よくある質問

通信のキャプチャー、認証済みリクエストのテスト、検証の自動化、証拠の保存など、実際のテストで役立つ情報をまとめました。

テストを始める前に

Ogma は無料ですか?アカウントは必要ですか?

デスクトップ版は現在無料で利用でき、Ogma のアカウントも不要です。AI サービスに接続しなくても、通信のキャプチャー、リクエストの編集・再送、ワークフローの実行、検出結果の調査が行えます。Ogma はプロプライエタリソフトウェアです。任意で AI サービスを利用する場合、その利用料金は別途かかります。

Ogma をダウンロード
普段使っているブラウザーを利用できますか?設定は必要ですか?

内蔵ブラウザーなら、外部プロキシの設定や別のブラウザーへの CA 証明書の取り込みなしで、通信をキャプチャーできます。お使いのブラウザーを利用する場合は、プロキシを Ogma のリスナーに向け、テスト専用プロファイルで Ogma の CA 証明書を信頼するよう設定してください。デスクトップ版は Windows、macOS、Linux に対応し、x64 と ARM64 のビルドを提供しています。

ブラウザーの設定
大量の通信をキャプチャーしても扱いやすいのはなぜですか?

Rust 製のプロキシは非同期 I/O を採用しています。Vue の画面では履歴をページ単位で読み込み、表示領域付近の行だけを描画し、本文は確認するときに取得します。ただし、リソースの使用量はペイロードの大きさ、同時に実行するテスト数、開いているブラウザーのタブ数などに左右されます。軽量な設計であっても、無制限のキャプチャーや一定のメモリ使用量を保証するものではありません。

HTTP 履歴を見る

キャプチャーとリプレイ

HTTPS、HTTP/2、WebSocket の通信を確認できますか?

はい。HTTP/1.x と HTTP/2 のインターセプト、ローカル CA による HTTPS の解析、WebSocket のキャプチャー・インターセプト・リプレイに対応しています。HTTPS を解析するには、クライアントが CA 証明書を信頼している必要があります。証明書ピンニングを行うクライアントでは、インターセプトが拒否される場合があります。TLS パススルーで接続を維持することはできますが、復号された内容は確認できません。

プロキシ・TLS の設定
認証済みのリクエストを再送し、テスト用アカウントごとの差を比較できますか?

Replay では認証ヘッダーや Cookie を編集し、トークンやアカウント ID を環境変数で管理できます。Cookie は元のリクエスト、Cookie ストア、Ogma ブラウザーから選択できます。アクセス制御のテストでは、アカウントごとにセッションやコレクションを分け、各試行の結果を比較してください。取得済みのトークンは期限切れになることがあるため、再送時も認証が有効だと決めつけず、現在の認証状態を確認してください。

Replay と環境変数
Replay は不正な形式のリクエストを送信前に修正しますか?

変更した CR/LF、重複ヘッダー、意図的なフレーミングエラーなど、HTTP/1.x のバイト列をそのまま送る必要がある場合は、Raw または Hex 送信を使ってください。構造化された送信では処理が異なり、Content-Length の自動計算も選択できます。Raw 送信は HTTP/1.1 を使用します。HTTP/1.x の不正なフレーミングは HTTP/2 のリクエストでは表現できません。

Replay ガイド
WebSocket Replay でログイン後のやり取りをすべて再現できますか?

WebSocket Replay は新しい接続を作成し、メッセージの送信と応答の確認を行います。アプリケーションによっては、テストしたいメッセージを受け付ける前に、最新のハンドシェイク用認証情報、認証メッセージ、購読手順などが必要です。まずこれらの手順を再現してください。過去に取得したメッセージを一つ送るだけでは、サーバー側のセッションを再現できない場合があります。

WebSocket Replay

自動化と証拠の保存

プラグインを作らなくてもテストを自動化できますか?

はい。ペイロードを変えて試すには Automate、レスポンスの整形などの変換には Convert ワークフロー、選択した履歴の処理には Active ワークフロー、キャプチャーした通信の処理には Passive ワークフローが使えます。HTTPQL フィルターで必要なリクエストに絞り込むこともできます。ワークフローにはリクエスト・レスポンスのテストデータがあり、実行ログも必要に応じて有効にできます。

ワークフローとテスト
API 定義からテストを始められますか?

Replay は、必要な情報が一つにまとまった OpenAPI 3.x 定義、Postman v2.1 コレクション、GraphQL イントロスペクションの結果、WSDL ドキュメントから、編集可能なリクエストを生成します。送信前に、生成された値、認証情報、対象 URL を確認してください。インポート時に外部スキーマの参照先は取得されないため、あらかじめ定義に含めてください。GraphQL のイントロスペクションデータには、対象エンドポイントの指定も必要です。

Replay の API テストを見る
スキャンでどこまで検証できますか?

パッシブ解析は追加のリクエストを送らず、キャプチャー済みの通信を調べます。アクティブチェックはテスト用ペイロードを送信し、レスポンスを検証します。スコープの設定やリクエストの選択でテスト対象を制御し、検出結果を報告する前に関連する証拠を確認してください。スキャンは調査を支援する機能であり、網羅性を保証したり、ビジネスロジックや認可のテストを代替したりするものではありません。

スキャンと証拠

プロジェクトと拡張機能

通信データはどこに保存されますか?AI なしでも使えますか?

デスクトップ版のプロジェクトデータはローカルに保存されます。通信のキャプチャー、Replay、ワークフロー、解析などの基本機能に AI サービスは不要です。アシスタントを有効にしたり、外部 MCP クライアントを接続したりすると、やり取りに使われるコンテキストが選択したモデルの提供元で処理される場合があります。共有する内容を確認し、通信データ、トークン、エクスポートファイルはテストに関わる機密情報として扱ってください。

AI のコンテキストと設定
既存の通信データを取り込み、テスト結果を共有できますか?

HAR 形式の通信データや、対応する Burp XML エクスポートを取り込んで、調査を続けられます。HTTP 通信は HAR、JSON、CSV、Raw HTTP でエクスポートでき、検出結果は再現手順と証拠を含むレポートとして出力できます。通信の共有だけでなく Ogma の状態を復元したい場合は、プロジェクトのバックアップを使ってください。他の人に渡す前に、認証情報や顧客データが含まれていないか確認してください。

インポート・エクスポート・バックアップ
Ogma を拡張したり、普段使っている AI ツールと接続したりできますか?

SDK で JavaScript プラグインを作成し、フォルダーや ZIP パッケージからインストールできます。内蔵 MCP サーバーを使えば、対応する外部 AI クライアントから通信の確認、Replay の操作、Ogma ブラウザーとのやり取りが行えます。プラグインと MCP はワークフローを拡張するための任意の機能であり、手動テストに必須ではありません。

プラグイン SDK クイックスタート

ほかにご質問はありますか?

設定ガイドを確認するか、コミュニティでご相談ください。