跳转到内容

工作区 AI ​

工作区 AI 是 Ogma 内嵌的聊天面板,可以读取捕获的流量、在应用中执行操作,并帮助你编写安全发现,而无需离开工作区。

连接 AI 提供商 ​

  1. 打开设置 > AI。
  2. 选择提供商:Anthropic、OpenAI 或 Google Gemini。
  3. 粘贴 API 密钥。
  4. 选择模型。
  5. 返回工作区。

API 密钥保留在本地。它由浏览器直接发送给提供商 API,不经过任何 Ogma 服务器。

打开助手面板 ​

点击工作区右下角控件中的 AI 按钮,或在可用时使用顶部导航中的工作区按钮。面板会在主工作区旁打开。你可以将其最大化,或作为独立面板浮动显示。

AI 可以看到什么 ​

助手根据你当前打开的内容接收上下文:

上下文包含内容
当前视图当前页面(HTTP 历史记录、重放、安全发现等)
所选请求完整请求和响应标头及正文
捕获的历史记录可通过工具查询;AI 会进行搜索,而不是接收完整日志
安全发现AI 可读取和更新的现有安全发现
测试范围当前范围内的主机和路径规则
环境变量非机密变量的名称和值
笔记项目笔记内容

机密环境变量绝不会发送给 AI 提供商。

分析请求 ​

  1. 在 HTTP 历史记录或重放中选择请求。
  2. 打开助手面板。
  3. 提问:“这个请求做什么,哪些参数值得关注?”

助手读取所选条目,描述请求、识别参数并建议后续测试。

起草安全发现 ​

在重放或扫描器中发现漏洞后:

  1. 打开助手。
  2. 提问:“以所选请求为证据,为这个授权绕过问题起草安全发现。”

助手调用 create_finding 工具,直接在安全发现列表中写入结构化发现,包含标题、严重程度、说明、复现步骤和修复建议。

自主调查 ​

为助手提供起始 URL 和目标:

“浏览 https://app.example.com,使用我的环境变量中的凭据登录,并识别任何看起来授权不足的端点。”

助手使用浏览器工具导航,捕获产生的流量,进行分析并报告发现。它还可以通过重放发送请求、运行被动扫描并创建安全发现,无需进一步提示。

HTTPQL 与 StreamQL AI 辅助 ​

应用中带有 AI 闪光图标的筛选栏支持自然语言查询。输入你想查找内容的描述(例如“JSON 正文中设置 role 字段的请求”),助手会将其转换为 HTTPQL 或 StreamQL 表达式。

应用内助手工具 ​

助手可以在 Ogma 中执行以下操作:

区域可用操作
HTTP 历史记录搜索、读取条目和正文、分析条目
安全发现搜索、创建、更新安全发现
站点地图与分析获取站点地图、分析前端攻击面、识别目标指纹、解码 JWT
重放列出会话、更新和发送请求、测试登录流程
WebSocket搜索 WS 历史记录、读取消息、开始 WS 捕获
浏览器启动、导航、执行 JS、截图、获取页面源代码
拦截检查队列状态、转发被拦截的请求
自动化与工作流创建自动化会话、运行被动工作流、搜索工作流
扫描器运行被动扫描
测试范围与项目读取测试范围、添加到范围、列出和切换项目
载荷辅助获取载荷、获取反向 Shell 代码片段
环境列出环境变量

工作区 AI 与 MCP 服务器 ​

工作区 AIMCP 服务器
运行位置Ogma 前端内独立的 ogma-mcp 进程
主要用户在 Ogma 内聊天的你外部客户端(Claude Code、Cursor、Codex)
协议提供商 API + 前端工具调用Model Context Protocol
工具数量55 个应用内备用工具,另加可用时的实时后端 MCP 工具164 个 MCP 工具
最适合测试过程中的交互式分析外部智能体工作流和 IDE 访问

外部 AI 工具请参阅 MCP 设置。

实用提示词 ​

  • “总结这个请求的作用,并识别值得关注的参数。”
  • “根据所选重放证据起草复现步骤。”
  • “比较这两个响应,并解释有意义的差异。”
  • “将这些扫描器证据整理成简洁的安全发现草稿。”
  • “为这个端点建议后续重放测试。”
  • “在历史记录中搜索修改用户账户数据的请求。”

专有软件。保留所有权利。