Questions fréquentes
Des réponses concrètes pour capturer le trafic, tester les requêtes authentifiées, automatiser les vérifications et conserver les preuves de vos audits.
Bien démarrer avec Ogma
Ogma est-il gratuit ? Faut-il un compte pour tester ?
Oui, l’application de bureau est actuellement gratuite, sans compte à créer. Capture, modification et rejeu de requêtes, workflows, analyse des constats : toutes ces fonctions sont accessibles sans service d’IA. Ogma reste un logiciel propriétaire. Si vous choisissez d’utiliser un fournisseur d’IA, ses éventuels frais sont à votre charge.
Télécharger OgmaPuis-je utiliser mon navigateur habituel ?
Les deux sont possibles. Le navigateur intégré est prêt à capturer le trafic, sans configuration de proxy externe ni import de certificat dans un autre navigateur. Pour utiliser votre navigateur habituel, configurez-le pour passer par le proxy d’Ogma et installez le certificat de confiance dans un profil réservé aux tests. Ogma est disponible sur Windows, macOS et Linux, en x64 et ARM64.
Configuration du navigateurComment Ogma gère-t-il les captures volumineuses ?
Ogma évite de tout charger et afficher à la fois. Son proxy Rust repose sur des entrées-sorties asynchrones ; l’interface Vue charge l’historique par pages, ne rend que les lignes proches de la zone visible et récupère les corps au moment de l’inspection. La consommation de ressources dépend toujours de la taille des échanges, des tests simultanés et des onglets ouverts : cette conception ne signifie pas que les captures sont illimitées ou que l’usage mémoire est constant.
Découvrir l’historique HTTPCapture et Replay
Puis-je inspecter le trafic HTTPS, HTTP/2 et WebSocket ?
Oui. Ogma prend en charge l’interception HTTP/1.x et HTTP/2, l’inspection HTTPS via son autorité de certification locale, ainsi que la capture, l’interception et le rejeu WebSocket. Le client doit faire confiance au certificat pour permettre l’inspection HTTPS. Les clients utilisant l’épinglage de certificat peuvent refuser l’interception ; le mode TLS passthrough préserve alors la connexion, sans donner accès au contenu déchiffré.
Paramètres du proxy et de TLSPuis-je rejouer des requêtes authentifiées et comparer des comptes de test ?
Oui. Dans Replay, vous pouvez modifier les en-têtes d’autorisation et les cookies, gérer les jetons et identifiants de compte avec des variables d’environnement, et récupérer les cookies de la requête, du stockage de cookies ou du navigateur Ogma. Pour comparer les droits de plusieurs comptes, gardez une session ou une collection par identité. Attention aux jetons expirés : vérifiez avec quel compte la requête s’exécute réellement.
Replay et variables d’environnementReplay corrige-t-il les requêtes malformées avant l’envoi ?
Utilisez l’envoi Raw ou Hex lorsque les octets HTTP/1.x exacts comptent, notamment pour modifier CR/LF, dupliquer des en-têtes ou introduire volontairement des erreurs de délimitation. L’envoi structuré se comporte différemment, avec notamment le calcul facultatif de Content-Length. L’envoi brut utilise HTTP/1.1 : une délimitation HTTP/1.x malformée ne peut pas être représentée par une requête HTTP/2.
Guide de ReplayWebSocket Replay reproduit-il toute une conversation authentifiée ?
Pas automatiquement. WebSocket Replay ouvre une nouvelle connexion pour envoyer des messages et lire les réponses. Selon l’application, il faut d’abord fournir des identifiants à jour lors du handshake, envoyer un message d’authentification ou s’abonner à un canal. Rejouez ces étapes avant votre message de test : un message capturé ne suffit pas toujours à reconstituer la session côté serveur.
WebSocket ReplayAutomatisation et preuves
Puis-je automatiser un test sans créer de plugin ?
Oui, les outils intégrés suffisent pour de nombreux cas. Automate fait varier les payloads ; les workflows Convert transforment le contenu, par exemple pour mettre en forme du JavaScript ; les workflows Active traitent les entrées sélectionnées ; les workflows Passive s’exécutent sur le trafic capturé. Vous pouvez cibler les échanges avec HTTPQL, tester vos workflows sur des requêtes et réponses d’exemple, et activer les journaux d’exécution si nécessaire.
Workflows et testsPuis-je commencer mes tests à partir d’une définition d’API ?
Replay importe les définitions OpenAPI 3.x autonomes, les collections Postman v2.1, les résultats d’introspection GraphQL et les documents WSDL sous forme de requêtes modifiables. Vérifiez les valeurs générées, les identifiants et les URL cibles avant l’envoi. Les références de schéma externes ne sont pas récupérées lors de l’import : intégrez-les à la définition. Les données d’introspection GraphQL nécessitent aussi l’URL de leur endpoint.
Découvrir les tests d’API dans ReplayQue peut-on attendre des scanners ?
L’analyse passive examine les échanges déjà capturés, sans émettre de nouvelles requêtes. Les vérifications actives envoient des payloads de test et évaluent les réponses. Définissez le périmètre et sélectionnez les requêtes pour garder la maîtrise des cibles, puis vérifiez les preuves avant de consigner un constat dans votre rapport. Ces outils facilitent l’investigation, mais ne garantissent pas une couverture exhaustive et ne remplacent pas les tests de logique métier ou de contrôle d’accès.
Scan et preuvesProjets et extensions
Où sont stockées les données ? Puis-je travailler sans IA ?
Les données des projets de l’application de bureau sont stockées localement. La capture, Replay, les workflows et l’analyse ne nécessitent aucun service d’IA. Si vous activez l’assistant ou connectez un client MCP externe, le contexte de ces interactions peut être traité par votre fournisseur de modèle. Vérifiez ce que vous partagez et considérez les captures, jetons et exports comme des données d’audit sensibles.
Contexte et configuration de l’IAPuis-je importer des captures existantes et partager mes résultats ?
Importez du trafic HAR ou des exports XML Burp compatibles pour poursuivre l’analyse de captures existantes. Exportez le trafic HTTP en HAR, JSON, CSV ou HTTP brut, et les constats sous forme de rapports avec étapes de reproduction et preuves. Utilisez une sauvegarde de projet pour restaurer l’état d’Ogma, et pas seulement partager du trafic. Vérifiez les identifiants et données client présents dans les exports avant de les transmettre.
Imports, exports et sauvegardesPuis-je étendre Ogma ou connecter mes outils d’IA ?
Créez des plugins JavaScript avec le SDK et installez-les depuis un dossier ou une archive ZIP. Le serveur MCP intégré permet à un client d’IA externe compatible d’inspecter le trafic, d’utiliser Replay et d’interagir avec le navigateur Ogma. Les plugins et MCP sont des extensions facultatives de vos workflows, et ne sont pas nécessaires aux tests manuels.
Premiers pas avec le SDK de pluginsEncore une question ?
Consultez les guides de configuration ou échangez avec la communauté.