Domande frequenti
Risposte pratiche sulla cattura del traffico, i test con richieste autenticate, l'automazione delle verifiche e la conservazione delle prove.
Prima di iniziare i test
Ogma è gratuito? Serve un account per usarlo?
La versione desktop è attualmente gratuita e non richiede un account Ogma. Puoi catturare il traffico, modificare e reinviare richieste, eseguire workflow e analizzare i risultati senza collegare un servizio di IA. Ogma è un software proprietario; se scegli di usare un servizio di IA, i relativi costi sono separati.
Scarica OgmaPosso usare il mio browser? Come devo configurarlo?
Con il browser integrato puoi iniziare a catturare traffico senza configurare un proxy esterno né importare una CA in un altro browser. Se preferisci usare il tuo browser, imposta il proxy sul listener di Ogma e considera attendibile la CA di Ogma in un profilo dedicato ai test. La versione desktop è disponibile per Windows, macOS e Linux, con build x64 e ARM64.
Configurazione del browserCome fa Ogma a gestire grandi volumi di traffico?
Il proxy in Rust usa I/O asincrono. L'interfaccia Vue carica la cronologia a pagine, visualizza solo le righe vicine all'area visibile e recupera i corpi dei messaggi quando li apri. Il consumo di risorse dipende comunque dalle dimensioni dei payload, dai test simultanei e dalle schede del browser aperte. Un'architettura leggera non garantisce catture illimitate né un consumo di memoria costante.
Scopri la cronologia HTTPCattura e reinvio
Posso analizzare traffico HTTPS, HTTP/2 e WebSocket?
Sì. Ogma supporta l'intercettazione di HTTP/1.x e HTTP/2, l'analisi di HTTPS tramite la CA locale e la cattura, l'intercettazione e il reinvio dei messaggi WebSocket. Per analizzare HTTPS, il client deve considerare attendibile la CA. I client che usano il certificate pinning possono rifiutare l'intercettazione: il passthrough TLS può mantenere la connessione, ma non permette di vedere il contenuto decifrato.
Impostazioni del proxy e di TLSPosso reinviare richieste autenticate e confrontare account di test?
Replay permette di modificare header di autorizzazione e cookie, usare variabili d'ambiente per token e ID degli account e scegliere i cookie dalla richiesta, dall'archivio dei cookie o dal browser di Ogma. Nei test del controllo degli accessi, tieni sessioni o raccolte separate per ogni identità e confronta i tentativi. I token catturati possono scadere: verifica l'identità corrente, senza presumere che la richiesta reinviata sia ancora autenticata.
Replay e variabili d'ambienteReplay corregge le richieste malformate prima di inviarle?
Usa l'invio Raw o Hex quando devi preservare esattamente i byte HTTP/1.x, ad esempio CR/LF modificati, header duplicati o errori intenzionali di framing. L'invio strutturato si comporta diversamente e consente, tra l'altro, il calcolo opzionale di Content-Length. L'invio Raw usa HTTP/1.1: il framing malformato di HTTP/1.x non può essere rappresentato in una richiesta HTTP/2.
Guida a ReplayWebSocket Replay ricrea l'intero scambio di messaggi dopo il login?
WebSocket Replay apre una nuova connessione su cui puoi inviare messaggi e leggere le risposte. Alcune applicazioni richiedono credenziali aggiornate per l'handshake, un messaggio di autenticazione o una sequenza di sottoscrizione prima di accettare il messaggio da testare. Riproduci prima questi passaggi: un vecchio messaggio catturato, da solo, potrebbe non ricreare la sessione sul server.
WebSocket ReplayAutomazione e prove
Posso automatizzare i test senza creare un plugin?
Sì. Usa Automate per provare varianti dei payload, i workflow Convert per trasformare contenuti, ad esempio formattare una risposta, i workflow Active per elaborare voci selezionate della cronologia e i workflow Passive per il traffico catturato. Con i filtri HTTPQL puoi concentrarti sulle richieste che ti interessano. I workflow includono dati di test per richieste e risposte e log di esecuzione attivabili quando servono.
Workflow e testPosso iniziare i test da una definizione API?
Replay genera richieste modificabili a partire da definizioni OpenAPI 3.x autosufficienti, raccolte Postman v2.1, risultati di introspezione GraphQL e documenti WSDL. Prima di inviarle, controlla i valori generati, le credenziali e gli URL di destinazione. I riferimenti a schemi esterni non vengono scaricati durante l'importazione: includili nella definizione. Per i dati di introspezione GraphQL occorre anche indicare l'endpoint di destinazione.
Scopri i test API in ReplayChe cosa posso aspettarmi dalle scansioni?
L'analisi passiva esamina il traffico catturato senza inviare nuove richieste. Le verifiche attive inviano payload di test e analizzano le risposte. Definisci l'ambito e seleziona le richieste per controllare dove eseguire i test, poi verifica le prove associate prima di segnalare un problema. Le scansioni aiutano l'indagine, ma non garantiscono una copertura completa e non sostituiscono i test della logica applicativa e dell'autorizzazione.
Scansioni e proveProgetti ed estensioni
Dove vengono salvati i dati del traffico? Posso lavorare senza IA?
I dati dei progetti desktop vengono salvati in locale. Cattura, Replay, workflow e analisi non richiedono un servizio di IA. Se attivi l'assistente o colleghi un client MCP esterno, il contesto delle interazioni potrebbe essere elaborato dal fornitore del modello che hai scelto. Controlla ciò che condividi e tratta traffico catturato, token ed esportazioni come dati sensibili dell'attività di test.
Contesto e configurazione dell'IAPosso importare traffico già catturato e condividere i risultati?
Importa traffico HAR o esportazioni Burp XML supportate per proseguire l'analisi di catture esistenti. Puoi esportare il traffico HTTP in HAR, JSON, CSV o HTTP grezzo e i risultati in report con passaggi di riproduzione e prove. Se devi ripristinare lo stato di Ogma, e non soltanto condividere il traffico, usa un backup del progetto. Prima di inviare un'esportazione ad altri, verifica che non contenga credenziali o dati del cliente.
Importazioni, esportazioni e backupPosso estendere Ogma o collegare gli strumenti di IA che uso già?
Con lo SDK puoi creare plugin JavaScript e installarli da una cartella o da un pacchetto ZIP. Il server MCP integrato consente a un client IA esterno compatibile di analizzare il traffico, usare Replay e interagire con il browser di Ogma. Plugin e MCP sono opzioni per estendere il tuo flusso di lavoro: non sono necessari per i test manuali.
Guida rapida allo SDK per pluginHai altre domande?
Consulta le guide di configurazione o chiedi alla community.