Časté dotazy

Praktické odpovědi k zachytávání skutečného provozu, testování autentizovaných požadavků, automatizaci kontrol a uchovávání důkazů.

Před prvním testováním

Je Ogma zdarma a potřebuji k testování účet?

Desktopová sada nástrojů je v současnosti zdarma a nevyžaduje účet Ogma. Bez připojení poskytovatele AI můžete zachytávat provoz, upravovat a znovu odesílat požadavky, spouštět pracovní postupy a zkoumat nálezy. Ogma je proprietární software; případné náklady na poskytovatele AI se účtují samostatně.

Stáhnout Ogma
Mohu používat vlastní prohlížeč, nebo je potřeba nějaký nastavit?

S vestavěným prohlížečem můžete začít zachytávat provoz bez nastavování externí proxy nebo importu certifikátu CA do jiného prohlížeče. Použít můžete i vlastní prohlížeč: nastavte jeho proxy na adresu, na které Ogma naslouchá, a přidejte CA Ogma mezi důvěryhodné autority v samostatném testovacím profilu. Desktopové verze jsou dostupné pro Windows, macOS a Linux na x64 a ARM64.

Nastavení prohlížeče
Jak Ogma zvládá práci s velkým objemem zachyceného provozu?

Proxy napsaná v Rustu používá asynchronní I/O. Rozhraní Vue načítá historii po stránkách, vykresluje jen řádky poblíž viditelné oblasti a těla zpráv načítá až při jejich prohlížení. Spotřeba prostředků stále závisí na velikosti payloadů, souběžných testech a otevřených kartách prohlížeče. Úsporný návrh neznamená neomezený záznam provozu ani pevnou spotřebu paměti.

Prohlédnout historii HTTP

Zachytávání provozu a Replay

Mohu zkoumat provoz HTTPS, HTTP/2 a WebSocket?

Ano. Ogma podporuje zachytávání HTTP/1.x a HTTP/2, inspekci HTTPS pomocí místní CA i záznam, zachytávání a opětovné odesílání zpráv WebSocket. Pro inspekci HTTPS musí klient důvěřovat CA. Klienti s certificate pinningem mohou zachytávání odmítnout. Průchod TLS bez dešifrování může zachovat spojení, ale neposkytne přístup k dešifrovanému obsahu.

Nastavení proxy a TLS
Mohu znovu odesílat autentizované požadavky a porovnávat testovací účty?

V Replay můžete upravovat autorizační hlavičky a cookies, používat proměnné prostředí pro tokeny a ID účtů a vybírat cookies z požadavku, úložiště cookies nebo prohlížeče Ogma. Pro každou identitu používejte samostatné relace nebo kolekce a při testování řízení přístupu porovnávejte jednotlivé pokusy. Zachycené tokeny mohou vypršet; ověřte aktuální identitu a nepředpokládejte, že opakovaný požadavek zůstává autentizovaný.

Replay a proměnné prostředí
Opraví Replay chybný požadavek před odesláním?

Pokud potřebujete zachovat přesné bajty HTTP/1.x, použijte odesílání Raw nebo Hex, například pro upravené CR/LF, duplicitní hlavičky nebo záměrné chyby v ohraničení zprávy. Strukturované odesílání se chová jinak, včetně volitelného výpočtu Content-Length. Odesílání Raw používá HTTP/1.1: chybné ohraničení HTTP/1.x nelze vyjádřit jako požadavek HTTP/2.

Návod k Replay
Obnoví WebSocket Replay celou komunikaci přihlášené relace?

Vytvoří nové spojení, ve kterém můžete odesílat zprávy a zkoumat odpovědi. Některé aplikace vyžadují aktuální přihlašovací údaje pro handshake, autentizační zprávu nebo posloupnost zpráv pro odběr, než přijmou zprávu, kterou chcete testovat. Nejprve zopakujte tyto přípravné kroky; samotná stará zachycená zpráva nemusí obnovit relaci na serveru.

WebSocket Replay

Automatizace a důkazy

Mohu test automatizovat bez vytváření pluginu?

Ano. Automate slouží k testování různých payloadů, postupy Convert k transformacím, například formátování odpovědi, postupy Active k vybraným záznamům historie a postupy Passive ke zpracování zachyceného provozu. Filtry HTTPQL pomáhají zaměřit se přesně na požadavky, které chcete testovat. Pracovní postupy obsahují testovací data pro požadavky a odpovědi a volitelné zaznamenávání průběhu běhů.

Pracovní postupy a testování
Mohu začít testovat podle definice API?

Replay importuje samostatné definice OpenAPI 3.x, kolekce Postman v2.1, výsledky introspekce GraphQL a dokumenty WSDL jako upravitelné požadavky. Před odesláním zkontrolujte vygenerované hodnoty, přihlašovací údaje a cílové URL. Externí odkazy na schémata se při importu nestahují; zahrňte je přímo do definice. Data introspekce GraphQL také potřebují adresu cílového endpointu.

Testování API v Replay
Co mohu očekávat od skenerů?

Pasivní analýza kontroluje zachycený provoz bez dalších požadavků. Aktivní kontroly odesílají testovací payloady a vyhodnocují odpovědi. Pomocí rozsahu testování a výběru požadavků určete, kde testujete, a před nahlášením nálezu ověřte připojené důkazy. Skenování podporuje vaše zkoumání; nezaručuje úplné pokrytí a nenahrazuje testování obchodní logiky ani oprávnění.

Skenování a důkazy

Projekty a rozšíření

Kam putuje provoz klienta a mohu pracovat bez AI?

Data desktopových projektů se ukládají místně. Základní zachytávání provozu, Replay, pracovní postupy a analýza nevyžadují službu AI. Pokud zapnete asistenta nebo připojíte externího klienta MCP, může kontext těchto interakcí zpracovávat vámi zvolený poskytovatel modelu. Kontrolujte, co sdílíte, a zacházejte se záznamy provozu, tokeny a exporty jako s důvěrnými daty bezpečnostního testování.

Kontext a nastavení AI
Mohu do Ogma importovat dříve zachycený provoz a sdílet výsledky?

Importujte provoz HAR nebo podporované exporty Burp XML a pokračujte ve zkoumání existujících záznamů. HTTP provoz exportujte jako HAR, JSON, CSV nebo surové HTTP a nálezy jako reporty s kroky k reprodukci a důkazy. Pro obnovu stavu Ogma použijte zálohu projektu, nikoli jen export provozu. Než exporty někomu pošlete, zkontrolujte, zda obsahují přihlašovací údaje nebo data klienta.

Import, export a zálohy
Mohu Ogma rozšířit nebo připojit vlastní nástroje AI?

Vytvářejte JavaScriptové pluginy pomocí SDK a instalujte je ze složky nebo balíčku ZIP. Integrovaný server MCP umožňuje kompatibilnímu externímu klientovi AI zkoumat provoz, ovládat Replay a pracovat s prohlížečem Ogma. Pluginy a MCP jsou volitelné možnosti rozšíření pracovního postupu, ne podmínka ručního testování.

Rychlý start s SDK pluginů

Máte další dotaz?

Projděte návody k nastavení nebo se obraťte na komunitu.