پرسشهای متداول
پاسخهای کاربردی دربارهٔ ثبت ترافیک واقعی، آزمودن درخواستهای احراز هویتشده، خودکارسازی بررسیها و نگهداری شواهد ارزیابی.
پیش از نخستین ارزیابی
آیا Ogma رایگان است و برای آزمون به حساب کاربری نیاز دارم؟
مجموعهابزار دسکتاپ در حال حاضر رایگان است و به حساب Ogma نیاز ندارد. بدون اتصال به ارائهدهندهٔ هوش مصنوعی میتوانید ترافیک را ثبت کنید، درخواستها را ویرایش و دوباره ارسال کنید، گردش کار اجرا کنید و یافتهها را بررسی کنید. Ogma نرمافزار اختصاصی است؛ هزینهٔ استفاده از ارائهدهندهٔ هوش مصنوعی، در صورت انتخاب، جداگانه محاسبه میشود.
دانلود Ogmaمیتوانم از مرورگر خودم استفاده کنم یا باید مرورگر را تنظیم کنم؟
با مرورگر داخلی میتوانید بدون تنظیم پروکسی خارجی یا وارد کردن گواهی CA به مرورگر دیگری، ثبت ترافیک را شروع کنید. مرورگر خودتان هم قابل استفاده است: پروکسی آن را روی آدرس شنود Ogma تنظیم کنید و در یک پروفایل مخصوص آزمون، گواهی CA مربوط به Ogma را به گواهیهای مورد اعتماد اضافه کنید. نسخهٔ دسکتاپ برای Windows، macOS و Linux با معماریهای x64 و ARM64 در دسترس است.
راهاندازی مرورگرOgma چگونه کار با حجم زیاد ترافیک را روان نگه میدارد؟
پروکسی Rust از ورودی/خروجی ناهمگام استفاده میکند. رابط Vue تاریخچه را صفحهبهصفحه بارگذاری میکند، فقط ردیفهای نزدیک محدودهٔ دید را نمایش میدهد و بدنهها را هنگام بررسی دریافت میکند. مصرف منابع همچنان به اندازهٔ دادهها، آزمونهای همزمان و تبهای باز مرورگر بستگی دارد؛ طراحی سبک بهمعنای ثبت نامحدود ترافیک یا مصرف ثابت حافظه نیست.
آشنایی با تاریخچهٔ HTTPثبت ترافیک و Replay
میتوانم ترافیک HTTPS، HTTP/2 و WebSocket را بررسی کنم؟
بله. Ogma از رهگیری HTTP/1.x و HTTP/2، بررسی HTTPS با گواهی CA محلی، و ثبت، رهگیری و بازپخش پیامهای WebSocket پشتیبانی میکند. برای بررسی HTTPS، کلاینت باید به CA اعتماد کند. کلاینتهای دارای certificate pinning ممکن است رهگیری را نپذیرند؛ عبور مستقیم TLS میتواند اتصال را حفظ کند، اما محتوای رمزگشاییشده را در اختیار شما نمیگذارد.
تنظیمات پروکسی و TLSمیتوانم درخواستهای احراز هویتشده را دوباره ارسال کنم و حسابهای آزمایشی را مقایسه کنم؟
در Replay میتوانید هدرهای مجوز و کوکیها را ویرایش کنید، برای توکنها و شناسهٔ حسابها از متغیرهای محیطی استفاده کنید و کوکی را از درخواست، مخزن کوکی یا مرورگر Ogma انتخاب کنید. برای هر هویت، نشست یا مجموعهٔ جداگانه نگه دارید و هنگام آزمون کنترل دسترسی، تلاشها را مقایسه کنید. توکنهای ثبتشده ممکن است منقضی شوند؛ هویت فعلی را بررسی کنید و فرض نکنید درخواستِ دوبارهارسالشده همچنان احراز هویت دارد.
Replay و متغیرهای محیطیآیا Replay درخواست بدساخت را پیش از ارسال اصلاح میکند؟
وقتی حفظ دقیق بایتهای HTTP/1.x مهم است، از ارسال Raw یا Hex استفاده کنید؛ از جمله برای CR/LF ویرایششده، هدرهای تکراری یا خطاهای عمدی در مرزبندی پیام. ارسال ساختاریافته رفتار متفاوتی دارد، از جمله محاسبهٔ اختیاری Content-Length. ارسال Raw از HTTP/1.1 استفاده میکند: مرزبندی بدساخت HTTP/1.x را نمیتوان بهصورت درخواست HTTP/2 نمایش داد.
راهنمای Replayآیا WebSocket Replay کل گفتوگوی یک نشست واردشده را بازسازی میکند؟
این ابزار یک اتصال جدید ایجاد میکند تا پیام بفرستید و پاسخها را بررسی کنید. برخی برنامهها پیش از پذیرش پیام مورد آزمون، به اطلاعات تازهٔ handshake، پیام احراز هویت یا توالی پیامهای عضویت در کانال نیاز دارند. ابتدا این پیشنیازها را بازپخش کنید؛ یک پیام قدیمیِ ثبتشده بهتنهایی ممکن است نشست سمت سرور را بازسازی نکند.
WebSocket Replayخودکارسازی و شواهد
میتوانم بدون ساخت افزونه، آزمون را خودکار کنم؟
بله. از Automate برای امتحان کردن دادههای ورودی مختلف، گردش کار Convert برای تبدیلهایی مانند قالببندی پاسخ، گردش کار Active برای رکوردهای منتخب تاریخچه و گردش کار Passive برای پردازش ترافیک ثبتشده استفاده کنید. فیلترهای HTTPQL کمک میکنند دقیقاً درخواستهای مورد نظر را هدف بگیرید. گردش کارها دادههای آزمایشی درخواست و پاسخ و امکان ثبت اختیاری گزارش اجرا دارند.
گردش کار و آزمونمیتوانم آزمون را از تعریف API شروع کنم؟
Replay تعریفهای مستقل OpenAPI 3.x، مجموعههای Postman v2.1، نتایج introspection در GraphQL و سندهای WSDL را به درخواستهای قابل ویرایش تبدیل میکند. پیش از ارسال، مقادیر تولیدشده، اطلاعات احراز هویت و URL هدف را بررسی کنید. ارجاعهای خارجیِ schema هنگام وارد کردن دریافت نمیشوند؛ آنها را در تعریف بگنجانید. دادههای introspection در GraphQL به آدرس endpoint هدف هم نیاز دارند.
آزمون API در Replayاز اسکنرها چه انتظاری داشته باشم؟
تحلیل غیرفعال، ترافیک ثبتشده را بدون ارسال درخواست اضافی بررسی میکند. بررسیهای فعال دادههای آزمایشی میفرستند و پاسخها را ارزیابی میکنند. با محدودهٔ آزمون و انتخاب درخواستها مشخص کنید کجا آزمون انجام شود و پیش از گزارش یافته، شواهد پیوندشده را اعتبارسنجی کنید. اسکن به بررسی شما کمک میکند؛ پوشش کامل را تضمین نمیکند و جای آزمون منطق کسبوکار و مجوزهای دسترسی را نمیگیرد.
اسکن و شواهدپروژهها و توسعهپذیری
ترافیک مشتری کجا میرود و میتوانم بدون هوش مصنوعی کار کنم؟
دادههای پروژهٔ دسکتاپ بهصورت محلی ذخیره میشوند. قابلیتهای اصلی ثبت ترافیک، Replay، گردش کار و تحلیل به سرویس هوش مصنوعی نیاز ندارند. اگر دستیار را فعال کنید یا یک کلاینت خارجی MCP متصل کنید، اطلاعاتی که در این تعاملها استفاده میشود ممکن است توسط ارائهدهندهٔ مدل انتخابی شما پردازش شود. آنچه به اشتراک میگذارید را بررسی کنید و ترافیک، توکنها و خروجیها را دادههای محرمانهٔ ارزیابی بدانید.
اطلاعات و تنظیمات هوش مصنوعیمیتوانم ترافیک قبلی را به Ogma وارد کنم و نتایج را به اشتراک بگذارم؟
برای ادامهٔ بررسی ترافیک قبلی، فایل HAR یا خروجیهای پشتیبانیشدهٔ Burp XML را وارد کنید. ترافیک HTTP را بهصورت HAR، JSON، CSV یا HTTP خام و یافتهها را بهصورت گزارش همراه با مراحل بازتولید و شواهد خروجی بگیرید. برای بازیابی وضعیت Ogma، از پشتیبان پروژه استفاده کنید، نه صرفاً خروجی ترافیک. پیش از فرستادن خروجی برای دیگران، وجود اطلاعات احراز هویت و دادههای مشتری را بررسی کنید.
ورود و خروج داده و پشتیبانگیریمیتوانم Ogma را توسعه دهم یا ابزارهای هوش مصنوعی خودم را متصل کنم؟
با SDK افزونههای JavaScript بسازید و آنها را از پوشه یا بستهٔ ZIP نصب کنید. سرور داخلی MCP به کلاینت خارجیِ سازگارِ هوش مصنوعی اجازه میدهد ترافیک را بررسی کند، با Replay کار کند و با مرورگر Ogma تعامل داشته باشد. افزونهها و MCP راههای اختیاری برای گسترش گردش کار هستند، نه پیشنیاز آزمون دستی.
شروع سریع با SDK افزونههاهنوز پرسشی دارید؟
راهنماهای راهاندازی را ببینید یا با جامعهٔ کاربران گفتوگو کنید.