Preguntas frecuentes

Respuestas prácticas para capturar tráfico, probar solicitudes autenticadas, automatizar comprobaciones y conservar las evidencias de tus evaluaciones.

Antes de tu primera evaluación

¿Ogma es gratis? ¿Necesito una cuenta?

Actualmente, la aplicación de escritorio es gratuita y no requiere una cuenta de Ogma. Puedes capturar tráfico, editar y reenviar solicitudes, ejecutar flujos de trabajo e investigar hallazgos sin conectar ningún proveedor de IA. Ogma es software propietario. Si decides utilizar un proveedor de IA, sus costes se facturan por separado.

Descargar Ogma
¿Puedo usar mi navegador? ¿Cómo lo configuro?

Con el navegador integrado puedes empezar a capturar tráfico sin configurar un proxy externo ni importar certificados en otro navegador. Si prefieres usar el tuyo, configura el proxy para que apunte al puerto de escucha de Ogma y añade su CA de confianza a un perfil dedicado a las pruebas. La aplicación está disponible para Windows, macOS y Linux, tanto en x64 como en ARM64.

Configuración del navegador
¿Cómo gestiona Ogma un historial de tráfico extenso?

El proxy, desarrollado en Rust, utiliza entrada y salida asíncronas. La interfaz Vue carga el historial por páginas, muestra solo las filas cercanas al área visible y obtiene los cuerpos de las solicitudes y respuestas cuando los inspeccionas. El consumo de recursos depende del tamaño de los datos, las pruebas simultáneas y las pestañas abiertas. Un diseño ligero no significa capturas ilimitadas ni un consumo de memoria fijo.

Descubre el historial HTTP

Captura y Replay

¿Puedo inspeccionar tráfico HTTPS, HTTP/2 y WebSocket?

Sí. Ogma permite interceptar HTTP/1.x y HTTP/2, inspeccionar HTTPS mediante su CA local y capturar, interceptar y reproducir mensajes WebSocket. Para inspeccionar HTTPS, el cliente debe confiar en la CA. Los clientes que fijan certificados mediante certificate pinning pueden rechazar la intercepción. El modo TLS passthrough mantiene la conexión, pero no permite ver el contenido descifrado.

Configuración del proxy y TLS
¿Puedo reenviar solicitudes autenticadas y comparar cuentas de prueba?

Replay permite editar cabeceras de autorización y cookies, utilizar variables de entorno para tokens e identificadores de cuenta, y elegir cookies de la solicitud, del almacén de cookies o del navegador de Ogma. Mantén sesiones o colecciones separadas para cada identidad y compara los intentos al probar el control de acceso. Los tokens capturados pueden caducar: comprueba qué identidad está autenticada antes de confiar en una solicitud reenviada.

Replay y variables de entorno
¿Replay corrige las solicitudes malformadas antes de enviarlas?

Utiliza los modos de envío Raw o Hex cuando necesites conservar los bytes exactos de HTTP/1.x, incluidos los cambios en CR/LF, las cabeceras duplicadas o los errores de delimitación deliberados. El envío estructurado se comporta de otra manera y permite calcular Content-Length de forma opcional. El envío Raw utiliza HTTP/1.1: una delimitación malformada de HTTP/1.x no se puede representar como una solicitud HTTP/2.

Guía de Replay
¿WebSocket Replay reproduce toda la conversación de una sesión autenticada?

WebSocket Replay abre una conexión nueva para enviar mensajes e inspeccionar las respuestas. Algunas aplicaciones necesitan credenciales actualizadas durante el handshake, un mensaje de autenticación o una secuencia de suscripción antes de aceptar el mensaje que quieres probar. Reproduce primero esos pasos: reenviar un mensaje antiguo por sí solo no siempre restablece la sesión del servidor.

WebSocket Replay

Automatización y evidencias

¿Puedo automatizar pruebas sin crear un plugin?

Sí. Usa Automate para probar variantes de payloads, flujos Convert para transformar contenido, como dar formato a una respuesta, flujos Active para procesar entradas seleccionadas del historial y flujos Passive para trabajar con el tráfico capturado. Los filtros HTTPQL permiten seleccionar las solicitudes que te interesan. Los flujos incluyen datos de prueba de solicitudes y respuestas, y un registro opcional de las ejecuciones.

Flujos de trabajo y pruebas
¿Puedo empezar las pruebas a partir de una definición de API?

Replay convierte definiciones autocontenidas de OpenAPI 3.x, colecciones de Postman v2.1, resultados de introspección de GraphQL y documentos WSDL en solicitudes editables. Revisa los valores generados, las credenciales y las URL de destino antes de enviarlas. La importación no descarga referencias externas de los esquemas: inclúyelas en la definición. Para GraphQL también debes indicar el endpoint de destino.

Descubre las pruebas de API en Replay
¿Qué cubren los escáneres de seguridad?

El análisis pasivo examina el tráfico capturado sin enviar solicitudes adicionales. Las comprobaciones activas envían payloads de prueba y evalúan las respuestas. Define el alcance y selecciona las solicitudes para controlar dónde se realizan las pruebas. Verifica las evidencias asociadas antes de comunicar un hallazgo. El escaneo ayuda en la investigación, pero no garantiza una cobertura completa ni sustituye las pruebas de lógica de negocio y autorización.

Escaneo y evidencias

Proyectos y extensiones

¿Dónde se guardan los datos del tráfico? ¿Puedo trabajar sin IA?

Los datos de los proyectos de escritorio se guardan localmente. La captura de tráfico, Replay, los flujos de trabajo y el análisis no requieren un servicio de IA. Si activas el asistente o conectas un cliente MCP externo, el proveedor del modelo que elijas puede procesar el contexto de esas interacciones. Revisa lo que compartes y trata las capturas, los tokens y las exportaciones como datos sensibles de la evaluación.

Contexto y configuración de IA
¿Puedo importar capturas existentes y compartir los resultados?

Importa tráfico HAR o exportaciones XML compatibles de Burp para seguir investigando capturas existentes. Puedes exportar tráfico HTTP como HAR, JSON, CSV o HTTP sin procesar, y generar informes de hallazgos con pasos de reproducción y evidencias. Si necesitas restaurar el estado de Ogma, utiliza una copia de seguridad del proyecto, no una simple exportación de tráfico. Comprueba si las exportaciones contienen credenciales o datos del cliente antes de compartirlas.

Importaciones, exportaciones y copias de seguridad
¿Puedo ampliar Ogma o conectar mis herramientas de IA?

Crea plugins JavaScript con el SDK e instálalos desde una carpeta o un archivo ZIP. El servidor MCP integrado permite que un cliente de IA externo compatible inspeccione tráfico, utilice Replay e interactúe con el navegador de Ogma. Los plugins y MCP amplían tu forma de trabajar, pero no son necesarios para realizar pruebas manuales.

Primeros pasos con el SDK de plugins

¿Te quedan dudas?

Consulta las guías de configuración o pregunta a la comunidad.