Veelgestelde vragen

Praktische antwoorden over het vastleggen van verkeer, het testen van geauthenticeerde requests, automatische controles en het bewaren van bewijs.

Voor je eerste test

Is Ogma gratis en heb ik een account nodig om te testen?

De desktoptoolkit is momenteel gratis te gebruiken, zonder Ogma-account. Je kunt verkeer vastleggen, requests aanpassen en opnieuw versturen, workflows uitvoeren en bevindingen onderzoeken zonder een AI-provider te koppelen. Ogma is propriëtaire software; eventuele kosten voor een AI-provider staan hier los van.

Download Ogma
Kan ik mijn eigen browser gebruiken of moet ik een browser instellen?

Met de ingebouwde browser kun je meteen verkeer vastleggen, zonder een externe proxy in te stellen of een CA-certificaat in een andere browser te importeren. Je kunt ook je eigen browser gebruiken: stel de proxy in op het luisteradres van Ogma en vertrouw de Ogma-CA in een apart browserprofiel voor tests. Desktopversies zijn beschikbaar voor Windows, macOS en Linux op x64 en ARM64.

Browser instellen
Hoe houdt Ogma grote hoeveelheden vastgelegd verkeer werkbaar?

De Rust-proxy gebruikt asynchrone I/O. De Vue-interface laadt de geschiedenis in pagina's, rendert alleen tabelrijen rond het zichtbare gedeelte en haalt bodies op wanneer je ze bekijkt. Het resourcegebruik hangt nog steeds af van de grootte van payloads, gelijktijdige tests en open browsertabs. Een lichtgewicht ontwerp betekent niet dat je onbeperkt verkeer kunt vastleggen of dat het geheugengebruik altijd gelijk blijft.

Ontdek de HTTP-geschiedenis

Verkeer vastleggen en Replay

Kan ik HTTPS-, HTTP/2- en WebSocket-verkeer inspecteren?

Ja. Ogma ondersteunt het onderscheppen van HTTP/1.x en HTTP/2, HTTPS-inspectie via een lokale CA en het vastleggen, onderscheppen en opnieuw versturen van WebSocket-berichten. Voor HTTPS-inspectie moet de client de CA vertrouwen. Clients met certificate pinning kunnen onderschepping weigeren. TLS-passthrough kan de verbinding intact houden, maar geeft geen toegang tot ontsleutelde inhoud.

Proxy- en TLS-instellingen
Kan ik geauthenticeerde requests opnieuw versturen en testaccounts vergelijken?

In Replay kun je autorisatieheaders en cookies aanpassen, omgevingsvariabelen gebruiken voor tokens en account-ID's en cookies kiezen uit het request, de cookie jar of Ogma Browser. Gebruik aparte sessies of collecties voor elke identiteit en vergelijk pogingen bij het testen van toegangscontrole. Vastgelegde tokens kunnen verlopen; controleer de huidige identiteit en ga er niet vanuit dat een opnieuw verstuurd request nog geauthenticeerd is.

Replay en omgevingsvariabelen
Herstelt Replay een ongeldig request voordat het wordt verstuurd?

Gebruik Raw of Hex als de exacte HTTP/1.x-bytes behouden moeten blijven, bijvoorbeeld bij aangepaste CR/LF-tekens, dubbele headers of opzettelijke framingfouten. Gestructureerd versturen werkt anders, onder meer met optionele berekening van Content-Length. Raw versturen gebruikt HTTP/1.1: ongeldige HTTP/1.x-framing kan niet als HTTP/2-request worden weergegeven.

Replay-handleiding
Speelt WebSocket Replay het hele gesprek van een ingelogde sessie opnieuw af?

Je krijgt een nieuwe verbinding om berichten te versturen en antwoorden te bekijken. Sommige applicaties vereisen actuele handshakegegevens, een authenticatiebericht of een reeks abonnementsberichten voordat ze het te testen bericht accepteren. Verstuur eerst die voorbereidende berichten opnieuw. Een oud vastgelegd bericht alleen herstelt mogelijk niet de sessie aan de serverkant.

WebSocket Replay

Automatisering en bewijs

Kan ik een test automatiseren zonder een plugin te bouwen?

Ja. Gebruik Automate voor variaties in payloads, Convert-workflows voor transformaties zoals het formatteren van een response, Active-workflows voor geselecteerde geschiedenisregels en Passive-workflows voor vastgelegd verkeer. Met HTTPQL-filters richt je je op de requests die je daadwerkelijk wilt testen. Workflows bieden testvoorbeelden voor requests en responses en optionele logging van uitvoeringen.

Workflows en testen
Kan ik vanuit een API-definitie beginnen met testen?

Replay importeert op zichzelf staande OpenAPI 3.x-definities, Postman v2.1-collecties, GraphQL-introspectieresultaten en WSDL-documenten als bewerkbare requests. Controleer gegenereerde waarden, inloggegevens en doel-URL's voordat je ze verstuurt. Externe schemareferenties worden niet opgehaald tijdens de import; neem ze op in de definitie. GraphQL-introspectiedata hebben ook het endpoint van het doel nodig.

API's testen in Replay
Wat kan ik van de scanners verwachten?

Passieve analyse controleert vastgelegd verkeer zonder extra requests te versturen. Actieve controles versturen testpayloads en beoordelen de responses. Bepaal met scope en geselecteerde requests waar je test en controleer het gekoppelde bewijs voordat je een bevinding rapporteert. Scans ondersteunen je onderzoek, maar garanderen geen volledige dekking en vervangen geen tests van bedrijfslogica en autorisatie.

Scans en bewijs

Projecten en uitbreidingen

Waar gaat klantverkeer naartoe en kan ik zonder AI werken?

Gegevens van desktopprojecten worden lokaal opgeslagen. De kernfuncties voor verkeersopname, Replay, workflows en analyse hebben geen AI-dienst nodig. Als je de assistent inschakelt of een externe MCP-client koppelt, kan de context van die interacties door je gekozen modelprovider worden verwerkt. Controleer wat je deelt en behandel verkeer, tokens en exports als vertrouwelijke onderzoeksgegevens.

AI-context en configuratie
Kan ik eerder vastgelegd verkeer importeren en mijn resultaten delen?

Importeer HAR-verkeer of ondersteunde Burp XML-exports om bestaand verkeer verder te onderzoeken. Exporteer HTTP-verkeer als HAR, JSON, CSV of ruwe HTTP en bevindingen als rapporten met reproductiestappen en bewijs. Gebruik een projectback-up om de Ogma-status te herstellen, niet alleen om verkeer te delen. Controleer exports op inloggegevens en klantdata voordat je ze doorstuurt.

Import, export en back-ups
Kan ik Ogma uitbreiden of mijn eigen AI-tools koppelen?

Bouw JavaScript-plugins met de SDK en installeer ze vanuit een map of ZIP-pakket. Via de ingebouwde MCP-server kan een compatibele externe AI-client verkeer inspecteren, Replay bedienen en met de Ogma-browser werken. Plugins en MCP zijn optionele uitbreidingen van je workflow, geen vereisten voor handmatig testen.

Snel aan de slag met de plugin-SDK

Nog een vraag?

Bekijk de installatiehandleidingen of vraag het de community.