Pertanyaan yang sering diajukan
Jawaban praktis seputar menangkap trafik, menguji request terautentikasi, mengotomatiskan pemeriksaan, dan menyimpan bukti pengujian.
Sebelum pengujian pertama
Apakah Ogma gratis? Perlukah akun untuk menggunakannya?
Versi desktop saat ini gratis digunakan tanpa akun Ogma. Anda dapat menangkap trafik, mengedit dan mengirim ulang request, menjalankan workflow, serta menelaah temuan tanpa menghubungkan layanan AI. Ogma merupakan perangkat lunak proprietari. Jika Anda memilih menggunakan layanan AI, biaya dari penyedia layanan tersebut berlaku terpisah.
Unduh OgmaBisakah saya memakai browser sendiri? Apa yang perlu diatur?
Gunakan browser bawaan untuk langsung menangkap trafik tanpa mengatur proxy eksternal atau memasang CA di browser lain. Anda juga bisa memakai browser sendiri: arahkan proxy ke listener Ogma dan percayai CA Ogma pada profil khusus pengujian. Versi desktop tersedia untuk Windows, macOS, dan Linux dengan arsitektur x64 dan ARM64.
Pengaturan browserBagaimana Ogma menangani trafik dalam jumlah besar?
Proxy Rust menggunakan I/O asinkron. Antarmuka Vue memuat riwayat secara bertahap per halaman, hanya merender baris tabel di sekitar area yang terlihat, dan mengambil body saat Anda membukanya. Penggunaan sumber daya tetap bergantung pada ukuran payload, jumlah pengujian bersamaan, dan tab browser yang terbuka. Desain ringan bukan jaminan kapasitas tanpa batas atau penggunaan memori yang selalu sama.
Jelajahi HTTP HistoryMenangkap trafik & Replay
Bisakah saya memeriksa trafik HTTPS, HTTP/2, dan WebSocket?
Bisa. Ogma mendukung intersepsi HTTP/1.x dan HTTP/2, pemeriksaan HTTPS melalui CA lokal, serta penangkapan, intersepsi, dan replay WebSocket. Untuk memeriksa HTTPS, klien harus mempercayai CA tersebut. Klien dengan certificate pinning dapat menolak intersepsi. TLS passthrough dapat menjaga koneksi tetap berjalan, tetapi tidak menampilkan konten yang didekripsi.
Pengaturan proxy & TLSBisakah saya mengirim ulang request terautentikasi dan membandingkan akun pengujian?
Replay memungkinkan Anda mengedit header Authorization dan cookie, memakai variabel lingkungan untuk token dan ID akun, serta memilih cookie dari request, cookie jar, atau Ogma Browser. Pisahkan sesi atau koleksi untuk tiap identitas, lalu bandingkan hasil percobaan saat menguji kontrol akses. Token yang ditangkap bisa kedaluwarsa; periksa identitas yang aktif, jangan menganggap request yang dikirim ulang pasti masih terautentikasi.
Replay & variabel lingkunganApakah Replay memperbaiki request yang sengaja dibuat tidak valid sebelum dikirim?
Gunakan pengiriman Raw atau Hex jika byte HTTP/1.x harus dikirim persis seperti yang Anda buat, termasuk CR/LF yang diedit, header duplikat, atau kesalahan framing yang disengaja. Pengiriman terstruktur memiliki perilaku berbeda, termasuk opsi menghitung Content-Length. Pengiriman Raw menggunakan HTTP/1.1: framing HTTP/1.x yang tidak valid tidak bisa direpresentasikan sebagai request HTTP/2.
Panduan ReplayApakah WebSocket Replay mengulang seluruh percakapan setelah login?
WebSocket Replay membuat koneksi baru untuk mengirim pesan dan memeriksa balasan. Beberapa aplikasi membutuhkan kredensial handshake yang masih berlaku, pesan autentikasi, atau urutan berlangganan sebelum menerima pesan yang ingin Anda uji. Jalankan langkah prasyarat itu terlebih dahulu. Mengirim satu pesan lama saja belum tentu membentuk kembali sesi di sisi server.
WebSocket ReplayOtomatisasi & bukti
Bisakah saya mengotomatiskan pengujian tanpa membuat plugin?
Bisa. Gunakan Automate untuk variasi payload, workflow Convert untuk transformasi seperti merapikan format respons, workflow Active untuk entri riwayat yang dipilih, dan workflow Passive untuk memproses trafik yang ditangkap. Filter HTTPQL membantu memilih request yang relevan. Workflow menyediakan data uji request dan respons, serta pencatatan log eksekusi yang bisa diaktifkan sesuai kebutuhan.
Workflow & pengujianBisakah pengujian dimulai dari definisi API?
Replay mengimpor definisi OpenAPI 3.x yang seluruh referensinya sudah disertakan, koleksi Postman v2.1, hasil introspeksi GraphQL, dan dokumen WSDL menjadi request yang bisa diedit. Periksa nilai yang dihasilkan, kredensial, dan URL target sebelum mengirim. Referensi skema eksternal tidak diunduh saat impor; sertakan semuanya di dalam definisi. Data introspeksi GraphQL juga memerlukan endpoint target.
Jelajahi pengujian API di ReplayApa yang bisa saya harapkan dari pemindai?
Analisis pasif memeriksa trafik yang ditangkap tanpa mengirim request tambahan. Pemeriksaan aktif mengirim payload uji dan menilai responsnya. Gunakan scope dan pemilihan request untuk membatasi target, lalu validasi bukti yang ditautkan sebelum melaporkan temuan. Pemindaian membantu investigasi; bukan jaminan cakupan menyeluruh dan tidak menggantikan pengujian logika bisnis maupun otorisasi.
Pemindaian & buktiProyek & ekstensi
Di mana data trafik disimpan? Bisakah saya bekerja tanpa AI?
Data proyek desktop disimpan secara lokal. Fitur utama untuk menangkap trafik, Replay, workflow, dan analisis tidak memerlukan layanan AI. Jika Anda mengaktifkan asisten atau menghubungkan klien MCP eksternal, konteks interaksi tersebut dapat diproses oleh penyedia model yang Anda pilih. Tinjau data yang dibagikan dan perlakukan trafik, token, serta hasil ekspor sebagai data sensitif dari pengujian.
Konteks AI & konfigurasiBisakah saya mengimpor trafik yang sudah ada dan membagikan hasil pengujian?
Impor trafik HAR atau hasil ekspor Burp XML yang didukung untuk melanjutkan investigasi. Ekspor trafik HTTP sebagai HAR, JSON, CSV, atau HTTP mentah, dan ekspor temuan sebagai laporan yang menyertakan langkah reproduksi serta bukti. Gunakan backup proyek jika Anda perlu memulihkan keadaan Ogma, bukan sekadar membagikan trafik. Periksa kredensial dan data klien dalam hasil ekspor sebelum mengirimkannya kepada orang lain.
Impor, ekspor & backupBisakah saya memperluas Ogma atau menghubungkan alat AI yang sudah saya gunakan?
Buat plugin JavaScript dengan SDK, lalu instal dari folder atau paket ZIP. Server MCP bawaan memungkinkan klien AI eksternal yang kompatibel memeriksa trafik, menjalankan Replay, dan berinteraksi dengan browser Ogma. Plugin dan MCP merupakan opsi untuk memperluas alur kerja, bukan syarat untuk melakukan pengujian manual.
Panduan awal SDK pluginMasih ada pertanyaan?
Baca panduan pengaturan atau tanyakan kepada komunitas.