테스트를 시작하기 전에
Ogma는 무료인가요? 계정이 필요한가요?
데스크톱 버전은 현재 무료이며 Ogma 계정도 필요하지 않습니다. AI 서비스를 연결하지 않아도 트래픽 캡처, 요청 편집 및 재전송, 워크플로 실행, 발견 사항 분석을 할 수 있습니다. Ogma는 독점 소프트웨어입니다. 선택적으로 AI 서비스를 이용할 경우 해당 서비스의 이용 요금은 별도입니다.
Ogma 다운로드기존에 쓰던 브라우저를 사용할 수 있나요? 설정은 어떻게 하나요?
내장 브라우저를 쓰면 외부 프록시를 설정하거나 다른 브라우저에 CA를 가져오지 않고 바로 트래픽을 캡처할 수 있습니다. 기존 브라우저를 사용하려면 프록시를 Ogma 리스너로 설정하고, 테스트 전용 프로필에서 Ogma CA를 신뢰하도록 설정하세요. 데스크톱 빌드는 Windows, macOS, Linux용으로 제공되며 x64와 ARM64를 지원합니다.
브라우저 설정트래픽이 많아져도 어떻게 효율적으로 다룰 수 있나요?
Rust 프록시는 비동기 I/O를 사용합니다. Vue 인터페이스는 기록을 페이지 단위로 불러오고, 화면에 보이는 영역 주변의 행만 렌더링하며, 본문은 열어 볼 때 가져옵니다. 다만 리소스 사용량은 페이로드 크기, 동시 테스트 수, 열린 브라우저 탭 수에 따라 달라집니다. 가벼운 설계가 무제한 캡처나 일정한 메모리 사용량을 보장하는 것은 아닙니다.
HTTP 기록 알아보기캡처와 재전송
HTTPS, HTTP/2, WebSocket 트래픽도 분석할 수 있나요?
네. HTTP/1.x와 HTTP/2 가로채기, 로컬 CA를 통한 HTTPS 분석, WebSocket 캡처·가로채기·재전송을 지원합니다. HTTPS를 분석하려면 클라이언트가 CA를 신뢰해야 합니다. 인증서 피닝을 사용하는 클라이언트는 가로채기를 거부할 수 있습니다. TLS 패스스루로 연결을 유지할 수는 있지만, 복호화된 내용은 볼 수 없습니다.
프록시 및 TLS 설정인증된 요청을 재전송하고 테스트 계정별 결과를 비교할 수 있나요?
Replay에서는 Authorization 헤더와 쿠키를 편집하고, 토큰과 계정 ID를 환경 변수로 관리하며, 원래 요청·쿠키 저장소·Ogma 브라우저에서 쿠키를 선택할 수 있습니다. 접근 제어를 테스트할 때는 계정별로 세션이나 컬렉션을 나누고 각 시도의 결과를 비교하세요. 캡처한 토큰은 만료될 수 있으므로, 재전송 시에도 인증이 유효하다고 가정하지 말고 현재 인증된 사용자를 확인해야 합니다.
Replay와 환경 변수Replay는 잘못된 형식의 요청을 전송 전에 수정하나요?
수정한 CR/LF, 중복 헤더, 의도적인 메시지 프레이밍 오류 등 HTTP/1.x 바이트를 그대로 보내야 한다면 Raw 또는 Hex 전송을 사용하세요. 구조화된 전송은 처리 방식이 다르며 Content-Length 자동 계산도 선택할 수 있습니다. Raw 전송은 HTTP/1.1을 사용합니다. 잘못된 HTTP/1.x 프레이밍은 HTTP/2 요청으로 표현할 수 없습니다.
Replay 가이드WebSocket Replay로 로그인 후의 메시지 교환을 모두 재현할 수 있나요?
WebSocket Replay는 새 연결을 만들어 메시지를 보내고 응답을 확인할 수 있게 합니다. 일부 앱은 테스트할 메시지를 받기 전에 최신 핸드셰이크 인증 정보, 인증 메시지, 구독 절차 등을 요구합니다. 먼저 필요한 절차를 재현하세요. 예전에 캡처한 메시지 하나만 보내서는 서버의 세션이 재현되지 않을 수 있습니다.
WebSocket Replay자동화와 증거 수집
플러그인을 만들지 않아도 테스트를 자동화할 수 있나요?
네. Automate로 여러 페이로드를 시험하고, Convert 워크플로로 응답 서식 정리 같은 변환을 수행할 수 있습니다. Active 워크플로는 선택한 기록을, Passive 워크플로는 캡처한 트래픽을 처리합니다. HTTPQL 필터로 필요한 요청만 골라낼 수도 있습니다. 워크플로에는 요청·응답 테스트 데이터가 제공되며 실행 로그는 필요할 때 켤 수 있습니다.
워크플로와 테스트API 정의를 가져와서 테스트를 시작할 수 있나요?
Replay는 필요한 정보가 모두 포함된 OpenAPI 3.x 정의, Postman v2.1 컬렉션, GraphQL 인트로스펙션 결과, WSDL 문서를 편집 가능한 요청으로 변환합니다. 전송 전에 생성된 값, 인증 정보, 대상 URL을 확인하세요. 가져오기 중에는 외부 스키마 참조를 내려받지 않으므로 미리 정의에 포함해야 합니다. GraphQL 인트로스펙션 데이터를 사용하려면 대상 엔드포인트도 지정해야 합니다.
Replay의 API 테스트 알아보기스캔으로 어디까지 검증할 수 있나요?
패시브 분석은 추가 요청 없이 캡처한 트래픽을 검사합니다. 액티브 검사는 테스트 페이로드를 보내고 응답을 분석합니다. 테스트 범위와 요청 선택으로 검사 대상을 제어하고, 발견 사항을 보고하기 전에 연결된 증거를 검증하세요. 스캔은 조사를 돕는 기능이며 완전한 검사 범위를 보장하거나 비즈니스 로직·인가 테스트를 대신하지는 않습니다.
스캔과 증거프로젝트와 확장 기능
트래픽 데이터는 어디에 저장되나요? AI 없이도 사용할 수 있나요?
데스크톱 프로젝트 데이터는 로컬에 저장됩니다. 캡처, Replay, 워크플로, 분석 같은 핵심 기능에는 AI 서비스가 필요하지 않습니다. 어시스턴트를 켜거나 외부 MCP 클라이언트를 연결하면 해당 상호작용에 사용되는 컨텍스트가 선택한 모델 제공업체에서 처리될 수 있습니다. 공유할 내용을 확인하고, 캡처 데이터·토큰·내보낸 파일은 테스트와 관련된 민감한 정보로 취급하세요.
AI 컨텍스트와 설정기존에 캡처한 데이터를 가져오고 결과를 공유할 수 있나요?
HAR 트래픽이나 지원되는 Burp XML 내보내기 파일을 가져와 기존 데이터를 계속 분석할 수 있습니다. HTTP 트래픽은 HAR, JSON, CSV, 원시 HTTP로 내보낼 수 있고, 발견 사항은 재현 절차와 증거를 포함한 보고서로 내보낼 수 있습니다. 트래픽 공유가 아니라 Ogma의 상태를 복원하려면 프로젝트 백업을 사용하세요. 다른 사람에게 전달하기 전에 인증 정보나 고객 데이터가 포함되어 있는지 확인해야 합니다.
가져오기, 내보내기, 백업Ogma를 확장하거나 기존 AI 도구를 연결할 수 있나요?
SDK로 JavaScript 플러그인을 만들고 폴더나 ZIP 패키지에서 설치할 수 있습니다. 내장 MCP 서버를 통해 호환되는 외부 AI 클라이언트가 트래픽을 분석하고, Replay를 조작하고, Ogma 브라우저와 상호작용할 수 있습니다. 플러그인과 MCP는 작업 흐름을 확장하는 선택 기능이며 수동 테스트에 필수는 아닙니다.
플러그인 SDK 빠른 시작