工作區 AI
工作區 AI 是 Ogma 內嵌的聊天面板,可讀取你擷取的流量、在應用程式中執行操作,並協助建立檢測發現,而無需離開工作區。
連接 AI 提供者
- 開啟設定 > AI。
- 選擇提供者:Anthropic、OpenAI 或 Google Gemini。
- 貼上 API 金鑰。
- 選擇模型。
- 返回工作區。
API 金鑰保留在本機。它從瀏覽器直接傳送至提供者 API,不經過任何 Ogma 伺服器。
開啟助手面板
點選工作區右下角控制項中的 AI 按鈕,或在可用時使用頂端導覽列的工作區按鈕。面板會在主要工作區旁開啟。你可以將其最大化,或以獨立面板浮動顯示。
AI 可以看到什麼
助手會依你目前開啟的內容接收情境資訊:
| 情境 | 包含內容 |
|---|---|
| 目前檢視 | 目前頁面(HTTP 歷程記錄、重送、檢測發現等) |
| 選定請求 | 完整的請求與回應標頭及本文 |
| 擷取的歷程記錄 | 可透過工具查詢;AI 會搜尋,而不是接收完整記錄 |
| 檢測發現 | AI 可讀取與更新的現有檢測發現 |
| 測試範圍 | 目前範圍內的主機與路徑規則 |
| 環境變數 | 非機密變數的名稱與值 |
| 筆記 | 專案筆記內容 |
機密環境變數絕不會傳送至 AI 提供者。
分析請求
- 在 HTTP 歷程記錄或重送中選取請求。
- 開啟助手面板。
- 詢問:「這個請求做什麼,哪些參數值得注意?」
助手會讀取選定項目、描述請求、識別參數並建議後續測試。
起草檢測發現
在重送或掃描器中識別漏洞後:
- 開啟助手。
- 詢問:「以選定請求作為證據,為這個授權繞過問題起草檢測發現。」
助手會呼叫 create_finding 工具,直接在檢測發現清單中寫入結構化發現,包含標題、嚴重程度、說明、重現步驟與修復建議。
自主調查
提供助手起始 URL 與目標:
「瀏覽 https://app.example.com,使用我的環境變數中的認證資訊登入,並識別任何看起來授權不足的端點。」
助手使用瀏覽器工具導覽,擷取產生的流量、加以分析並回報發現。它也可透過重送傳送請求、執行被動掃描並建立檢測發現,不需要進一步提示。
HTTPQL 與 StreamQL AI 輔助
應用程式中帶有 AI 閃光圖示的篩選列接受自然語言查詢。輸入想尋找內容的描述(例如「JSON 本文中設定 role 欄位的請求」),助手會轉換成 HTTPQL 或 StreamQL 運算式。
應用程式內助手工具
助手可以在 Ogma 中執行以下操作:
| 區域 | 可用操作 |
|---|---|
| HTTP 歷程記錄 | 搜尋、讀取項目與本文、分析項目 |
| 檢測發現 | 搜尋、建立與更新檢測發現 |
| 網站地圖與分析 | 取得網站地圖、分析前端攻擊面、識別目標指紋、解碼 JWT |
| 重送 | 列出工作階段、更新與傳送請求、測試登入流程 |
| WebSocket | 搜尋 WS 歷程記錄、讀取訊息、開始 WS 擷取 |
| 瀏覽器 | 啟動、導覽、執行 JS、截圖、取得頁面原始碼 |
| 攔截 | 檢查佇列狀態、轉送已攔截請求 |
| 自動化與工作流程 | 建立自動化工作階段、執行被動工作流程、搜尋工作流程 |
| 掃描器 | 執行被動掃描 |
| 測試範圍與專案 | 讀取範圍、加入範圍、列出與切換專案 |
| 酬載輔助 | 取得酬載、取得反向 Shell 程式碼片段 |
| 環境 | 列出環境變數 |
工作區 AI 與 MCP 伺服器
| 工作區 AI | MCP 伺服器 | |
|---|---|---|
| 執行位置 | Ogma 前端內 | 獨立的 ogma-mcp 處理程序 |
| 主要使用者 | 在 Ogma 內聊天的你 | 外部用戶端(Claude Code、Cursor、Codex) |
| 通訊協定 | 提供者 API + 前端工具呼叫 | Model Context Protocol |
| 工具數量 | 55 個應用程式內備用工具,另加可用時的即時後端 MCP 工具 | 164 個 MCP 工具 |
| 最適合 | 測試時的互動式分析 | 外部代理工作流程與 IDE 存取 |
外部 AI 工具請參閱 MCP 設定。
實用提示詞
- 「摘要說明這個請求的作用,並識別值得注意的參數。」
- 「根據選定的重送證據起草重現步驟。」
- 「比較這兩個回應,並解釋有意義的差異。」
- 「將這些掃描器證據整理成簡潔的檢測發現草稿。」
- 「建議這個端點的後續重送測試。」
- 「在歷程記錄中搜尋修改使用者帳戶資料的請求。」