Najczęstsze pytania

Praktyczne odpowiedzi o przechwytywaniu ruchu, testowaniu żądań po uwierzytelnieniu, automatyzacji kontroli i przechowywaniu dowodów z testów.

Przed pierwszym testem

Czy Ogma jest bezpłatna? Czy potrzebuję konta?

Wersja desktopowa jest obecnie bezpłatna i nie wymaga konta Ogma. Możesz przechwytywać ruch, edytować i ponownie wysyłać żądania, uruchamiać workflow oraz analizować wyniki bez podłączania dostawcy AI. Ogma jest oprogramowaniem własnościowym. Jeśli zdecydujesz się korzystać z AI, opłaty dostawcy tej usługi są naliczane oddzielnie.

Pobierz Ogma
Czy mogę korzystać z własnej przeglądarki? Jak ją skonfigurować?

Wbudowana przeglądarka pozwala od razu przechwytywać ruch bez konfigurowania zewnętrznego proxy czy instalowania CA w innej przeglądarce. Możesz też używać własnej: ustaw proxy na adres nasłuchiwania Ogma i dodaj CA Ogma do zaufanych w osobnym profilu do testów. Wersje desktopowe są dostępne dla Windows, macOS i Linuksa na x64 i ARM64.

Konfiguracja przeglądarki
Jak Ogma radzi sobie z dużą ilością ruchu?

Proxy napisane w Rust korzysta z asynchronicznego wejścia/wyjścia. Interfejs Vue pobiera historię stronami, renderuje tylko wiersze tabeli w pobliżu widocznego obszaru i ładuje treść żądań oraz odpowiedzi, gdy je otwierasz. Zużycie zasobów nadal zależy od rozmiaru danych, równoległych testów i otwartych kart przeglądarki. Lekka konstrukcja nie oznacza nieograniczonej pojemności ani stałego zużycia pamięci.

Poznaj historię HTTP

Przechwytywanie ruchu i Replay

Czy mogę analizować ruch HTTPS, HTTP/2 i WebSocket?

Tak. Ogma obsługuje przechwytywanie i modyfikowanie ruchu HTTP/1.x oraz HTTP/2, analizę HTTPS przy użyciu lokalnego CA, a także przechwytywanie, modyfikowanie i ponawianie wiadomości WebSocket. Analiza HTTPS wymaga, aby klient ufał CA. Klienci stosujący certificate pinning mogą odrzucić przechwytywanie. TLS passthrough pozwala zachować połączenie, ale nie udostępnia odszyfrowanej treści.

Ustawienia proxy i TLS
Czy mogę ponawiać żądania po uwierzytelnieniu i porównywać konta testowe?

W Replay możesz edytować nagłówki Authorization i cookies, używać zmiennych środowiskowych dla tokenów i identyfikatorów kont oraz wybierać cookies z żądania, magazynu cookies lub przeglądarki Ogma. Podczas testowania kontroli dostępu zachowuj osobne sesje lub kolekcje dla każdej tożsamości i porównuj wyniki prób. Przechwycone tokeny mogą wygasnąć; sprawdzaj aktualną tożsamość, zamiast zakładać, że ponowione żądanie nadal jest uwierzytelnione.

Replay i zmienne środowiskowe
Czy Replay naprawia niepoprawnie sformatowane żądanie przed wysłaniem?

Użyj wysyłania Raw lub Hex, gdy istotne są dokładne bajty HTTP/1.x — w tym zmienione CR/LF, powielone nagłówki lub celowo niepoprawne ramkowanie. Wysyłanie strukturalne działa inaczej i może opcjonalnie obliczać Content-Length. Tryb Raw używa HTTP/1.1: niepoprawnego ramkowania HTTP/1.x nie da się przedstawić jako żądania HTTP/2.

Poradnik Replay
Czy WebSocket Replay odtwarza całą wymianę wiadomości po zalogowaniu?

WebSocket Replay otwiera nowe połączenie, w którym możesz wysyłać wiadomości i analizować odpowiedzi. Niektóre aplikacje wymagają aktualnych danych uwierzytelniających podczas handshake, wiadomości uwierzytelniającej lub sekwencji subskrypcji, zanim przyjmą testowaną wiadomość. Najpierw odtwórz te kroki. Samo wysłanie starej wiadomości nie musi odtworzyć sesji po stronie serwera.

WebSocket Replay

Automatyzacja i dowody

Czy mogę zautomatyzować test bez tworzenia wtyczki?

Tak. Użyj Automate do testowania wariantów payloadów, workflow typu Convert do przekształceń, takich jak formatowanie odpowiedzi, Active do wybranych wpisów historii, a Passive do przetwarzania przechwyconego ruchu. Filtry HTTPQL pomagają wybrać odpowiednie żądania. Workflow zawierają dane testowe żądań i odpowiedzi oraz opcjonalne logowanie wykonań.

Workflow i testowanie
Czy mogę rozpocząć testy od definicji API?

Replay importuje kompletne definicje OpenAPI 3.x, kolekcje Postman v2.1, wyniki introspekcji GraphQL i dokumenty WSDL jako edytowalne żądania. Przed wysłaniem sprawdź wygenerowane wartości, dane uwierzytelniające i docelowe adresy URL. Zewnętrzne odwołania do schematów nie są pobierane podczas importu; dołącz je do definicji. Dane introspekcji GraphQL wymagają też wskazania docelowego endpointu.

Poznaj testowanie API w Replay
Czego mogę oczekiwać od skanerów?

Analiza pasywna sprawdza przechwycony ruch bez wysyłania dodatkowych żądań. Kontrole aktywne wysyłają payloady testowe i oceniają odpowiedzi. Ustaw zakres testów i wybieraj żądania, aby kontrolować cele, a przed zgłoszeniem ustalenia zweryfikuj powiązane dowody. Skanowanie wspiera analizę; nie gwarantuje pełnego pokrycia i nie zastępuje testów logiki biznesowej ani autoryzacji.

Skanowanie i dowody

Projekty i rozszerzenia

Gdzie trafiają dane z ruchu? Czy mogę pracować bez AI?

Dane projektów desktopowych są przechowywane lokalnie. Podstawowe funkcje przechwytywania, Replay, workflow i analizy nie wymagają usług AI. Jeśli włączysz asystenta lub podłączysz zewnętrznego klienta MCP, kontekst tych interakcji może być przetwarzany przez wybranego dostawcę modelu. Sprawdzaj, co udostępniasz, i traktuj zapisy ruchu, tokeny oraz eksporty jako poufne dane z testów.

Kontekst AI i konfiguracja
Czy mogę zaimportować istniejące zapisy ruchu i udostępnić wyniki?

Importuj ruch HAR lub obsługiwane eksporty Burp XML, aby kontynuować analizę istniejących zapisów. Eksportuj ruch HTTP jako HAR, JSON, CSV lub surowy HTTP, a ustalenia jako raporty z krokami odtworzenia i dowodami. Jeśli potrzebujesz przywrócić stan Ogma, a nie tylko udostępnić ruch, użyj kopii zapasowej projektu. Przed przekazaniem eksportu sprawdź, czy zawiera dane uwierzytelniające lub dane klienta.

Import, eksport i kopie zapasowe
Czy mogę rozszerzyć Ogma lub podłączyć swoje narzędzia AI?

Twórz wtyczki JavaScript za pomocą SDK i instaluj je z folderu lub pakietu ZIP. Wbudowany serwer MCP pozwala zgodnemu zewnętrznemu klientowi AI analizować ruch, obsługiwać Replay i korzystać z przeglądarki Ogma. Wtyczki i MCP to opcjonalne rozszerzenia sposobu pracy, a nie wymóg do testów ręcznych.

Pierwsze kroki z SDK wtyczek

Masz jeszcze pytania?

Sprawdź poradniki konfiguracji lub zapytaj społeczność.