跳转到内容

设置 ​

设置控制 Ogma 的外观、流量捕获、TLS 处理、出站连接路由,以及 AI 或 MCP 功能的开放方式。除非工作流需要,否则请保持安全敏感权限处于禁用状态。

外观 ​

使用外观调整工作区的舒适度和可读性。

部分控制内容
主题浅色、深色或跟随系统的颜色模式。
语法高亮主题消息体查看器、重放编辑器和 WebSocket 检查器中使用的颜色。
布局表格密度、HTTP 历史记录自动滚动、检查器方向和侧边栏位置。
字体UI 字体、UI 字号和编辑器字号。
时间戳12 小时制或 24 小时制、本地时区或 UTC,以及实时预览。

快捷键 ​

快捷键页面列出所有已绑定的操作,并允许重新绑定按键。点击编辑后按新的组合键,或使用重置恢复默认值。

常用默认快捷键包括:

操作默认值
打开拦截I
打开重放R
打开搜索/
转发拦截的请求F
发送到重放Ctrl+R
打开命令面板Ctrl+K

启动和渲染 ​

页面用途
启动选择 Ogma 启动时打开的默认代理实例,并控制启动窗口行为。
渲染为无障碍或性能需要减少动画,并查看硬件加速行为。

网络 ​

Ogma 必须通过其他代理发送出站流量时,使用网络。

代理类型行为
HTTP 代理通过上游 HTTP 代理路由出站 HTTP 和 HTTPS 流量。
SOCKS5 代理通过 SOCKS5 服务器路由出站流量;DNS 通过 SOCKS5 服务器解析。
插件代理通过 Ogma 插件定义的上游代理路由流量。

每个上游条目都可启用或禁用,并按优先级排序。适用于企业代理、链式测试环境,或将流量路由到其他检查工具。

DNS ​

部分用途
静态主机重写将主机名映射到特定 IP 地址,无需编辑操作系统的 hosts 文件。*.example.com 等通配符匹配一级子域。
上游 DNS 服务器通过自定义解析器路由 DNS 查询。主机模式留空,可全局应用该解析器。

测试使用生产主机名的预发布服务,或将流量重定向到受控实验端点时,DNS 重写很有用。

证书与 TLS ​

证书颁发机构 ​

Ogma 在首次启动时生成本地 CA。要拦截 HTTPS 流量,浏览器或操作系统必须信任导出的 CA 证书。

  1. 打开设置 > 证书。
  2. 下载公开 CA 证书,用于浏览器或操作系统信任。
  3. 将其安装到浏览器或操作系统的信任存储中。

同一页面还可导出完整 CA 备份、从其他 Ogma 实例导入 CA 备份、管理用于各监听器拦截的具名 CA,或重新生成当前 CA。CA 备份包含私钥材料;请像秘密信息一样妥善保管。

客户端证书 ​

对于需要 mTLS 的目标,使用客户端证书。每个条目将主机模式(例如 *.internal.corp)映射到 PEM 证书和私钥。

TLS 绕过 ​

对于应通过隧道传输且不进行 TLS 检查的主机,使用 TLS 绕过。适用于采用证书锁定的应用,或你有意不需要解密的流量。

TLS 诊断 ​

使用 TLS 诊断检查 Ogma CA 主体、SHA-256 指纹、有效期、数据库模式版本和实时 TLS 连接测试结果。连接测试会报告协商的 TLS 版本、密码套件、上游证书主体、MITM 证书主体和往返时间。

WebSocket ​

设置说明
捕获控制是否记录 WebSocket 消息。
拦截 WebSocket 消息启用时,将 WebSocket 消息加入拦截面板的队列。

检查和重放流程请参阅 WebSocket 与 SSE 历史记录。

AI ​

选项说明
服务商Anthropic、OpenAI、Google Gemini,或自定义的 OpenAI 兼容端点。
API 端点服务商默认端点或自定义基础 URL。
API 密钥所选服务商的秘密密钥,存储在本地。
模型Ask Bob 助手使用的模型 ID。
HTTP 代理参考字段;基于浏览器的服务商调用遵循系统代理行为。
高级选项最大输出令牌数、温度、请求超时、实时上下文请求数量、工具上下文消息数量和最大工具迭代次数。

助手如何使用流量上下文和工具,请参阅工作区 AI。

MCP ​

使用 Model Context Protocol 设置启动或停止 MCP 服务器,并选择启用哪些外部智能体权限。

选项说明
绑定主机仅限回环地址:127.0.0.1、localhost 或 ::1。公共绑定地址会被拒绝。
端口专用 Streamable HTTP MCP 端口;默认 3000。请复制设置中显示的完整 /mcp 端点。
只读流量工具始终可用:读取项目上下文、HTTP 历史记录、安全发现、工作流及相关元数据。
写入安全发现允许创建、更新、标记和关联安全发现。
导出数据允许创建导出任务。
读取机密值允许读取未遮蔽的环境变量值,与修改变量的权限独立。
发送重放请求允许发送请求的工具、浏览器导航、爬取、主动探测、WebSocket 测试和认证配置辅助功能。
运行工作流允许工作流预览、执行和取消。
拦截控制允许启用、暂停、修改、转发或丢弃实时拦截的流量。

请禁用不需要的权限。参阅 MCP 配置和 MCP 资源与工具。

保存会自动重启正在运行的 MCP 服务器。保存后请重新连接客户端;使用运行时诊断调查启动错误。已启用的功能没有每分钟或每会话活动配额,但各工具自身的限制仍然适用。

扫描器 ​

扫描器页面包含自定义被动规则编辑器。规则针对捕获的 HTTP 流量运行,并产生安全发现。规则结构和使用方法请参阅扫描器。

超时 ​

使用超时调整出站连接行为。

设置默认值说明
连接超时30000ms建立上游 TCP 连接允许的时间。
读取超时60000ms连接建立后接收响应数据允许的时间。
写入超时60000ms向上游发送请求数据允许的时间。

预设可快速应用常见超时配置。目标较慢时增大数值;希望大型扫描快速失败时降低数值。

安全 ​

部分说明
上游 TLS 验证控制 Ogma 是否验证上游 TLS 证书。除非测试实验环境或 TLS 有问题的目标,否则请保持启用。
API 认证使用 Bearer 令牌保护 Ogma API。绑定到非 localhost 地址时必须启用。
工作流请求提醒工作流请求节点会绕过代理设置和测试范围筛选。运行不可信定义前,请检查工作流。

Protobuf 模式定义 ​

使用 Protobuf 模式定义上传 FileDescriptorSet 二进制文件,这些文件由 .proto 源文件编译而成。Ogma 使用这些模式定义,在响应窗格和 Protobuf 工具中进行基于模式定义的解码。

开发者自定义 ​

页面说明
自定义 CSS向 Ogma UI 应用自定义样式。更改实时生效。
自定义 JavaScript在应用上下文中运行 JavaScript。脚本可打印输出,并可配置为启动时自动运行。

开发者自定义用于个性化本地工作区,不用于共享项目状态。

故障排查和关于 ​

页面说明
故障排查显示服务器和 Electron 版本、重置 UI 设置,并显示日志位置。
关于显示产品标识、当前版本、构建提交、更新状态和发布链接。

专有软件。保留所有权利。