Частые вопросы

Практические ответы о перехвате трафика, тестировании аутентифицированных запросов, автоматизации проверок и сохранении доказательств.

Перед началом тестирования

Ogma бесплатна? Нужна ли учётная запись?

Десктопная версия сейчас бесплатна и не требует учётной записи Ogma. Перехватывать трафик, редактировать и повторно отправлять запросы, запускать рабочие процессы и анализировать результаты можно без подключения ИИ-сервиса. Ogma — проприетарное ПО; если вы решите использовать ИИ-сервис, его услуги оплачиваются отдельно.

Скачать Ogma
Можно ли использовать свой браузер и как его настроить?

Во встроенном браузере можно сразу перехватывать трафик: настраивать внешний прокси и импортировать CA в другой браузер не нужно. Для своего браузера укажите адрес прокси Ogma и добавьте CA Ogma в доверенные в отдельном профиле для тестирования. Десктопные сборки доступны для Windows, macOS и Linux на x64 и ARM64.

Настройка браузера
Как Ogma работает с большим объёмом перехваченного трафика?

Прокси на Rust использует асинхронный ввод-вывод. Интерфейс на Vue загружает историю постранично, отрисовывает только строки рядом с видимой областью и запрашивает тела сообщений при просмотре. Расход ресурсов всё равно зависит от размера данных, числа параллельных тестов и открытых вкладок браузера. Лёгкая архитектура не означает неограниченный перехват или фиксированное потребление памяти.

Подробнее об истории HTTP

Перехват и повторная отправка

Можно ли анализировать HTTPS, HTTP/2 и WebSocket?

Да. Ogma поддерживает перехват HTTP/1.x и HTTP/2, анализ HTTPS через локальный CA, а также запись, перехват и повторную отправку сообщений WebSocket. Для анализа HTTPS клиент должен доверять CA. Клиенты с certificate pinning могут отклонить перехват: сквозная передача TLS позволяет сохранить соединение, но не даёт доступа к расшифрованному содержимому.

Настройки прокси и TLS
Можно ли повторно отправлять аутентифицированные запросы и сравнивать тестовые аккаунты?

В Replay можно редактировать заголовки авторизации и cookie, хранить токены и ID аккаунтов в переменных окружения, а также выбирать cookie из запроса, хранилища cookie или браузера Ogma. При проверке контроля доступа используйте отдельные сессии или коллекции для каждой учётной записи и сравнивайте попытки. Перехваченные токены могут истечь: проверяйте, от чьего имени выполняется запрос, а не рассчитывайте на то, что аутентификация всё ещё действует.

Replay и переменные окружения
Исправляет ли Replay некорректные запросы перед отправкой?

Используйте отправку Raw или Hex, если важно сохранить точные байты HTTP/1.x, включая изменённые CR/LF, повторяющиеся заголовки или намеренные ошибки в границах сообщений. Структурированная отправка работает иначе и, в частности, позволяет включить расчёт Content-Length. Raw использует HTTP/1.1: некорректное разделение сообщений HTTP/1.x нельзя представить в виде запроса HTTP/2.

Руководство по Replay
Воспроизводит ли WebSocket Replay весь обмен сообщениями после входа?

WebSocket Replay создаёт новое соединение, в котором можно отправлять сообщения и изучать ответы. Некоторые приложения требуют актуальные данные для аутентификации при установлении соединения, сообщение входа или последовательность подписки, прежде чем принять тестируемое сообщение. Сначала воспроизведите эти шаги: одного старого сообщения может быть недостаточно для восстановления сессии на сервере.

WebSocket Replay

Автоматизация и доказательства

Можно ли автоматизировать тесты без разработки плагина?

Да. Automate позволяет перебирать тестовые данные, процессы Convert — преобразовывать содержимое, например форматировать ответы, Active — обрабатывать выбранные записи истории, а Passive — перехваченный трафик. Фильтры HTTPQL помогают выбрать нужные запросы. Для рабочих процессов доступны тестовые запросы и ответы, а журналирование запусков можно включать по необходимости.

Рабочие процессы и тестирование
Можно ли начать тестирование с описания API?

Replay создаёт редактируемые запросы из самодостаточных описаний OpenAPI 3.x, коллекций Postman v2.1, результатов интроспекции GraphQL и документов WSDL. Перед отправкой проверьте сгенерированные значения, учётные данные и целевые URL. Внешние схемы по ссылкам при импорте не загружаются: заранее включите их в описание. Для данных интроспекции GraphQL также нужен адрес целевой конечной точки.

Подробнее о тестировании API в Replay
Что проверяют сканеры?

Пассивный анализ изучает перехваченный трафик без дополнительных запросов. Активные проверки отправляют тестовые данные и анализируют ответы. Задавайте область тестирования и выбирайте запросы, чтобы контролировать цели проверки, а перед составлением отчёта проверяйте связанные доказательства. Сканирование помогает исследованию, но не гарантирует полного покрытия и не заменяет тесты бизнес-логики и авторизации.

Сканирование и доказательства

Проекты и расширения

Где хранятся данные трафика и можно ли работать без ИИ?

Данные десктопных проектов хранятся локально. Перехват, Replay, рабочие процессы и анализ не требуют ИИ-сервиса. Если включить помощника или подключить внешний MCP-клиент, контекст этих взаимодействий может обрабатываться выбранным поставщиком модели. Проверяйте, какие данные передаёте, и обращайтесь с перехваченным трафиком, токенами и экспортами как с конфиденциальными материалами тестирования.

Контекст и настройки ИИ
Можно ли импортировать ранее записанный трафик и поделиться результатами?

Импортируйте трафик HAR или поддерживаемые экспорты Burp XML, чтобы продолжить анализ существующих записей. HTTP-трафик можно экспортировать в HAR, JSON, CSV или исходный HTTP, а результаты — в отчёты с шагами воспроизведения и доказательствами. Если нужно восстановить состояние Ogma, а не просто поделиться трафиком, используйте резервную копию проекта. Перед передачей экспортов проверьте, нет ли в них учётных данных или информации заказчика.

Импорт, экспорт и резервные копии
Можно ли расширить Ogma или подключить привычные ИИ-инструменты?

Создавайте JavaScript-плагины с помощью SDK и устанавливайте их из папки или ZIP-пакета. Встроенный MCP-сервер позволяет совместимому внешнему ИИ-клиенту анализировать трафик, управлять Replay и работать с браузером Ogma. Плагины и MCP расширяют рабочий процесс, но для ручного тестирования не обязательны.

Быстрый старт с SDK плагинов

Остались вопросы?

Загляните в руководства по настройке или спросите в сообществе.