Ogma で行う Web セキュリティテスト

ペネトレーションテスター、セキュリティエンジニア、バグバウンティハンターのためのインターセプトプロキシとテストツール。通信を捉えてアプリケーションの挙動を調べ、証拠をプロジェクトにまとめて保存できます。

Ogma / HTTP 履歴
Ogma を開いています…

リクエストとレスポンスを並べて、キャプチャー済みの通信を確認できます。

ガイドを見る

通信のインターセプトと解析

アプリケーションが何を送り、サーバーがどう応答するかを確認できます。HTTP と WebSocket の通信を調べ、一時停止して内容を変更し、ホスト、パス、内容から必要な通信に絞り込めます。

  • リクエストとレスポンスのヘッダー・本文を確認
  • HTTPQL でキャプチャー済みの通信を検索
  • Sitemap で発見したホストとパスを確認
  • スコープ、フィルター、Match & Replace ルールを適用

リクエストの再送とペイロードのテスト

キャプチャーしたリクエストを Replay に送り、変更によってアプリケーションの挙動がどう変わるかを検証します。試行ごとの結果を比較し、関連するテストをまとめて管理できます。複数のペイロードを試すには Automate を使います。

  • リクエストを編集し、各試行のレスポンスを比較
  • 保存したセッションをコレクションで整理
  • WebSocket Replay で接続し、メッセージを送信・確認
  • ペイロードリストでリクエストパラメーターをテスト

API 定義からテストを始める。

OpenAPI、Postman、GraphQL のイントロスペクション結果、WSDL を Replay に取り込めます。生成されたリクエストを確認し、認証情報を追加して、調べたい挙動をテストしましょう。

繰り返し使えるワークフロー

繰り返す処理をワークフローにまとめ、何度でも実行できます。内容の変換、選択した履歴の処理、通信をキャプチャーした際のロジック実行を、毎回手作業で行う必要はありません。

  • Convert ワークフローで入力内容を変換
  • Active ワークフローで選択した通信を処理
  • Passive ワークフローでキャプチャーした通信を処理
  • リクエスト・レスポンスのテストデータで検証し、実行ログを確認

ブラウザー操作と MCP

いつもの通信データやテストツールを、AI エージェントからも利用できます。内蔵 MCP サーバーを通じて、リクエストの確認、テストの再実行、Ogma ブラウザー上のページ操作が行えます。内蔵アシスタント Ask Bob は、設定した AI サービスと連携します。

  • ページを移動し、スナップショットを確認してフォームに入力
  • ブラウザー操作とキャプチャーした通信を同じ環境で確認
  • アカウントごとに独立したブラウザーコンテキストを使用
  • テストの証拠となるリクエストとスクリーンショットを収集

スキャン・検出結果・証拠

手動の調査に、パッシブ解析や対象を絞ったアクティブチェックを組み合わせられます。確認した挙動を記録し、裏付けとなる通信を関連付け、ノートもテストと一緒に保存できます。

  • キャプチャーした通信のパッシブ解析結果を確認
  • 選択した対象にアクティブチェックを実行
  • 検出結果に証拠となるリクエストとレスポンスを関連付け
  • キャプチャーした通信をエクスポートして詳しく分析

ローカルプロジェクトと JavaScript プラグイン

テストごとにプロジェクトを分け、自分の作業に合うようにツールを拡張できます。既存のプラグインをインストールすることも、JavaScript SDK で独自のプラグインを作ることもできます。

  • テストデータをローカルプロジェクトに保存
  • プロジェクトのノートと保存したテストを一元管理
  • フォルダーや ZIP パッケージからプラグインをインストール
  • 独自の JavaScript ツールを作成・共有

お使いの環境に合う版をダウンロード。

Ogma をダウンロード