工作区 AI
工作区 AI 是 Ogma 内嵌的聊天面板,可以读取捕获的流量、在应用中执行操作,并帮助你编写安全发现,而无需离开工作区。
连接 AI 提供商
- 打开设置 > AI。
- 选择提供商:Anthropic、OpenAI 或 Google Gemini。
- 粘贴 API 密钥。
- 选择模型。
- 返回工作区。
API 密钥保留在本地。它由浏览器直接发送给提供商 API,不经过任何 Ogma 服务器。
打开助手面板
点击工作区右下角控件中的 AI 按钮,或在可用时使用顶部导航中的工作区按钮。面板会在主工作区旁打开。你可以将其最大化,或作为独立面板浮动显示。
AI 可以看到什么
助手根据你当前打开的内容接收上下文:
| 上下文 | 包含内容 |
|---|---|
| 当前视图 | 当前页面(HTTP 历史记录、重放、安全发现等) |
| 所选请求 | 完整请求和响应标头及正文 |
| 捕获的历史记录 | 可通过工具查询;AI 会进行搜索,而不是接收完整日志 |
| 安全发现 | AI 可读取和更新的现有安全发现 |
| 测试范围 | 当前范围内的主机和路径规则 |
| 环境变量 | 非机密变量的名称和值 |
| 笔记 | 项目笔记内容 |
机密环境变量绝不会发送给 AI 提供商。
分析请求
- 在 HTTP 历史记录或重放中选择请求。
- 打开助手面板。
- 提问:“这个请求做什么,哪些参数值得关注?”
助手读取所选条目,描述请求、识别参数并建议后续测试。
起草安全发现
在重放或扫描器中发现漏洞后:
- 打开助手。
- 提问:“以所选请求为证据,为这个授权绕过问题起草安全发现。”
助手调用 create_finding 工具,直接在安全发现列表中写入结构化发现,包含标题、严重程度、说明、复现步骤和修复建议。
自主调查
为助手提供起始 URL 和目标:
“浏览 https://app.example.com,使用我的环境变量中的凭据登录,并识别任何看起来授权不足的端点。”
助手使用浏览器工具导航,捕获产生的流量,进行分析并报告发现。它还可以通过重放发送请求、运行被动扫描并创建安全发现,无需进一步提示。
HTTPQL 与 StreamQL AI 辅助
应用中带有 AI 闪光图标的筛选栏支持自然语言查询。输入你想查找内容的描述(例如“JSON 正文中设置 role 字段的请求”),助手会将其转换为 HTTPQL 或 StreamQL 表达式。
应用内助手工具
助手可以在 Ogma 中执行以下操作:
| 区域 | 可用操作 |
|---|---|
| HTTP 历史记录 | 搜索、读取条目和正文、分析条目 |
| 安全发现 | 搜索、创建、更新安全发现 |
| 站点地图与分析 | 获取站点地图、分析前端攻击面、识别目标指纹、解码 JWT |
| 重放 | 列出会话、更新和发送请求、测试登录流程 |
| WebSocket | 搜索 WS 历史记录、读取消息、开始 WS 捕获 |
| 浏览器 | 启动、导航、执行 JS、截图、获取页面源代码 |
| 拦截 | 检查队列状态、转发被拦截的请求 |
| 自动化与工作流 | 创建自动化会话、运行被动工作流、搜索工作流 |
| 扫描器 | 运行被动扫描 |
| 测试范围与项目 | 读取测试范围、添加到范围、列出和切换项目 |
| 载荷辅助 | 获取载荷、获取反向 Shell 代码片段 |
| 环境 | 列出环境变量 |
工作区 AI 与 MCP 服务器
| 工作区 AI | MCP 服务器 | |
|---|---|---|
| 运行位置 | Ogma 前端内 | 独立的 ogma-mcp 进程 |
| 主要用户 | 在 Ogma 内聊天的你 | 外部客户端(Claude Code、Cursor、Codex) |
| 协议 | 提供商 API + 前端工具调用 | Model Context Protocol |
| 工具数量 | 55 个应用内备用工具,另加可用时的实时后端 MCP 工具 | 164 个 MCP 工具 |
| 最适合 | 测试过程中的交互式分析 | 外部智能体工作流和 IDE 访问 |
外部 AI 工具请参阅 MCP 设置。
实用提示词
- “总结这个请求的作用,并识别值得关注的参数。”
- “根据所选重放证据起草复现步骤。”
- “比较这两个响应,并解释有意义的差异。”
- “将这些扫描器证据整理成简洁的安全发现草稿。”
- “为这个端点建议后续重放测试。”
- “在历史记录中搜索修改用户账户数据的请求。”