پرسش‌های متداول

پاسخ‌های کاربردی دربارهٔ ثبت ترافیک واقعی، آزمودن درخواست‌های احراز هویت‌شده، خودکارسازی بررسی‌ها و نگهداری شواهد ارزیابی.

پیش از نخستین ارزیابی

آیا Ogma رایگان است و برای آزمون به حساب کاربری نیاز دارم؟

مجموعه‌ابزار دسکتاپ در حال حاضر رایگان است و به حساب Ogma نیاز ندارد. بدون اتصال به ارائه‌دهندهٔ هوش مصنوعی می‌توانید ترافیک را ثبت کنید، درخواست‌ها را ویرایش و دوباره ارسال کنید، گردش کار اجرا کنید و یافته‌ها را بررسی کنید. Ogma نرم‌افزار اختصاصی است؛ هزینهٔ استفاده از ارائه‌دهندهٔ هوش مصنوعی، در صورت انتخاب، جداگانه محاسبه می‌شود.

دانلود Ogma
می‌توانم از مرورگر خودم استفاده کنم یا باید مرورگر را تنظیم کنم؟

با مرورگر داخلی می‌توانید بدون تنظیم پروکسی خارجی یا وارد کردن گواهی CA به مرورگر دیگری، ثبت ترافیک را شروع کنید. مرورگر خودتان هم قابل استفاده است: پروکسی آن را روی آدرس شنود Ogma تنظیم کنید و در یک پروفایل مخصوص آزمون، گواهی CA مربوط به Ogma را به گواهی‌های مورد اعتماد اضافه کنید. نسخهٔ دسکتاپ برای Windows، macOS و Linux با معماری‌های x64 و ARM64 در دسترس است.

راه‌اندازی مرورگر
Ogma چگونه کار با حجم زیاد ترافیک را روان نگه می‌دارد؟

پروکسی Rust از ورودی/خروجی ناهمگام استفاده می‌کند. رابط Vue تاریخچه را صفحه‌به‌صفحه بارگذاری می‌کند، فقط ردیف‌های نزدیک محدودهٔ دید را نمایش می‌دهد و بدنه‌ها را هنگام بررسی دریافت می‌کند. مصرف منابع همچنان به اندازهٔ داده‌ها، آزمون‌های هم‌زمان و تب‌های باز مرورگر بستگی دارد؛ طراحی سبک به‌معنای ثبت نامحدود ترافیک یا مصرف ثابت حافظه نیست.

آشنایی با تاریخچهٔ HTTP

ثبت ترافیک و Replay

می‌توانم ترافیک HTTPS، HTTP/2 و WebSocket را بررسی کنم؟

بله. Ogma از رهگیری HTTP/1.x و HTTP/2، بررسی HTTPS با گواهی CA محلی، و ثبت، رهگیری و بازپخش پیام‌های WebSocket پشتیبانی می‌کند. برای بررسی HTTPS، کلاینت باید به CA اعتماد کند. کلاینت‌های دارای certificate pinning ممکن است رهگیری را نپذیرند؛ عبور مستقیم TLS می‌تواند اتصال را حفظ کند، اما محتوای رمزگشایی‌شده را در اختیار شما نمی‌گذارد.

تنظیمات پروکسی و TLS
می‌توانم درخواست‌های احراز هویت‌شده را دوباره ارسال کنم و حساب‌های آزمایشی را مقایسه کنم؟

در Replay می‌توانید هدرهای مجوز و کوکی‌ها را ویرایش کنید، برای توکن‌ها و شناسهٔ حساب‌ها از متغیرهای محیطی استفاده کنید و کوکی را از درخواست، مخزن کوکی یا مرورگر Ogma انتخاب کنید. برای هر هویت، نشست یا مجموعهٔ جداگانه نگه دارید و هنگام آزمون کنترل دسترسی، تلاش‌ها را مقایسه کنید. توکن‌های ثبت‌شده ممکن است منقضی شوند؛ هویت فعلی را بررسی کنید و فرض نکنید درخواستِ دوباره‌ارسال‌شده همچنان احراز هویت دارد.

Replay و متغیرهای محیطی
آیا Replay درخواست بدساخت را پیش از ارسال اصلاح می‌کند؟

وقتی حفظ دقیق بایت‌های HTTP/1.x مهم است، از ارسال Raw یا Hex استفاده کنید؛ از جمله برای CR/LF ویرایش‌شده، هدرهای تکراری یا خطاهای عمدی در مرزبندی پیام. ارسال ساختاریافته رفتار متفاوتی دارد، از جمله محاسبهٔ اختیاری Content-Length. ارسال Raw از HTTP/1.1 استفاده می‌کند: مرزبندی بدساخت HTTP/1.x را نمی‌توان به‌صورت درخواست HTTP/2 نمایش داد.

راهنمای Replay
آیا WebSocket Replay کل گفت‌وگوی یک نشست واردشده را بازسازی می‌کند؟

این ابزار یک اتصال جدید ایجاد می‌کند تا پیام بفرستید و پاسخ‌ها را بررسی کنید. برخی برنامه‌ها پیش از پذیرش پیام مورد آزمون، به اطلاعات تازهٔ handshake، پیام احراز هویت یا توالی پیام‌های عضویت در کانال نیاز دارند. ابتدا این پیش‌نیازها را بازپخش کنید؛ یک پیام قدیمیِ ثبت‌شده به‌تنهایی ممکن است نشست سمت سرور را بازسازی نکند.

WebSocket Replay

خودکارسازی و شواهد

می‌توانم بدون ساخت افزونه، آزمون را خودکار کنم؟

بله. از Automate برای امتحان کردن داده‌های ورودی مختلف، گردش کار Convert برای تبدیل‌هایی مانند قالب‌بندی پاسخ، گردش کار Active برای رکوردهای منتخب تاریخچه و گردش کار Passive برای پردازش ترافیک ثبت‌شده استفاده کنید. فیلترهای HTTPQL کمک می‌کنند دقیقاً درخواست‌های مورد نظر را هدف بگیرید. گردش کارها داده‌های آزمایشی درخواست و پاسخ و امکان ثبت اختیاری گزارش اجرا دارند.

گردش کار و آزمون
می‌توانم آزمون را از تعریف API شروع کنم؟

Replay تعریف‌های مستقل OpenAPI 3.x، مجموعه‌های Postman v2.1، نتایج introspection در GraphQL و سندهای WSDL را به درخواست‌های قابل ویرایش تبدیل می‌کند. پیش از ارسال، مقادیر تولیدشده، اطلاعات احراز هویت و URL هدف را بررسی کنید. ارجاع‌های خارجیِ schema هنگام وارد کردن دریافت نمی‌شوند؛ آن‌ها را در تعریف بگنجانید. داده‌های introspection در GraphQL به آدرس endpoint هدف هم نیاز دارند.

آزمون API در Replay
از اسکنرها چه انتظاری داشته باشم؟

تحلیل غیرفعال، ترافیک ثبت‌شده را بدون ارسال درخواست اضافی بررسی می‌کند. بررسی‌های فعال داده‌های آزمایشی می‌فرستند و پاسخ‌ها را ارزیابی می‌کنند. با محدودهٔ آزمون و انتخاب درخواست‌ها مشخص کنید کجا آزمون انجام شود و پیش از گزارش یافته، شواهد پیوندشده را اعتبارسنجی کنید. اسکن به بررسی شما کمک می‌کند؛ پوشش کامل را تضمین نمی‌کند و جای آزمون منطق کسب‌وکار و مجوزهای دسترسی را نمی‌گیرد.

اسکن و شواهد

پروژه‌ها و توسعه‌پذیری

ترافیک مشتری کجا می‌رود و می‌توانم بدون هوش مصنوعی کار کنم؟

داده‌های پروژهٔ دسکتاپ به‌صورت محلی ذخیره می‌شوند. قابلیت‌های اصلی ثبت ترافیک، Replay، گردش کار و تحلیل به سرویس هوش مصنوعی نیاز ندارند. اگر دستیار را فعال کنید یا یک کلاینت خارجی MCP متصل کنید، اطلاعاتی که در این تعامل‌ها استفاده می‌شود ممکن است توسط ارائه‌دهندهٔ مدل انتخابی شما پردازش شود. آنچه به اشتراک می‌گذارید را بررسی کنید و ترافیک، توکن‌ها و خروجی‌ها را داده‌های محرمانهٔ ارزیابی بدانید.

اطلاعات و تنظیمات هوش مصنوعی
می‌توانم ترافیک قبلی را به Ogma وارد کنم و نتایج را به اشتراک بگذارم؟

برای ادامهٔ بررسی ترافیک قبلی، فایل HAR یا خروجی‌های پشتیبانی‌شدهٔ Burp XML را وارد کنید. ترافیک HTTP را به‌صورت HAR، JSON، CSV یا HTTP خام و یافته‌ها را به‌صورت گزارش همراه با مراحل بازتولید و شواهد خروجی بگیرید. برای بازیابی وضعیت Ogma، از پشتیبان پروژه استفاده کنید، نه صرفاً خروجی ترافیک. پیش از فرستادن خروجی برای دیگران، وجود اطلاعات احراز هویت و داده‌های مشتری را بررسی کنید.

ورود و خروج داده و پشتیبان‌گیری
می‌توانم Ogma را توسعه دهم یا ابزارهای هوش مصنوعی خودم را متصل کنم؟

با SDK افزونه‌های JavaScript بسازید و آن‌ها را از پوشه یا بستهٔ ZIP نصب کنید. سرور داخلی MCP به کلاینت خارجیِ سازگارِ هوش مصنوعی اجازه می‌دهد ترافیک را بررسی کند، با Replay کار کند و با مرورگر Ogma تعامل داشته باشد. افزونه‌ها و MCP راه‌های اختیاری برای گسترش گردش کار هستند، نه پیش‌نیاز آزمون دستی.

شروع سریع با SDK افزونه‌ها

هنوز پرسشی دارید؟

راهنماهای راه‌اندازی را ببینید یا با جامعهٔ کاربران گفت‌وگو کنید.