Časté dotazy
Praktické odpovědi k zachytávání skutečného provozu, testování autentizovaných požadavků, automatizaci kontrol a uchovávání důkazů.
Před prvním testováním
Je Ogma zdarma a potřebuji k testování účet?
Desktopová sada nástrojů je v současnosti zdarma a nevyžaduje účet Ogma. Bez připojení poskytovatele AI můžete zachytávat provoz, upravovat a znovu odesílat požadavky, spouštět pracovní postupy a zkoumat nálezy. Ogma je proprietární software; případné náklady na poskytovatele AI se účtují samostatně.
Stáhnout OgmaMohu používat vlastní prohlížeč, nebo je potřeba nějaký nastavit?
S vestavěným prohlížečem můžete začít zachytávat provoz bez nastavování externí proxy nebo importu certifikátu CA do jiného prohlížeče. Použít můžete i vlastní prohlížeč: nastavte jeho proxy na adresu, na které Ogma naslouchá, a přidejte CA Ogma mezi důvěryhodné autority v samostatném testovacím profilu. Desktopové verze jsou dostupné pro Windows, macOS a Linux na x64 a ARM64.
Nastavení prohlížečeJak Ogma zvládá práci s velkým objemem zachyceného provozu?
Proxy napsaná v Rustu používá asynchronní I/O. Rozhraní Vue načítá historii po stránkách, vykresluje jen řádky poblíž viditelné oblasti a těla zpráv načítá až při jejich prohlížení. Spotřeba prostředků stále závisí na velikosti payloadů, souběžných testech a otevřených kartách prohlížeče. Úsporný návrh neznamená neomezený záznam provozu ani pevnou spotřebu paměti.
Prohlédnout historii HTTPZachytávání provozu a Replay
Mohu zkoumat provoz HTTPS, HTTP/2 a WebSocket?
Ano. Ogma podporuje zachytávání HTTP/1.x a HTTP/2, inspekci HTTPS pomocí místní CA i záznam, zachytávání a opětovné odesílání zpráv WebSocket. Pro inspekci HTTPS musí klient důvěřovat CA. Klienti s certificate pinningem mohou zachytávání odmítnout. Průchod TLS bez dešifrování může zachovat spojení, ale neposkytne přístup k dešifrovanému obsahu.
Nastavení proxy a TLSMohu znovu odesílat autentizované požadavky a porovnávat testovací účty?
V Replay můžete upravovat autorizační hlavičky a cookies, používat proměnné prostředí pro tokeny a ID účtů a vybírat cookies z požadavku, úložiště cookies nebo prohlížeče Ogma. Pro každou identitu používejte samostatné relace nebo kolekce a při testování řízení přístupu porovnávejte jednotlivé pokusy. Zachycené tokeny mohou vypršet; ověřte aktuální identitu a nepředpokládejte, že opakovaný požadavek zůstává autentizovaný.
Replay a proměnné prostředíOpraví Replay chybný požadavek před odesláním?
Pokud potřebujete zachovat přesné bajty HTTP/1.x, použijte odesílání Raw nebo Hex, například pro upravené CR/LF, duplicitní hlavičky nebo záměrné chyby v ohraničení zprávy. Strukturované odesílání se chová jinak, včetně volitelného výpočtu Content-Length. Odesílání Raw používá HTTP/1.1: chybné ohraničení HTTP/1.x nelze vyjádřit jako požadavek HTTP/2.
Návod k ReplayObnoví WebSocket Replay celou komunikaci přihlášené relace?
Vytvoří nové spojení, ve kterém můžete odesílat zprávy a zkoumat odpovědi. Některé aplikace vyžadují aktuální přihlašovací údaje pro handshake, autentizační zprávu nebo posloupnost zpráv pro odběr, než přijmou zprávu, kterou chcete testovat. Nejprve zopakujte tyto přípravné kroky; samotná stará zachycená zpráva nemusí obnovit relaci na serveru.
WebSocket ReplayAutomatizace a důkazy
Mohu test automatizovat bez vytváření pluginu?
Ano. Automate slouží k testování různých payloadů, postupy Convert k transformacím, například formátování odpovědi, postupy Active k vybraným záznamům historie a postupy Passive ke zpracování zachyceného provozu. Filtry HTTPQL pomáhají zaměřit se přesně na požadavky, které chcete testovat. Pracovní postupy obsahují testovací data pro požadavky a odpovědi a volitelné zaznamenávání průběhu běhů.
Pracovní postupy a testováníMohu začít testovat podle definice API?
Replay importuje samostatné definice OpenAPI 3.x, kolekce Postman v2.1, výsledky introspekce GraphQL a dokumenty WSDL jako upravitelné požadavky. Před odesláním zkontrolujte vygenerované hodnoty, přihlašovací údaje a cílové URL. Externí odkazy na schémata se při importu nestahují; zahrňte je přímo do definice. Data introspekce GraphQL také potřebují adresu cílového endpointu.
Testování API v ReplayCo mohu očekávat od skenerů?
Pasivní analýza kontroluje zachycený provoz bez dalších požadavků. Aktivní kontroly odesílají testovací payloady a vyhodnocují odpovědi. Pomocí rozsahu testování a výběru požadavků určete, kde testujete, a před nahlášením nálezu ověřte připojené důkazy. Skenování podporuje vaše zkoumání; nezaručuje úplné pokrytí a nenahrazuje testování obchodní logiky ani oprávnění.
Skenování a důkazyProjekty a rozšíření
Kam putuje provoz klienta a mohu pracovat bez AI?
Data desktopových projektů se ukládají místně. Základní zachytávání provozu, Replay, pracovní postupy a analýza nevyžadují službu AI. Pokud zapnete asistenta nebo připojíte externího klienta MCP, může kontext těchto interakcí zpracovávat vámi zvolený poskytovatel modelu. Kontrolujte, co sdílíte, a zacházejte se záznamy provozu, tokeny a exporty jako s důvěrnými daty bezpečnostního testování.
Kontext a nastavení AIMohu do Ogma importovat dříve zachycený provoz a sdílet výsledky?
Importujte provoz HAR nebo podporované exporty Burp XML a pokračujte ve zkoumání existujících záznamů. HTTP provoz exportujte jako HAR, JSON, CSV nebo surové HTTP a nálezy jako reporty s kroky k reprodukci a důkazy. Pro obnovu stavu Ogma použijte zálohu projektu, nikoli jen export provozu. Než exporty někomu pošlete, zkontrolujte, zda obsahují přihlašovací údaje nebo data klienta.
Import, export a zálohyMohu Ogma rozšířit nebo připojit vlastní nástroje AI?
Vytvářejte JavaScriptové pluginy pomocí SDK a instalujte je ze složky nebo balíčku ZIP. Integrovaný server MCP umožňuje kompatibilnímu externímu klientovi AI zkoumat provoz, ovládat Replay a pracovat s prohlížečem Ogma. Pluginy a MCP jsou volitelné možnosti rozšíření pracovního postupu, ne podmínka ručního testování.
Rychlý start s SDK pluginůMáte další dotaz?
Projděte návody k nastavení nebo se obraťte na komunitu.