Evalúa la seguridad web con Ogma
Un proxy de intercepción y herramientas de prueba para pentesters, profesionales de seguridad e investigadores de bug bounty. Captura tráfico, investiga cómo se comportan las aplicaciones y conserva las evidencias en tu proyecto.
Inspecciona el tráfico capturado con la solicitud y la respuesta una junto a la otra.
Ver guíaIntercepción e inspección del tráfico
Comprueba qué envía una aplicación y cómo responde el servidor. Inspecciona tráfico HTTP y WebSocket, pausa los intercambios para modificarlos y centra la investigación en los hosts, rutas o contenidos que te interesan.
- Inspecciona las cabeceras y los cuerpos de solicitudes y respuestas
- Busca en el tráfico capturado con HTTPQL
- Explora los hosts y las rutas descubiertos en Sitemap
- Define el alcance y aplica filtros y reglas de Match & Replace
Reenvío de solicitudes y pruebas con payloads
Lleva una solicitud capturada a Replay y comprueba cómo responde la aplicación al modificarla. Compara intentos, agrupa las pruebas relacionadas y utiliza Automate cuando necesites probar varios payloads.
- Edita solicitudes y compara las respuestas de cada intento
- Agrupa las sesiones guardadas en colecciones
- Conecta, envía e inspecciona mensajes en WebSocket Replay
- Prueba parámetros de solicitudes con listas de payloads
Prueba tus API a partir de su definición.
Importa definiciones OpenAPI, colecciones Postman, resultados de introspección de GraphQL o documentos WSDL en Replay. Revisa las solicitudes generadas, añade tus credenciales y prueba los comportamientos que te interesan.
Flujos de trabajo reutilizables
Convierte los pasos repetitivos en un flujo de trabajo reutilizable. Transforma contenido, procesa entradas seleccionadas del historial o ejecuta lógica durante la captura de tráfico, sin repetir cada paso manualmente.
- Los flujos Convert transforman datos de entrada en resultados
- Los flujos Active procesan el tráfico que selecciones
- Los flujos Passive procesan el tráfico capturado
- Prueba con solicitudes y respuestas de ejemplo y revisa los registros de ejecución
Interacción con el navegador y MCP
Da a tu agente de IA acceso al tráfico y a las herramientas que utilizas. Conéctalo al servidor MCP integrado para inspeccionar solicitudes, repetir pruebas e interactuar con páginas en el navegador de Ogma. El asistente integrado Ask Bob utiliza el proveedor de IA que hayas configurado.
- Navega por las páginas, inspecciona su estado y rellena formularios
- Trabaja con el navegador y el tráfico capturado en el mismo entorno
- Usa contextos de navegador independientes para cada identidad
- Recopila solicitudes y capturas de pantalla como evidencias de la evaluación
Escaneo, hallazgos y evidencias
Combina la investigación manual con análisis pasivo y comprobaciones activas específicas. Documenta lo que encuentres, vincula el tráfico que lo demuestra y guarda las notas de la evaluación.
- Revisa los hallazgos pasivos del tráfico capturado
- Ejecuta comprobaciones activas sobre objetivos seleccionados
- Vincula los hallazgos a las solicitudes y respuestas que los demuestran
- Exporta el tráfico capturado para analizarlo después
Proyectos locales y plugins JavaScript
Mantén cada evaluación en su propio proyecto y adapta las herramientas a tu forma de trabajar. Instala plugins existentes o crea los tuyos con el SDK de JavaScript.
- Guarda los datos de las evaluaciones en proyectos locales
- Mantén las notas del proyecto junto a las pruebas guardadas
- Instala plugins desde carpetas o archivos ZIP
- Crea y comparte herramientas JavaScript propias