设置
设置控制 Ogma 的外观、流量捕获、TLS 处理、出站连接路由,以及 AI 或 MCP 功能的开放方式。除非工作流需要,否则请保持安全敏感权限处于禁用状态。
外观
使用外观调整工作区的舒适度和可读性。
| 部分 | 控制内容 |
|---|---|
| 主题 | 浅色、深色或跟随系统的颜色模式。 |
| 语法高亮主题 | 消息体查看器、重放编辑器和 WebSocket 检查器中使用的颜色。 |
| 布局 | 表格密度、HTTP 历史记录自动滚动、检查器方向和侧边栏位置。 |
| 字体 | UI 字体、UI 字号和编辑器字号。 |
| 时间戳 | 12 小时制或 24 小时制、本地时区或 UTC,以及实时预览。 |
快捷键
快捷键页面列出所有已绑定的操作,并允许重新绑定按键。点击编辑后按新的组合键,或使用重置恢复默认值。
常用默认快捷键包括:
| 操作 | 默认值 |
|---|---|
| 打开拦截 | I |
| 打开重放 | R |
| 打开搜索 | / |
| 转发拦截的请求 | F |
| 发送到重放 | Ctrl+R |
| 打开命令面板 | Ctrl+K |
启动和渲染
| 页面 | 用途 |
|---|---|
| 启动 | 选择 Ogma 启动时打开的默认代理实例,并控制启动窗口行为。 |
| 渲染 | 为无障碍或性能需要减少动画,并查看硬件加速行为。 |
网络
Ogma 必须通过其他代理发送出站流量时,使用网络。
| 代理类型 | 行为 |
|---|---|
| HTTP 代理 | 通过上游 HTTP 代理路由出站 HTTP 和 HTTPS 流量。 |
| SOCKS5 代理 | 通过 SOCKS5 服务器路由出站流量;DNS 通过 SOCKS5 服务器解析。 |
| 插件代理 | 通过 Ogma 插件定义的上游代理路由流量。 |
每个上游条目都可启用或禁用,并按优先级排序。适用于企业代理、链式测试环境,或将流量路由到其他检查工具。
DNS
| 部分 | 用途 |
|---|---|
| 静态主机重写 | 将主机名映射到特定 IP 地址,无需编辑操作系统的 hosts 文件。*.example.com 等通配符匹配一级子域。 |
| 上游 DNS 服务器 | 通过自定义解析器路由 DNS 查询。主机模式留空,可全局应用该解析器。 |
测试使用生产主机名的预发布服务,或将流量重定向到受控实验端点时,DNS 重写很有用。
证书与 TLS
证书颁发机构
Ogma 在首次启动时生成本地 CA。要拦截 HTTPS 流量,浏览器或操作系统必须信任导出的 CA 证书。
- 打开设置 > 证书。
- 下载公开 CA 证书,用于浏览器或操作系统信任。
- 将其安装到浏览器或操作系统的信任存储中。
同一页面还可导出完整 CA 备份、从其他 Ogma 实例导入 CA 备份、管理用于各监听器拦截的具名 CA,或重新生成当前 CA。CA 备份包含私钥材料;请像秘密信息一样妥善保管。
客户端证书
对于需要 mTLS 的目标,使用客户端证书。每个条目将主机模式(例如 *.internal.corp)映射到 PEM 证书和私钥。
TLS 绕过
对于应通过隧道传输且不进行 TLS 检查的主机,使用 TLS 绕过。适用于采用证书锁定的应用,或你有意不需要解密的流量。
TLS 诊断
使用 TLS 诊断检查 Ogma CA 主体、SHA-256 指纹、有效期、数据库模式版本和实时 TLS 连接测试结果。连接测试会报告协商的 TLS 版本、密码套件、上游证书主体、MITM 证书主体和往返时间。
WebSocket
| 设置 | 说明 |
|---|---|
| 捕获 | 控制是否记录 WebSocket 消息。 |
| 拦截 WebSocket 消息 | 启用时,将 WebSocket 消息加入拦截面板的队列。 |
检查和重放流程请参阅 WebSocket 与 SSE 历史记录。
AI
| 选项 | 说明 |
|---|---|
| 服务商 | Anthropic、OpenAI、Google Gemini,或自定义的 OpenAI 兼容端点。 |
| API 端点 | 服务商默认端点或自定义基础 URL。 |
| API 密钥 | 所选服务商的秘密密钥,存储在本地。 |
| 模型 | Ask Bob 助手使用的模型 ID。 |
| HTTP 代理 | 参考字段;基于浏览器的服务商调用遵循系统代理行为。 |
| 高级选项 | 最大输出令牌数、温度、请求超时、实时上下文请求数量、工具上下文消息数量和最大工具迭代次数。 |
助手如何使用流量上下文和工具,请参阅工作区 AI。
MCP
使用 Model Context Protocol 设置启动或停止 MCP 服务器,并选择启用哪些外部智能体权限。
| 选项 | 说明 |
|---|---|
| 绑定主机 | 仅限回环地址:127.0.0.1、localhost 或 ::1。公共绑定地址会被拒绝。 |
| 端口 | 专用 Streamable HTTP MCP 端口;默认 3000。请复制设置中显示的完整 /mcp 端点。 |
| 只读流量工具 | 始终可用:读取项目上下文、HTTP 历史记录、安全发现、工作流及相关元数据。 |
| 写入安全发现 | 允许创建、更新、标记和关联安全发现。 |
| 导出数据 | 允许创建导出任务。 |
| 读取机密值 | 允许读取未遮蔽的环境变量值,与修改变量的权限独立。 |
| 发送重放请求 | 允许发送请求的工具、浏览器导航、爬取、主动探测、WebSocket 测试和认证配置辅助功能。 |
| 运行工作流 | 允许工作流预览、执行和取消。 |
| 拦截控制 | 允许启用、暂停、修改、转发或丢弃实时拦截的流量。 |
请禁用不需要的权限。参阅 MCP 配置和 MCP 资源与工具。
保存会自动重启正在运行的 MCP 服务器。保存后请重新连接客户端;使用运行时诊断调查启动错误。已启用的功能没有每分钟或每会话活动配额,但各工具自身的限制仍然适用。
扫描器
扫描器页面包含自定义被动规则编辑器。规则针对捕获的 HTTP 流量运行,并产生安全发现。规则结构和使用方法请参阅扫描器。
超时
使用超时调整出站连接行为。
| 设置 | 默认值 | 说明 |
|---|---|---|
| 连接超时 | 30000ms | 建立上游 TCP 连接允许的时间。 |
| 读取超时 | 60000ms | 连接建立后接收响应数据允许的时间。 |
| 写入超时 | 60000ms | 向上游发送请求数据允许的时间。 |
预设可快速应用常见超时配置。目标较慢时增大数值;希望大型扫描快速失败时降低数值。
安全
| 部分 | 说明 |
|---|---|
| 上游 TLS 验证 | 控制 Ogma 是否验证上游 TLS 证书。除非测试实验环境或 TLS 有问题的目标,否则请保持启用。 |
| API 认证 | 使用 Bearer 令牌保护 Ogma API。绑定到非 localhost 地址时必须启用。 |
| 工作流请求 | 提醒工作流请求节点会绕过代理设置和测试范围筛选。运行不可信定义前,请检查工作流。 |
Protobuf 模式定义
使用 Protobuf 模式定义上传 FileDescriptorSet 二进制文件,这些文件由 .proto 源文件编译而成。Ogma 使用这些模式定义,在响应窗格和 Protobuf 工具中进行基于模式定义的解码。
开发者自定义
| 页面 | 说明 |
|---|---|
| 自定义 CSS | 向 Ogma UI 应用自定义样式。更改实时生效。 |
| 自定义 JavaScript | 在应用上下文中运行 JavaScript。脚本可打印输出,并可配置为启动时自动运行。 |
开发者自定义用于个性化本地工作区,不用于共享项目状态。
故障排查和关于
| 页面 | 说明 |
|---|---|
| 故障排查 | 显示服务器和 Electron 版本、重置 UI 设置,并显示日志位置。 |
| 关于 | 显示产品标识、当前版本、构建提交、更新状态和发布链接。 |