更新日志
版本说明按从新到旧的顺序排列。已发布版本可在 GitHub Releases 查看。
v0.3.1
本条目汇总了 v0.3.0 引入的变更和 v0.3.1 的发布修复。
语言与无障碍支持
- 添加 24 种语言的应用翻译,涵盖界面、桌面对话框、浏览器控件、工作流反馈以及导出的安全报告。
- 添加首次启动时的语言选择提示、双语语言名称,以及各语言对应的复数形式和数字格式。
- 为支持的语言添加从右向左的布局,同时让 URL、协议语法和技术信息查看器保持易于阅读的从左向右显示方式。
- 改善键盘导航、模态窗口的焦点处理、清晰可见的焦点指示以及翻译后的界面布局。
HTTP 历史记录、搜索与范围
- 添加基于游标定位的分页、容量受限的表格缓存和可见页面优先处理,减少大型历史记录的内存占用和不必要的处理。
- 移除筛选历史记录时已加载行数的上限;按需获取更多结果,而非将所有结果同时保留在内存中。
- 新流量到达或后台刷新完成时,保持行选择、正在检查的请求、列宽和滚动位置稳定。
- 改善响应变化导致请求与当前筛选条件的匹配状态改变时的实时同步,包括当前已加载范围以外的请求。
- 修复范围设置未及时更新、范围的显示全部行为,以及头部筛选器覆盖手动 HTTPQL 查询的问题。
- 添加 HTTPQL
is_null运算符,用于筛选缺少响应的请求,并修正使用短 Unicode 字符串搜索消息体的问题。 - 添加搜索查询固定、HTTPQL 字段建议,以及用于查看第一页之后结果的分页控件。
- 添加已保存筛选器的导入和导出,并改善所选请求的导出及历史记录的上下文菜单操作。
重放、自动化与 WebSocket 测试
- 添加项目 Cookie 存储,支持在重放中为每个会话单独选择。
- 允许选择是否对重放请求和序列应用匹配与替换,并添加保留或重新计算 Content-Length 的控件。
- 添加会话级撤销、请求搜索、请求文件保存、GET/POST 切换,以及粘贴原始请求时的目标同步。
- 改善重放标签页快捷键、请求草稿保留,以及打开会话时的尝试选择。
- 为自动化添加跟随重定向、响应侧匹配与替换处理、载荷对齐、列选择器和批量删除。
- 添加从所选请求文本创建占位符的功能,以及十六进制载荷支持。
- 改善 WebSocket 拦截和浏览器消息发送,防止主动断开后重新连接,并限制会话记录的渲染量。
- 改善 SSE 历史记录的实时刷新、筛选、删除以及 WebSocket 连接高亮显示。
嵌入式浏览器与代理
- 修复 Electron 渲染回归导致的嵌入式浏览器面板空白问题,并将 Electron 更新至 44.4.5。
- 添加网站 HTTP 身份验证提示,并在需要身份验证的 WebSocket Upgrade 处理中考虑代理配置。
- 保留与连接绑定的 NTLM 和 Negotiate 身份验证,以及 SSO 流程使用的原生弹出窗口上下文。
- 添加 TLS 客户端证书选择,并确保向上游目标和专用探测提供已配置的身份凭据。
- 添加浏览器身份验证控件和通行密钥账户选择,并将凭据使用限制在受信任域名内。
- 添加可选的实例级代理用户名和密码身份验证,并在嵌入式浏览器中自动处理凭据。
- 添加用于选择代理监听地址的网络接口选择器,并在具备所需权限时才启用 Linux 透明 HTTP/HTTPS 代理。
- 在向上游转发时保留 HTTP/2 请求尾部字段,并扩展 HPACK 回归测试覆盖。
工作流与 AI 助手
- 添加通过 AI 助手对话创建和测试工作流的功能。
- 添加跨工作流的节点复制与粘贴、HTTPQL 预设筛选器、可调整大小的节点配置面板,以及完整 URL 编码模式。
- 允许保存结构尚不完整的工作流,同时继续提供测试和执行所需的验证反馈。
- 减少重复的图序列化和轮询更新,并改善节点配置和运行比较的状态处理。
- 修复项目切换行为,确保重放草稿得到保存,且自动化结果、工作流执行详情、网站地图和搜索不再保留旧项目状态。
MCP 与智能体工作流
- 添加持久保存的评估检查点和恢复时间线,让智能体在丢失上下文后仍可继续工作。
- 添加有数量限制的工具发现、精确的工具契约查询、精简的重放工具契约,以及可用于后续操作的信息,同时继续提供完整工具列表。
- 更新 MCP 工具列表,以保留 rmcp 提供的协议要求的结果类型。
- 改善后台标签页输入、活动标签页同步、浏览器快照、JavaScript 对话框、存储操作和下载元数据。
- 关联辅助请求时保留安全发现的主要证据,并为证据工作流添加持久保存的 WebSocket 对话。
- 改善匹配与替换工具契约、请求体搜索、范围声明、网站地图结果,以及长时间被动扫描的进度反馈。
- 减少重复的项目查询和浏览器健康检查,并在发送结果不确定及会话恢复过程中保留执行回执。
项目数据与界面可靠性
- 改善项目激活,防止过期的列表响应重新激活错误的项目。
- 添加通过本地文件系统路径保存和导入项目备份的功能,以及备份管理界面。
- 为安全发现描述添加 Markdown 和全屏显示,支持导出整个项目的安全发现,并为导出文件名添加项目名前缀。
- 改善网站地图导航、路径显示、展开状态的持久保存及端点详情。
- 添加可折叠的导航分组、更多外观主题、快捷键导入/导出,以及用于自定义 JavaScript 和 CSS 的 CodeMirror 编辑器。
- 减少界面中不必要的内存分配、重复列表刷新、本地存储写入和高开销的语法高亮。
- 修复过期的插件命令、文件上传和删除状态、导出轮询、扫描器设置及生成的安全发现通知相关问题。
- 改善启动进度、桌面窗口的位置和大小、退出对话框,以及部分迁移数据库的恢复。
构建与发布
- 将应用元数据迁移至 OgmaBox,并更新兼容的前端和 Rust 依赖。
- 限制自动生成的版本说明长度,确保新仓库的首次发布不会超出 GitHub 的描述长度限制。
- 修复重试行为,复用已有的草稿发行版,而非尝试再次创建。
- 将 Linux capability 辅助代码限制在 Linux 生产构建中,同时保留跨平台单元测试覆盖,修复 v0.3.0 构建期间发现的 macOS 和 Windows 编译错误。
v0.2.20
HTTP 历史记录与范围
- 返回较长的 HTTP 历史记录时,立即恢复缓存行和滚动位置,无需等待后台刷新请求。
- 添加可持久保存的 URL 截断和查询参数行内显示控件,同时保留表格行高和列宽。
- 直接在 HTTP 历史记录中添加将请求加入范围预设的菜单。
- 按指定顺序一致地应用范围规则,并在范围设置变化时刷新当前历史记录。
工作流
- 将被动工作流执行和运行日志始终关联到捕获请求的项目。
- HTTPQL 条件不匹配时停止下游工作流节点,同时保留显式 true/false 分支和条件合流。
MCP 与浏览器自动化
- 使用快照元素引用填写单个输入框或多个表单字段,并保持提交为显式操作。
- 添加聚焦特定目标的浏览器快照、文本搜索、受限输出,以及包含更新后值和状态的仅变更快照。
- 允许浏览器操作选择等待预期结果,并返回精简的观察结果。
- 在浏览器操作、等待和对话框中一致地支持显式标签页指定和基于快照的标签页指定,并报告所用标签页。
- 统一直接发送和重放中的请求编辑输入,包括兼容的请求标识符、头部格式,以及文本、JSON 或 base64 消息体。保留重复头部和原始 HTTP 的精确字节。
- 添加读取分页 WebSocket 重放会话记录和断开重放会话连接的工具。
- 为常用工具返回附输出结构定义的精简结构化结果,同时保留兼容性文本和可选详情。
- 将浏览器截图作为原生 MCP 图像返回,保留表单验证和提交处理程序,并纳入被忽略的无障碍节点下的控件。
- 遵守导航和等待超时,改善浏览器日志,正确报告不存在的选择器和不可用资源,并保留有大小限制的 API 错误诊断信息。
重放与代理
- 端到端保留编辑后的原始 HTTP 消息结构,包括格式错误的 CRLF 序列,并在重放尝试中保留原始请求。
- WebSocket 重放握手被拒绝或返回无效 accept 值时,提供诊断详情。
- 解码完整的多成员 gzip 消息体和重复的 Content-Encoding 头部。
- 保持插件修改的请求目标与 Host 头部一致,并在经过上游代理时保留值为零的 Content-Length 头部。
应用修复
- 保存后保留环境编辑器中的值。
- 将插件标签页始终关联到所选插件,并防止已清空的日志因过期响应而重新出现。
- 在短暂 API 故障后恢复导出轮询,并在刷新导出列表后丢弃过期的分页结果。
- 更改监听端口时返回已保存的 OAST 设置。
- 在状态请求被后续请求取代后清除 MCP 加载状态。
v0.2.19
发布于 2026-09-08 · GitHub 发行版
WebSocket 重放
- 为 Socket.IO 3/4、GraphQL graphql-transport-ws 和旧版 graphql-ws 添加托管连接模式。
- 添加可配置的 Socket.IO 命名空间、身份验证载荷和 GraphQL 连接参数。
- 添加协议初始化、确认处理、心跳响应,以及更清晰的身份验证和初始化错误。
- 可启动独立的 Socket.IO 连接,无需重复使用已捕获的浏览器会话 ID。
- 修复普通 ws:// 连接,使其使用标准 HTTP Upgrade 握手。
- 防止停滞的发送阻塞其他会话,并保持断开连接操作可取消。
- 修复连接状态同步,以及连接关闭时最后消息丢失的问题。
- 修正会拒绝本应有效的大型文本和二进制消息的 API 限制。
- 添加带索引且无缺口的会话记录分页,防止在持续捕获时遗漏消息。
HTTP/2
- 启用面向浏览器的 HTTP/2 协商,并支持回退到 HTTP/1.1。
- 流式传输响应,无需等待整个消息体,提高对长时间持续响应和并发流的处理能力。
- 完整转发大型响应,同时限制捕获保留的数据量。
- 响应取消时保留部分捕获的数据。
- 拒绝过大的请求,而非转发空请求体。
- 转发到 HTTP/1.1 时,正确合并拆分的 HTTP/2 Cookie 头部。
- 在保存的重放尝试中保留响应尾部字段,并在响应检查中显示。
HTTP 历史记录
- 添加独立的桌面窗口,用于检查已捕获的请求和响应。
- 在 HTTP 历史记录和重放之间导航时保留滚动位置。
- 修复单请求操作和 Shift 点击范围选择。
- 删除全部历史条目时添加进度反馈。
- 为请求 URL 提供整行宽度,使阅读和选择更方便。
- 使十六进制显示独立于头部/消息体区域选择。
- 通过在应用字节范围前解码内容,修复压缩消息体预览。
HTTP 重放
- 为响应添加可展开的 JSON 树视图。
- 将十六进制编辑扩展到请求行、头部和消息体。
- 在原始模式中让控制字符可见且可编辑,并提供相应的剪贴板处理。
- 加载已保存会话后保留尝试状态信息。
- 将重放统计信息限定于所选会话。
工作流与匹配与替换
- 恢复头部、路径、查询、请求行、响应行和状态码转换中的工作流执行。
- 添加基于 HTTPQL 的匹配预览,包含总数和查询错误反馈。
- 防止已保存规则加载到编辑器时被意外更改。
- 应用添加头部规则时,正确解析完整头部行。
- 在将压缩响应体传入转换工作流前进行解码,并在转换后更新与消息体相关的头部。
安全发现与端点
- 添加当前项目所有安全发现的全部删除功能,不受可见页面限制。
- 无需重新加载即可刷新安全发现总数、严重性计数和侧边栏徽标。
- 清空 HTTP 历史记录后,保留安全发现和端点引用的 HTTP 证据。
- 添加单个和项目级的端点删除功能。
- 添加单个和项目级的 WebSocket 历史连接删除功能。
笔记与扫描器
- 添加直接从侧边栏访问笔记、笔记内搜索,以及 Markdown 格式设置和保存快捷键。
- 隔离同一工作区内不同项目的持久保存笔记。
- 添加工作区级的端点生成、扫描器安全发现和 OAST 监听器控制。
- 为各个被动规则和默认主动检查添加持久保存的控制项。
构建与发布
- 将 Rust 固定为 1.98.1,更新兼容的 Rust 和前端依赖,并将 electron-builder 升级至 26.15.3。
- 修复未使用的 electron-winstaller 构建脚本导致严格 pnpm 安装失败的问题。
- 修正 Linux 容器 PATH 处理、macOS 打包资源检测和关闭冒烟测试断言。
回归覆盖
- 扩展 HPACK 解码、HTTP/2 流式传输、WebSocket 压缩、TLS 回退、托管协议及包含 25,000 条消息的会话记录的测试覆盖。
- 为受影响的界面行为和直接版本发布添加回归检查。
- 在原生 x64 和模拟 ARM64 容器中验证 Linux 依赖安装。
v0.2.13
发布于 2026-09-01 · GitHub 发行版
新增
- 添加 18 种标准应用主题,包括深色、浅色、Solarized、高对比度、Arctic、Forest、Ember、Mist 和跟随系统的主题。
- 扩展 UI 和代码字体选择,内置 JetBrains Mono、Fira Code 和 Source Code Pro 字体。
- 在外观设置中添加实时语法高亮和字体预览。
- 添加托管的后台 MCP 执行,无需打开终端窗口。
- 在 MCP 设置页面添加最近的 MCP stdout 和 stderr 诊断信息。
- 添加经过身份验证的桌面租约监控,以检测并终止孤立的后端进程。
- 添加后端优雅关闭,涵盖代理监听器、终端、MCP 进程和其他运行时资源。
- 为原生 Linux、macOS 和 Windows 构建添加生命周期冒烟测试。
- 为 Windows、macOS 和 Linux 添加多架构更新器元数据。
重放
- 从 HTTP 历史记录创建的重放会话现在保留独立的请求模板。
- 原始 HTTP 历史记录条目删除后,重放会话仍可正常使用。
- 删除 HTTP 历史记录现在会解除重放来源关联,而不删除重放会话。
- 选择重放尝试现在会显示该次尝试实际使用的请求和消息体。
- 重新选择尝试时,可可靠刷新其请求和响应详情。
- 被截断的已捕获请求体现在会产生明确的重放错误,而非发送不完整的数据。
工作流
- response.getBody().toText() 现在会透明解码压缩响应体,包括 Brotli 内容。
- 分块和编码后的 Web 资源现在可按解码后的形式写入磁盘。
- 需要原始表示时,仍可通过 response.getRaw() 获取原始编码字节。
- 添加对大型解码后工作流响应的测试覆盖,避免静默截断其内容。
HTTP 历史记录
- 完整请求 URL 现在会换行,而非用省略号截断。
- 现在可复制部分选中的 URL,而不会用完整 URL 替换剪贴板内容。
- 复制选中的请求或响应内容不再触发表格级复制处理函数。
- 为剪贴板事件没有目标元素的情况添加安全处理。
- 响应头部现在具有独立的可滚动区域。
- 调整表格列宽不再意外触发该列排序。
桌面可靠性
- 修复 Windows 上关闭 Ogma 后残留孤立 ogma-server 和 MCP 进程的问题。
- Windows 关闭流程现在会在无法优雅关闭时终止整个后端进程树。
- 修复 Linux 退出对话框未显示或导致应用阻塞的问题。
- 自定义退出对话框无法加载时,添加原生回退方案。
- 嵌入式浏览器现在会发现并使用后端选择的代理端口。
- 改善活动 TCP 套接字和稳定 UI 代理监听器的清理。
- Windows 便携版不再错误提供基于安装程序的原地更新。
- 恢复 Windows 安装程序和可执行文件中正确的 Ogma 应用图标。
- 独立浏览器窗口和退出对话框现在遵循所选 Ogma 主题。
v0.1.9
发布于 2026-08-24 · GitHub 发行版
HTTP 历史记录、拦截与重放
- 改善 HTTP 历史记录持久保存、过滤、笔记、请求选择和大型项目性能。
- 修复切换视图后已捕获历史似乎消失的导航情况。
- 改善“发送到重放”,使新创建的重放请求立即被选中。
- 扩展重放编辑、模板、占位符、载荷处理和请求执行可靠性。
- 改善拦截行为、请求处理、自定义规则、导出、导入和项目数据一致性。
- 添加数据库索引和迁移,使历史、安全发现、重放、工作流和项目操作在数据增长时仍保持响应迅速。
WebSocket 测试
- 端到端改善 WebSocket 历史和重放工作流。
- 扩展重放会话处理、消息编辑、时序、连接生命周期处理和错误报告。
- 为压缩 WebSocket 流量添加
permessage-deflate兼容支持。 - 改善 WebSocket 重放持久保存和项目隔离。
浏览器与证书设置
- 改善内置 Ogma 浏览器体验和代理集成。
- 为内置浏览器的 HTTPS 拦截添加更强的本地 CA 处理。
- 重新设计证书体验,并提供专门的安装指南。
- 添加针对 Android、Chrome、Firefox、iPhone/iPad、Linux、macOS 和 Windows 的平台专属证书说明。
- 在浏览器和证书页面添加品牌化平台图标、可复制命令块及一致的 Ogma 品牌呈现。
项目与会话
- 为项目和会话备份添加应用内保存位置选择。
- 改善会话另存为、打开项目、备份并退出及恢复工作流。
- 改善临时会话和持久保存评估数据的恢复。
- 扩展项目导出/导入行为,以及 HTTP、WebSocket、重放、安全发现和工作区状态之间的会话一致性。
MCP 与 AI 辅助测试
- 扩展 AI 驱动渗透测试中的 MCP 能力和可靠性。
- 改善 MCP 配置、端点管理、持久状态、传输处理和错误恢复。
- 改善自动化、工作流执行、身份验证流程、主动/被动扫描、OAST、内容发现和环境变量处理。
界面与桌面体验
- 改善导航响应速度、工作区预热、加载状态和主题一致性。
- 改善浏览器导航、菜单行为、模态框布局、退出流程和启动行为。
- 更新 Ogma 浏览器、证书指引、关于 Ogma 和检查界面的品牌呈现。
- 添加更精细的会话保存界面,并改善大型桌面对话框的无障碍支持。
桌面打包与发布
- 改善 Linux、macOS 和 Windows 版本打包。
- 修复架构隔离,使每个 CI 任务仅打包其指定 CPU 架构。
- 修复 macOS DMG 打包冲突。
- 将代码签名明确设为选择启用,并防止空证书值导致未签名构建失败。
- 使用跨平台 Node 脚本替代依赖 Shell 的版本处理,修复 Windows 发布 JSON 损坏问题。
v0.1.5
发布于 2026-08-15 · GitHub 发行版
HTTP 历史记录
- 修复检查时选中行导致列折叠的问题。
- 实时更新时保持行位置固定,并在窗口达到限制时保留正在检查的行。
- 改善持续流量的批量更新处理。
- 捕获期间保留批量选择。
- 补齐遗漏的实时更新。
- 稳定分页请求顺序,并修正分页统计。
- 扩展表格,使其使用容器可用宽度。
重放
- 添加结构化请求的美化呈现。
- 切换请求视图时保留编辑内容。
- 正确同步查询参数编辑。
- 重放编辑时接受有效的头部空白。
设置与外观
- 添加更多字体自定义预设和字体预览。
- 改善编辑器字体回退行为。
- 强化自定义 JS 设置的保存/重置流程。
- 重置时取消待执行的 CSS 应用定时器。
- 恢复关于页面中的社区链接。
- 修复跨平台日志路径处理。
安全发现、导出、文件与搜索
- 删除后保持安全发现分页有效,并在可见条目批量更新后保留过滤条件。
- 修复项目切换和导入时的安全发现徽标同步。
- 改善导出验证和文件名处理。
- 切换文件时清除过期的文件编辑缓冲区。
- 防止搜索视图重复挂载,并保持路由查询更新稳定。
环境与测试范围
- 修复环境变量插值和按项目隔离范围。
- 恢复工作区作用域的全局环境变量。
- 切换选项卡时保留实用工具查询状态。
UI 与插件
- 保持请求图标的彩色显示,并精简干扰性请求元数据。
- 改善插件元数据链接和重复命令分派处理。
v0.1.4
发布于 2026-08-11 · GitHub 发行版
经过身份验证的浏览器流程
- 添加可重复使用的已认证浏览器流程配置。
- 记录和重放登录序列。
- 使用 URL、DOM 状态、Cookie 或 HTTP 请求验证身份验证状态。
- 自动刷新过期会话。
- 支持手动 MFA 检查点。
- 维护多个身份,用于授权和 IDOR 测试。
- 跨应用重启持久保存流程配置。
- 改善选择器、导航目标或身份验证状态变化时的恢复。
支持 Schema 的 API 导入
扩展 OpenAPI 3 支持,涵盖:
- 请求体和示例。
- 路径、查询、头部和 Cookie 参数。
- 本地引用和可复用组件。
- 安全方案和身份验证元数据。
- 服务器变量。
- 根据模式生成的值和插入点。
添加 GraphQL 内省导入和操作生成。
添加 SOAP/WSDL 操作和请求生成。
改善 Postman 变量、URL、消息体和身份验证处理。
添加模式元数据,用于类型正确的请求修改和自动化测试。
改善格式检测,并拒绝不安全的外部引用。
插件 SDK 1.1
完成以下前端 SDK 契约:
- 请求获取、原始访问和搜索。
- 安全发现。
- 测试范围。
- 项目。
- 导航和侧边栏集成。
- 后端通信。
- 主题和 UI 生命周期。
添加可靠的异步 SDK 初始化。
添加 Ogma 和 SDK 版本兼容性声明。
改善插件权限处理和安装审核。
提供运行时限制和插件验证信息。
强化插件运行时隔离和回调失败处理。
改善社区市场插件包和注册表验证。
现有未签名插件仍完全兼容。
将 @kaijinlab/ogma-sdk@1.1.0 发布到 npm。
工作流改进
- 工作流现在默认在同一工作区的项目间共享。
- 仍支持项目专属工作流。
- 导航离开后返回时,恢复工作流节点详情。
- 改善工作流选择和编辑器状态恢复。
- 将工作流操作控件移至工作流名称下方,使工作室布局更紧凑。
- 增加节点编辑器可用的工作区面积。
HTTP 历史记录准确性
- 以准确的修改跟踪替换具有误导性的已检查状态。
- 经匹配与替换或拦截修改的请求现在标记为已修改。
- 修正选择流量状态指示器时的 HTTPQL 过滤。
- 改善流量来源和已修改条目之间的视觉区分。
v0.1.3
发布于 2026-08-10 · GitHub 发行版
从 HTTP 历史记录运行工作流
- 直接从 HTTP 历史记录上下文菜单运行主动工作流。
- 处理单个或多个选中条目。
- 从当前已启用的主动工作流中选择。
基于 HTTPQL 的匹配与替换
- 为匹配与替换规则添加 HTTPQL 过滤器。
- 同时使用请求和响应字段进行过滤。
- 响应规则可评估关联请求的方法、路径、头部和消息体。
- 改善指定名称头部的匹配准确性和大小写处理。
重放改进
- 使用 F2 或上下文菜单重命名会话。
- 直接在集合内创建会话。
- 在集合间移动会话。
- 使用拖放重新排列会话。
- 将会话移到顶部或底部。
- 将 HTTP 历史记录条目直接发送到重放集合。
- 删除单个重放尝试。
- 修复从上下文菜单删除会话。
- 用上方/下方操作替换具有误导性的左/右操作。
- 防止重复移到当前集合。
工作流改进
- 转换工作流执行现在会显示在运行记录和日志中。
- 改善 JavaScript 行号和列号诊断。
- 为工作流运行历史添加全部清除功能。
- 可选择和删除工作流连接。
- 修复工作流节点重命名。
- 修复启用或禁用工作流时的错误。
- 测试会自动保存尚未保存的工作流更改。
- 在视图间导航时保留测试夹具。
- 测试和批量执行后刷新运行历史。
HTTPQL 修复
- 指定名称头部的子字符串搜索现在可匹配任意位置的值。
- 指定名称头部的运算符仅检查选定头部。
- 头部名称匹配不区分大小写。
- 否定运算符正确处理重复头部。
- 改善指定名称头部的存在性检查。
插件 SDK 修复
- 修复 sdk.path.join() 的基础路径处理。
- 以分隔符开头的请求路径不再替换基础路径。
- 添加当前目录和父目录片段的规范化。
- 在 Windows、Linux 和 macOS 上保留平台专属分隔符。
项目体验
- 切换持久项目时移除多余的备份提示。
- 关闭持久项目时移除多余的备份提示。
- 临时会话在关闭前仍会警告,因为其数据将被丢弃。
- 仍可手动备份和导出。
可靠性
- 防止过期的重放和工作流上下文菜单更新。
- 修复工作流保存时序竞态。
- 响应过滤器现在接收拦截或修改后的实际请求。
- 改善迁移注册表验证。
- 为重放、HTTPQL、匹配与替换、工作流和插件路径操作添加回归测试覆盖。
v0.1.2
发布于 2026-08-08 · GitHub 发行版
工作流测试
- 为主动和被动工作流添加可编辑的 HTTP 请求及响应测试夹具。
- 测试通过生产工作流引擎执行。
- 测试结果、步骤输出和错误可在运行记录和日志中查看。
- 临时测试夹具会自动从 HTTP 历史记录中移除。
- 为主动和被动工作流添加对历史记录运行支持。
- 添加
Ctrl+S/Cmd+S工作流保存。
插件文件系统与路径 API
- 添加沙箱化的
fs和path模块支持。 - 添加兼容方法,包括:
readFile/readFileSyncwriteFile/writeFileSyncappendFileexists/existsSyncmkdir、list及相关路径辅助函数
- 添加从
"fs"和"path"解构导入的支持。 - 添加针对目录遍历和符号链接逃逸的保护。
匹配与替换
- 工作流现在可接收并转换完整 HTTP 响应体。
- 添加完整消息体工作流转换,无需强制字面匹配。
项目管理
- 现在可直接从启动仪表板打开最近项目。
- 添加项目删除,并要求确认不可逆操作。
- 可在 Windows、macOS 和 Linux 上跨不同文件系统根目录和驱动器创建、导入项目。
站点地图
- 后台更新不再卸载或重置站点地图图形。
- 刷新期间保持缩放、平移、折叠区域和手动定位节点稳定。
- 后台刷新失败时保留最近可用的站点地图。
v0.1.1
发布于 2026-08-08 · GitHub 发行版
新功能
- 使用完整浏览器自动化层扩展浏览器 MCP 自动化(214 个 MCP 工具)。
- MCP 运行时现在支持文件系统和路径模块(
sdk.fs、sdk.path),用于更丰富的自动化工作流。 - 添加新的 MCP 工具,扩展 AI 驱动测试和工作流互操作性。
- WebSocket 重放 UI 改进:
- 在前端明确处理重放生命周期,
- 支持重放首次捕获的消息,
- 支持重放已捕获的 WebSocket 序列。
- 解码器/实用工具状态现在会在导航间保留:
- 改善输入文本和处理链草稿的持久保存。
修复
- 修复实例 CA 下载行为。
- 修复 HTTP 历史记录实时更新可靠性。
- 修复 WebSocket 重放断开连接处理和诊断。
- 修复 WS 重放 URL 解析边界情况。
- 修复 WS 重放任务生命周期竞态(连接/断开/清理/选择流程)。
- 修复 WS 重放中的重复/无效连接处理。
- 修复 WS 重放中过大的入站帧处理。
- 添加针对重复重连行为和过期状态的保护。
- 修复 WS 重放握手取消竞态条件。
- 修复 WS 重放发送失败和时间线重放操作执行。
- 修复 WS 重放保活行为:
- 强化默认保活行为,
- 改善 ping 处理,
- 强化保活超时处理。
- 修复桌面临时会话工作区清理行为。
- 通过按需清除过期临时工作区状态,修复桌面会话数据处理回归。
- 进行一般性错误修复和重构,改善内部稳定性。
- 调整 UI/运行时,以更准确反映 WS 重放连接/状态转换。
说明
- 本版本主要聚焦 WebSocket 重放可靠性以及 MCP/浏览器自动化能力。
- 同时修正打包/CI 行为,以减少版本发布不一致并改善产物处理。
v0.1.0
发布于 2026-07-19 · GitHub 发行版
首次公开 alpha 版本。
核心代理
- 支持 CA 证书管理的 HTTPS MITM 代理
- HTTP/1.1、HTTP/2 和 WebSocket 捕获
- 用于过滤历史的 HTTPQL 查询语言
- 拦截、检查、编辑、转发和丢弃请求
- 支持正则表达式、头部、消息体和查询的匹配与替换规则
- 支持 HTTPQL 和通配符的测试范围预设
重放与自动化
- 支持原始 HTTP 编辑和并行发送的重放编辑器
- 自动化(Sniper、Pitchfork、Cluster Bomb),配备载荷提取器和匹配器
- 竞态条件测试
- 支持变量链式传递的 HTTP 请求序列
扫描
- 被动扫描器
- 主动扫描器(SQLi、XSS、SSRF、CMDi、SSTI、路径遍历、开放重定向)
- 使用 9,300 个路径的字典进行内容发现
- 自定义被动规则
实用工具
- 解码器/编码器(base64、hex、URL、JWT、哈希、加密)
- 站点地图和提取的端点视图
- OAST(带外测试),提供 HTTP、HTTPS、DNS、SMTP 监听器
- 比较、笔记、载荷、反向 Shell 生成器
数据与组织
- 项目管理,支持命名项目和临时会话
- HAR 导入/导出、Burp XML 导入、OpenAPI/Postman 导入
- 安全发现面板,支持 CVSS 评分和证据链接
- 导出(CSV、JSON、Markdown、HTML 报告)
AI 与自动化
- 集成 AI 助手,内置 36 个工具
- MCP 服务器,为外部 AI 客户端提供 160+ 个工具
- 无头渗透测试 CLI:
ogma pentest <url> - 可视化工作流构建器
插件系统
- JavaScript/TypeScript 插件 SDK(
@kaijinlab/ogma-sdk) - 沙箱化后端和前端插件执行
- 插件市场,安装时通过 SHA-256 验证
sdk.events,sdk.findings,sdk.requests,sdk.storage,sdk.matchReplace,sdk.workflows,sdk.fs
桌面
- Electron 桌面应用(Linux、macOS、Windows)
- 内置 Chromium 浏览器(自动使用代理)
- 自动更新器