Perguntas frequentes
Respostas práticas para capturar tráfego, testar requisições autenticadas, automatizar verificações e preservar as evidências dos seus testes.
Antes dos primeiros testes
O Ogma é gratuito? Preciso de uma conta?
Atualmente, o aplicativo de desktop é gratuito e não exige uma conta do Ogma. Você pode capturar tráfego, editar e reenviar requisições, executar fluxos de trabalho e investigar achados sem conectar um provedor de IA. O Ogma é software proprietário. Se optar por usar um provedor de IA, os custos desse serviço são cobrados separadamente.
Baixar OgmaPosso usar meu navegador? O que preciso configurar?
Com o navegador integrado, você começa a capturar tráfego sem configurar um proxy externo nem importar uma CA em outro navegador. Se preferir usar seu próprio navegador, aponte o proxy para a porta de escuta do Ogma e adicione a CA do Ogma como confiável em um perfil dedicado aos testes. O aplicativo está disponível para Windows, macOS e Linux, nas arquiteturas x64 e ARM64.
Configuração do navegadorComo o Ogma lida com um histórico de tráfego extenso?
O proxy em Rust usa entrada e saída assíncronas. A interface Vue carrega o histórico por páginas, renderiza apenas as linhas próximas à área visível e busca os corpos das requisições e respostas quando você os inspeciona. O consumo de recursos depende do tamanho dos dados, dos testes simultâneos e das abas abertas. Um design leve não significa capturas ilimitadas nem um consumo fixo de memória.
Conheça o histórico HTTPCaptura e Replay
Posso inspecionar tráfego HTTPS, HTTP/2 e WebSocket?
Sim. O Ogma permite interceptar HTTP/1.x e HTTP/2, inspecionar HTTPS com sua CA local e capturar, interceptar e reproduzir mensagens WebSocket. Para inspecionar HTTPS, o cliente precisa confiar na CA. Clientes que usam certificate pinning podem rejeitar a interceptação. O modo TLS passthrough mantém a conexão, mas não permite visualizar o conteúdo descriptografado.
Configurações de proxy e TLSPosso reenviar requisições autenticadas e comparar contas de teste?
O Replay permite editar cabeçalhos de autorização e cookies, usar variáveis de ambiente para tokens e IDs de conta, e escolher cookies da requisição, do repositório de cookies ou do navegador do Ogma. Separe as sessões ou coleções por identidade e compare as tentativas ao testar controles de acesso. Tokens capturados podem expirar: confira qual identidade está autenticada antes de confiar em uma requisição reenviada.
Replay e variáveis de ambienteO Replay corrige requisições malformadas antes de enviá-las?
Use os modos de envio Raw ou Hex quando precisar preservar os bytes exatos de HTTP/1.x, incluindo alterações em CR/LF, cabeçalhos duplicados ou erros deliberados na delimitação da mensagem. O envio estruturado tem outro comportamento e oferece o cálculo opcional de Content-Length. O envio Raw usa HTTP/1.1: uma delimitação malformada de HTTP/1.x não pode ser representada como uma requisição HTTP/2.
Guia do ReplayO WebSocket Replay reproduz toda a conversa de uma sessão autenticada?
O WebSocket Replay abre uma nova conexão para você enviar mensagens e inspecionar as respostas. Algumas aplicações exigem credenciais atualizadas no handshake, uma mensagem de autenticação ou uma sequência de mensagens para assinar um canal antes de aceitar a mensagem que você quer testar. Reproduza esses passos primeiro: uma mensagem antiga, sozinha, pode não recriar a sessão no servidor.
WebSocket ReplayAutomação e evidências
Posso automatizar testes sem criar um plugin?
Sim. Use o Automate para testar variações de payloads, fluxos Convert para transformar conteúdo, como formatar uma resposta, fluxos Active para processar entradas selecionadas do histórico e fluxos Passive para trabalhar com o tráfego capturado. Os filtros HTTPQL ajudam a selecionar as requisições que realmente interessam. Os fluxos incluem dados de teste de requisições e respostas, além de um registro opcional das execuções.
Fluxos de trabalho e testesPosso começar os testes a partir de uma definição de API?
O Replay transforma definições autocontidas de OpenAPI 3.x, coleções Postman v2.1, resultados de introspecção GraphQL e documentos WSDL em requisições editáveis. Revise os valores gerados, as credenciais e as URLs de destino antes do envio. A importação não busca referências externas dos esquemas: inclua essas referências na própria definição. Para GraphQL, também é necessário informar o endpoint de destino.
Conheça os testes de API no ReplayO que os scanners de segurança conseguem verificar?
A análise passiva examina o tráfego capturado sem enviar novas requisições. As verificações ativas enviam payloads de teste e avaliam as respostas. Defina o escopo e selecione as requisições para controlar onde os testes serão feitos. Valide as evidências vinculadas antes de relatar um achado. O escaneamento apoia a investigação, mas não garante cobertura completa nem substitui testes de lógica de negócio e autorização.
Escaneamento e evidênciasProjetos e extensões
Onde os dados do tráfego ficam? Posso trabalhar sem IA?
Os dados dos projetos de desktop ficam armazenados localmente. A captura de tráfego, o Replay, os fluxos de trabalho e a análise não exigem um serviço de IA. Se você ativar o assistente ou conectar um cliente MCP externo, o provedor de modelo escolhido poderá processar o contexto dessas interações. Revise o que compartilha e trate capturas, tokens e exportações como dados sensíveis da avaliação.
Contexto e configuração de IAPosso importar capturas existentes e compartilhar os resultados?
Importe tráfego HAR ou exportações XML compatíveis do Burp para continuar a investigação de capturas existentes. Exporte tráfego HTTP como HAR, JSON, CSV ou HTTP bruto, e gere relatórios de achados com passos de reprodução e evidências. Para restaurar o estado do Ogma, use um backup do projeto, não apenas uma exportação de tráfego. Verifique se há credenciais ou dados do cliente nas exportações antes de compartilhá-las.
Importações, exportações e backupsPosso ampliar o Ogma ou conectar minhas ferramentas de IA?
Crie plugins JavaScript com o SDK e instale-os a partir de uma pasta ou de um arquivo ZIP. O servidor MCP integrado permite que um cliente de IA externo compatível inspecione o tráfego, use o Replay e interaja com o navegador do Ogma. Plugins e MCP são opções para ampliar sua forma de trabalhar, não requisitos para os testes manuais.
Primeiros passos com o SDK de pluginsAinda tem dúvidas?
Consulte os guias de configuração ou converse com a comunidade.