із застосунку. CLI корисний для розробки, автоматизації й локального тестування в серверному режимі.

Серверний режим ​

bash
ogma \
  --listen 127.0.0.1:8080 \
  --api-port 127.0.0.1:8181 \
  --data-dir ./ogma-data

Поширені прапорці ​

ПрапорецьТипове значенняПризначення
--listen127.0.0.1:8080Адреса прослуховування проксі.
--api-port127.0.0.1:8181Адреса REST API й сервера фронтенда.
--data-dir./ogma-dataБаза проєкту, сертифікати, плагіни, експорти й локальний стан.
--max-plugin-size52428800Максимальний розмір пакета плагіна в байтах.
--intercept-queue-cap1000Максимальна кількість елементів черги перехоплення перед передаванням нового трафіку.
--ui-dirне заданоКаталог зібраних файлів фронтенда для надання сервером API.

Прапорці OAST ​

ПрапорецьТипове значенняПризначення
--oast-http-port8888Приймач зворотних викликів HTTP. 0 вимикає.
--oast-https-port8443Приймач зворотних викликів HTTPS. 0 вимикає.
--oast-dns-port5353Приймач зворотних викликів DNS. 0 вимикає.
--oast-smtp-port2525Приймач зворотних викликів SMTP. 0 вимикає.
--oast-domainoast.localДомен для згенерованих імен хостів зворотних викликів.
--oast-public-ipне заданоПублічна IP-адреса у відповідях A-записів DNS OAST.

Пентест без інтерфейсу ​

Підкоманда pentest виконує пошук вмісту, пасивний аналіз, необов’язкове активне сканування й створює звіт Markdown.

bash
ogma pentest https://example.com \
  --depth 3 \
  --concurrency 10 \
  --min-severity medium \
  --output report.md

Прапорці пентесту ​

ПрапорецьТипове значенняПризначення
--depth3Глибина пошуку. 0 означає необмежену.
--concurrency10Максимальна кількість паралельних запитів.
--no-activeвимкненоВимкнути активне сканування; виконувати лише пошук вмісту й пасивний аналіз.
--min-severitymediumМінімальна критичність, що повертає код завершення 1. Допустимі: info, low, medium, high, critical.
--outputstdoutЗаписати звіт до файлу замість stdout.

Коди завершення:

КодЗначення
0Завершено, жодна знахідка не досягла порога критичності.
1Завершено, щонайменше одна знахідка досягла порога критичності.
2Помилка виконання або налаштування.

Режим MCP ​

MCP можна запустити з налаштувань Ogma або через окремий бінарний файл ogma-mcp. Приховані прапорці бекенда також підтримують вбудований режим MCP, коли Ogma запускає внутрішній процес MCP.

Для звичайного налаштування див. Налаштування MCP.

Прапорці окремого ogma-mcp ​

bash
ogma-mcp \
  --api-url http://127.0.0.1:8181 \
  --body-preview-bytes 2048
ПрапорецьЗмінна середовищаТипове значенняПризначення
--api-urlOGMA_API_URLhttp://127.0.0.1:8181URL API запущеного бекенда Ogma.
--body-preview-bytesне задано512Максимум байтів попереднього перегляду тіла, які повертають інструменти читання.
--allow-write-findingsOGMA_MCP_ALLOW_WRITE_FINDINGSвимкненоДозволити створення, оновлення, мітки знахідок і пов’язування доказів.
--allow-export-dataOGMA_MCP_ALLOW_EXPORT_DATAвимкненоДозволити створення завдань експорту.
--allow-read-secretsOGMA_MCP_ALLOW_READ_SECRETSвимкненоПовертати неприховані значення змінних середовища.
--allow-send-requestsOGMA_MCP_ALLOW_SEND_REQUESTSвимкненоДозволити інструменти надсилання трафіку, керування браузером, обходу сторінок, проб, перевірки автентифікації й підключення WebSocket.
--allow-run-workflowsOGMA_MCP_ALLOW_RUN_WORKFLOWSвимкненоДозволити попередній перегляд, виконання й скасування робочих процесів.
--allow-intercept-controlOGMA_MCP_ALLOW_INTERCEPT_CONTROLвимкненоДозволити керування чергою перехоплення, пропуск, відкидання й зміну.
--tool-profileOGMA_MCP_TOOL_PROFILEfullПрапорець сумісності зі старими версіями. Усі інструменти завжди оголошуються, навіть якщо стара команда передає core або discovery. --mcp-tool-profile — псевдонім.

MCP записує повідомлення протоколу до stdout, тому журналювання виконання йде до stderr.

Логічні змінні середовища дозволів приймають true для ввімкнення можливості. Сервер не має похвилинних або посеансових квот активності; обмеження окремих інструментів залишаються. Видалені прапорці квот не приймаються. Прапорці stdio налаштовують цей процес незалежно від вбудованих налаштувань MCP.

Збірки для розробки ​

Локальні скрипти збірки доступні в корені репозиторію:

bash
./build-local.sh
./build-desktop-local.sh

Використовуйте настільну збірку для перевірки упакованого Electron. Використовуйте збірку бекенда й фронтенда для перевірки API та вебінтерфейсу.

Пропрієтарне програмне забезпечення. Усі права захищено.