简介
Ogma 是面向渗透测试人员、应用安全工程师和研究人员的桌面 Web 安全工具集。它在一个本地项目工作区中整合了拦截代理、Replay、Automate、工作流、扫描器、实用工具、插件和 AI 集成。
Ogma 是什么
Ogma 以本地为优先。它在运行应用的工作站上捕获 HTTP、WebSocket 和 SSE 流量,将数据保存在本地项目中,并让日常测试操作围绕流量表展开。
核心功能
- HTTPS 和 WebSocket 代理 - 使用本地 CA 捕获并解密 HTTPS 和 WSS 流量;可以拦截、编辑、转发或丢弃任意请求或消息。
- 重放 - 修改并重新发送任意已捕获的请求;串联会话并保存模板,用于回归测试。
- 自动化 - 使用载荷列表对请求中的参数进行模糊测试,类似于 Burp Intruder;支持顺序和并发模式。
- 被动与主动扫描器 - 被动规则检查所有已捕获的流量;主动检查则发送有针对性的载荷,检测常见漏洞类型。
- 内容发现 - 根据字典探测测试范围内主机的路径,发现隐藏端点。
- 插件 - 使用 JavaScript 插件扩展 Ogma;支持从文件夹、ZIP 包或市场安装;兼容 Caido 插件 API 接口。
- AI 助手 - 内置聊天面板,可读取流量、创建安全发现、控制浏览器并执行测试;支持连接 Anthropic、OpenAI 或 Google Gemini。
- MCP 集成 - 通过 Model Context Protocol 提供 164 个工具,让外部 AI 客户端(Claude Code、Cursor、Codex)查询历史记录、发送请求、执行限定范围的测试工作流,并更新安全发现。
使用 Ogma 可以
- 捕获并检查 HTTP、WebSocket 和 SSE 流量。
- 使用拦截功能暂停、编辑、转发或丢弃流量。
- 将请求发送到重放、自动化、工作流、扫描器、安全发现或导出功能。
- 通过关联的请求和响应整理项目证据。
- 从文件夹、zip 压缩包或市场安装插件。
- 通过 MCP 向 AI 助手提供限定范围的项目上下文。
文档导航
| 目标 | 页面 |
|---|---|
| 安装和启动 Ogma | 快速入门 |
| 捕获第一个请求 | 首次捕获 |
| 了解日常工作流程 | 代理工作流程 |
| 执行被动与主动检查 | 扫描 |
| 开发或安装插件 | 插件系统 |
| 使用内置 AI 助手 | 工作区 AI |
| 连接外部 MCP 客户端 | MCP 配置 |
主要模块
| 模块 | 阅读起点 |
|---|---|
| 代理 | HTTP 历史记录、拦截、重放 |
| 分析 | 搜索、安全发现、导出 |
| 实用工具 | 扫描器、编解码器、JWT |
| 自动化 | 自动化、工作流、环境 |
| 扩展 | 插件、后端 SDK、前端 SDK |