Häufige Fragen
Praktische Antworten zum Aufzeichnen von Datenverkehr, zum Testen authentifizierter Anfragen, zur Automatisierung und zum Sichern deiner Nachweise.
Vor deinem ersten Sicherheitstest
Ist Ogma kostenlos? Brauche ich ein Konto?
Die Desktop-Anwendung ist derzeit kostenlos nutzbar und erfordert kein Ogma-Konto. Du kannst Datenverkehr aufzeichnen, Anfragen bearbeiten und erneut senden, Workflows ausführen und Befunde untersuchen, ohne einen KI-Anbieter anzubinden. Ogma ist proprietäre Software. Wenn du optional einen KI-Anbieter nutzt, fallen dessen Kosten separat an.
Ogma herunterladenKann ich meinen eigenen Browser nutzen? Was muss ich einrichten?
Mit dem integrierten Browser kannst du sofort Datenverkehr aufzeichnen, ohne einen externen Proxy einzurichten oder eine CA in einen anderen Browser zu importieren. Für deinen eigenen Browser stellst du den Proxy auf Ogmas Listener ein und hinterlegst die Ogma-CA als vertrauenswürdig in einem separaten Testprofil. Die Desktop-Anwendung ist für Windows, macOS und Linux auf x64 und ARM64 verfügbar.
Browser einrichtenWie bleibt ein großer HTTP-Verlauf übersichtlich und schnell?
Der Rust-Proxy arbeitet mit asynchroner Ein- und Ausgabe. Die Vue-Oberfläche lädt den Verlauf seitenweise, rendert nur die Tabellenzeilen in der Nähe des sichtbaren Bereichs und ruft die Bodies erst ab, wenn du sie ansiehst. Der Ressourcenbedarf hängt weiterhin von der Größe der Daten, parallelen Tests und geöffneten Browser-Tabs ab. Ein schlankes Design bedeutet weder unbegrenzte Aufzeichnungen noch einen festen Speicherverbrauch.
HTTP-Verlauf entdeckenAufzeichnung und Replay
Kann ich HTTPS-, HTTP/2- und WebSocket-Verkehr untersuchen?
Ja. Ogma unterstützt das Abfangen von HTTP/1.x und HTTP/2, die HTTPS-Inspektion mit seiner lokalen CA sowie das Aufzeichnen, Abfangen und erneute Senden von WebSocket-Nachrichten. Für die HTTPS-Inspektion muss der Client der CA vertrauen. Clients mit Certificate Pinning können das Abfangen ablehnen. TLS-Passthrough kann die Verbindung erhalten, gibt aber keinen Einblick in den entschlüsselten Inhalt.
Proxy- und TLS-EinstellungenKann ich authentifizierte Anfragen erneut senden und Testkonten vergleichen?
In Replay kannst du Autorisierungsheader und Cookies bearbeiten, Umgebungsvariablen für Tokens und Konto-IDs verwenden und Cookies aus der Anfrage, dem Cookie-Speicher oder dem Ogma-Browser auswählen. Nutze getrennte Sitzungen oder Sammlungen für jede Identität und vergleiche die Versuche beim Testen der Zugriffskontrolle. Aufgezeichnete Tokens können ablaufen. Prüfe deshalb die aktuelle Identität, statt dich darauf zu verlassen, dass eine erneut gesendete Anfrage noch authentifiziert ist.
Replay und UmgebungsvariablenKorrigiert Replay fehlerhafte Anfragen vor dem Senden?
Nutze die Sendemodi Raw oder Hex, wenn die HTTP/1.x-Bytes exakt erhalten bleiben müssen, etwa bei veränderten CR/LF-Zeichen, doppelten Headern oder absichtlichen Fehlern in der Nachrichtenbegrenzung. Der strukturierte Versand verhält sich anders und bietet eine optionale Berechnung von Content-Length. Raw verwendet HTTP/1.1: Fehlerhaftes HTTP/1.x-Framing lässt sich nicht als HTTP/2-Anfrage darstellen.
Replay-AnleitungReproduziert WebSocket Replay den gesamten Ablauf einer authentifizierten Sitzung?
WebSocket Replay öffnet eine neue Verbindung, über die du Nachrichten senden und Antworten untersuchen kannst. Manche Anwendungen benötigen aktuelle Zugangsdaten im Handshake, eine Authentifizierungsnachricht oder eine Abonnementsequenz, bevor sie deine Testnachricht akzeptieren. Wiederhole zuerst diese Schritte. Eine alte aufgezeichnete Nachricht allein stellt die Sitzung auf dem Server nicht unbedingt wieder her.
WebSocket ReplayAutomatisierung und Nachweise
Kann ich Tests automatisieren, ohne ein Plugin zu entwickeln?
Ja. Nutze Automate für Payload-Varianten, Convert-Workflows für Transformationen wie das Formatieren einer Antwort, Active-Workflows für ausgewählte Verlaufseinträge und Passive-Workflows für die Verarbeitung aufgezeichneten Datenverkehrs. Mit HTTPQL-Filtern wählst du gezielt die relevanten Anfragen aus. Workflows bieten Testdaten für Anfragen und Antworten sowie eine optionale Protokollierung der Ausführungen.
Workflows und TestsKann ich mit einer API-Definition als Ausgangspunkt testen?
Replay wandelt in sich abgeschlossene OpenAPI-3.x-Definitionen, Postman-v2.1-Sammlungen, GraphQL-Introspektionsergebnisse und WSDL-Dokumente in bearbeitbare Anfragen um. Prüfe die erzeugten Werte, Zugangsdaten und Ziel-URLs vor dem Senden. Externe Schemareferenzen werden beim Import nicht abgerufen. Binde sie daher in die Definition ein. Für GraphQL musst du zusätzlich den Ziel-Endpunkt angeben.
API-Tests in Replay entdeckenWas leisten die Sicherheitsscanner?
Die passive Analyse untersucht aufgezeichneten Datenverkehr, ohne weitere Anfragen zu senden. Aktive Prüfungen senden Test-Payloads und bewerten die Antworten. Über den Scope und die Auswahl einzelner Anfragen legst du fest, wo getestet wird. Überprüfe die verknüpften Nachweise, bevor du einen Befund meldest. Scans unterstützen deine Untersuchung, garantieren aber keine vollständige Abdeckung und ersetzen keine Tests der Geschäftslogik oder Autorisierung.
Scans und NachweiseProjekte und Erweiterungen
Wo werden die Verkehrsdaten gespeichert? Kann ich ohne KI arbeiten?
Die Projektdaten der Desktop-Anwendung werden lokal gespeichert. Für Aufzeichnung, Replay, Workflows und Analyse ist kein KI-Dienst erforderlich. Wenn du den Assistenten aktivierst oder einen externen MCP-Client verbindest, kann der gewählte Modellanbieter den Kontext dieser Interaktionen verarbeiten. Prüfe, was du teilst, und behandle Aufzeichnungen, Tokens und Exporte als vertrauliche Daten deines Sicherheitsprojekts.
KI-Kontext und KonfigurationKann ich vorhandene Aufzeichnungen importieren und Ergebnisse teilen?
Importiere HAR-Daten oder unterstützte Burp-XML-Exporte, um vorhandene Aufzeichnungen weiter zu untersuchen. Du kannst HTTP-Verkehr als HAR, JSON, CSV oder Raw HTTP exportieren und Berichte über Befunde mit Reproduktionsschritten und Nachweisen erstellen. Wenn du den Projektzustand in Ogma wiederherstellen möchtest, nutze ein Projektbackup statt eines reinen Verkehrsexports. Prüfe Exporte auf Zugangsdaten und Kundendaten, bevor du sie weitergibst.
Importe, Exporte und BackupsKann ich Ogma erweitern oder meine KI-Tools anbinden?
Entwickle JavaScript-Plugins mit dem SDK und installiere sie aus einem Ordner oder ZIP-Paket. Über den integrierten MCP-Server kann ein kompatibler externer KI-Client Datenverkehr untersuchen, Replay bedienen und mit dem Ogma-Browser interagieren. Plugins und MCP erweitern deinen Workflow, sind für manuelle Tests aber nicht erforderlich.
Einstieg in das Plugin-SDKNoch eine Frage offen?
Schau in die Einrichtungsanleitungen oder frag die Community.