---
url: https://docs.ogmabox.com/zh/guide/workspace-ai.md
description: 配置和使用 Ogma 内嵌的工作区 AI 助手，进行请求分析、浏览器辅助测试、证据摘要、安全发现草稿和本地项目操作。
---

# 工作区 AI {#workspace-ai}

工作区 AI 是 Ogma 内嵌的聊天面板，可以读取捕获的流量、在应用中执行操作，并帮助你编写安全发现，而无需离开工作区。

## 连接 AI 提供商 {#connecting-an-ai-provider}

1. 打开**设置 > AI**。
2. 选择提供商：**Anthropic**、**OpenAI** 或 **Google Gemini**。
3. 粘贴 API 密钥。
4. 选择模型。
5. 返回工作区。

API 密钥保留在本地。它由浏览器直接发送给提供商 API，不经过任何 Ogma 服务器。

## 打开助手面板 {#opening-the-assistant-panel}

点击工作区右下角控件中的 AI 按钮，或在可用时使用顶部导航中的工作区按钮。面板会在主工作区旁打开。你可以将其最大化，或作为独立面板浮动显示。

## AI 可以看到什么 {#what-the-ai-can-see}

助手根据你当前打开的内容接收上下文：

| 上下文 | 包含内容 |
| --- | --- |
| 当前视图 | 当前页面（HTTP 历史记录、重放、安全发现等） |
| 所选请求 | 完整请求和响应标头及正文 |
| 捕获的历史记录 | 可通过工具查询；AI 会进行搜索，而不是接收完整日志 |
| 安全发现 | AI 可读取和更新的现有安全发现 |
| 测试范围 | 当前范围内的主机和路径规则 |
| 环境变量 | 非机密变量的名称和值 |
| 笔记 | 项目笔记内容 |

机密环境变量绝不会发送给 AI 提供商。

## 分析请求 {#analyzing-a-request}

1. 在 HTTP 历史记录或重放中选择请求。
2. 打开助手面板。
3. 提问：“这个请求做什么，哪些参数值得关注？”

助手读取所选条目，描述请求、识别参数并建议后续测试。

## 起草安全发现 {#drafting-a-finding}

在重放或扫描器中发现漏洞后：

1. 打开助手。
2. 提问：“以所选请求为证据，为这个授权绕过问题起草安全发现。”

助手调用 `create_finding` 工具，直接在安全发现列表中写入结构化发现，包含标题、严重程度、说明、复现步骤和修复建议。

## 自主调查 {#autonomous-investigation}

为助手提供起始 URL 和目标：

> “浏览 https://app.example.com，使用我的环境变量中的凭据登录，并识别任何看起来授权不足的端点。”

助手使用浏览器工具导航，捕获产生的流量，进行分析并报告发现。它还可以通过重放发送请求、运行被动扫描并创建安全发现，无需进一步提示。

## HTTPQL 与 StreamQL AI 辅助 {#httpql-and-streamql-ai-assist}

应用中带有 AI 闪光图标的筛选栏支持自然语言查询。输入你想查找内容的描述（例如“JSON 正文中设置 role 字段的请求”），助手会将其转换为 HTTPQL 或 StreamQL 表达式。

## 应用内助手工具 {#in-app-assistant-tools}

助手可以在 Ogma 中执行以下操作：

| 区域 | 可用操作 |
| --- | --- |
| HTTP 历史记录 | 搜索、读取条目和正文、分析条目 |
| 安全发现 | 搜索、创建、更新安全发现 |
| 站点地图与分析 | 获取站点地图、分析前端攻击面、识别目标指纹、解码 JWT |
| 重放 | 列出会话、更新和发送请求、测试登录流程 |
| WebSocket | 搜索 WS 历史记录、读取消息、开始 WS 捕获 |
| 浏览器 | 启动、导航、执行 JS、截图、获取页面源代码 |
| 拦截 | 检查队列状态、转发被拦截的请求 |
| 自动化与工作流 | 创建自动化会话、运行被动工作流、搜索工作流 |
| 扫描器 | 运行被动扫描 |
| 测试范围与项目 | 读取测试范围、添加到范围、列出和切换项目 |
| 载荷辅助 | 获取载荷、获取反向 Shell 代码片段 |
| 环境 | 列出环境变量 |

## 工作区 AI 与 MCP 服务器 {#workspace-ai-vs-mcp-server}

| | 工作区 AI | MCP 服务器 |
| --- | --- | --- |
| 运行位置 | Ogma 前端内 | 独立的 `ogma-mcp` 进程 |
| 主要用户 | 在 Ogma 内聊天的你 | 外部客户端（Claude Code、Cursor、Codex） |
| 协议 | 提供商 API + 前端工具调用 | Model Context Protocol |
| 工具数量 | 55 个应用内备用工具，另加可用时的实时后端 MCP 工具 | 164 个 MCP 工具 |
| 最适合 | 测试过程中的交互式分析 | 外部智能体工作流和 IDE 访问 |

外部 AI 工具请参阅 [MCP 设置](../mcp-setup.md)。

## 实用提示词 {#practical-prompts}

* “总结这个请求的作用，并识别值得关注的参数。”
* “根据所选重放证据起草复现步骤。”
* “比较这两个响应，并解释有意义的差异。”
* “将这些扫描器证据整理成简洁的安全发现草稿。”
* “为这个端点建议后续重放测试。”
* “在历史记录中搜索修改用户账户数据的请求。”
