คำถามที่พบบ่อย
คำตอบสำหรับการดักจับทราฟฟิกจริง ทดสอบคำขอที่มีการยืนยันตัวตน ทำงานอัตโนมัติ และเก็บหลักฐานการทดสอบ
ก่อนเริ่มทดสอบ
Ogma ใช้ฟรีไหม และต้องมีบัญชีก่อนทดสอบหรือไม่?
ชุดเครื่องมือเดสก์ท็อปใช้งานได้ฟรีในขณะนี้ โดยไม่ต้องมีบัญชี Ogma คุณดักจับทราฟฟิก แก้ไขและส่งคำขอซ้ำ รันเวิร์กโฟลว์ และตรวจสอบสิ่งที่ค้นพบได้โดยไม่ต้องเชื่อมต่อผู้ให้บริการ AI Ogma เป็นซอฟต์แวร์กรรมสิทธิ์ หากเลือกใช้บริการ AI ค่าใช้งานของผู้ให้บริการจะคิดแยกต่างหาก
ดาวน์โหลด Ogmaใช้เบราว์เซอร์ของตัวเองได้ไหม ต้องตั้งค่าอะไรบ้าง?
ใช้เบราว์เซอร์ในตัวเพื่อเริ่มดักจับทราฟฟิกได้ทันที โดยไม่ต้องตั้งค่าพร็อกซีภายนอกหรือนำเข้า CA ในเบราว์เซอร์อื่น หากต้องการใช้เบราว์เซอร์ของตัวเอง ให้ตั้งค่าพร็อกซีไปยังจุดรับการเชื่อมต่อของ Ogma และเชื่อถือ Ogma CA ในโปรไฟล์ที่แยกไว้สำหรับทดสอบ แอปเดสก์ท็อปรองรับ Windows, macOS และ Linux ทั้ง x64 และ ARM64
ตั้งค่าเบราว์เซอร์Ogma จัดการทราฟฟิกจำนวนมากอย่างไร?
พร็อกซีที่เขียนด้วย Rust ใช้ I/O แบบอะซิงโครนัส ส่วนอินเทอร์เฟซ Vue โหลดประวัติเป็นหน้า แสดงเฉพาะแถวใกล้บริเวณที่มองเห็น และโหลดเนื้อหาข้อความเมื่อเปิดตรวจสอบ การใช้ทรัพยากรยังขึ้นอยู่กับขนาดเพย์โหลด การทดสอบที่รันพร้อมกัน และจำนวนแท็บเบราว์เซอร์ การออกแบบให้เบาไม่ได้หมายความว่าจะดักจับข้อมูลได้ไม่จำกัดหรือใช้หน่วยความจำเท่าเดิมเสมอ
สำรวจประวัติ HTTPการดักจับและ Replay
ตรวจสอบทราฟฟิก HTTPS, HTTP/2 และ WebSocket ได้ไหม?
ได้ Ogma รองรับการดักและแก้ไข HTTP/1.x และ HTTP/2 การตรวจสอบ HTTPS ผ่าน CA ในเครื่อง และการดักจับ ดักแก้ไข และเล่นซ้ำข้อความ WebSocket การตรวจสอบ HTTPS ต้องให้ไคลเอนต์เชื่อถือ CA ก่อน ไคลเอนต์ที่ใช้ certificate pinning อาจปฏิเสธการดักแก้ไขได้ โหมด TLS passthrough ช่วยรักษาการเชื่อมต่อไว้ แต่ไม่แสดงเนื้อหาที่ถอดรหัสแล้ว
ตั้งค่าพร็อกซีและ TLSส่งคำขอที่มีการยืนยันตัวตนซ้ำและเปรียบเทียบบัญชีทดสอบได้ไหม?
Replay ให้คุณแก้ไขส่วนหัวการอนุญาตและคุกกี้ ใช้ตัวแปรสภาพแวดล้อมสำหรับโทเคนและ ID บัญชี และเลือกคุกกี้จากคำขอ ที่เก็บคุกกี้ หรือ Ogma Browser ได้ แยกเซสชันหรือคอลเลกชันสำหรับแต่ละตัวตน แล้วเปรียบเทียบผลแต่ละครั้งเมื่อทดสอบการควบคุมสิทธิ์ โทเคนที่ดักจับไว้อาจหมดอายุ จึงควรตรวจสอบตัวตนปัจจุบัน ไม่ใช่สมมติว่าคำขอที่ส่งซ้ำยังอยู่ในสถานะเข้าสู่ระบบ
Replay และตัวแปรสภาพแวดล้อมReplay จะแก้คำขอที่ผิดรูปแบบก่อนส่งหรือไม่?
ใช้โหมดส่ง Raw หรือ Hex เมื่อต้องรักษาไบต์ HTTP/1.x ให้ตรงตามที่แก้ไข รวมถึง CR/LF ส่วนหัวซ้ำ หรือข้อผิดพลาดในการแบ่งขอบเขตข้อความที่จงใจสร้างขึ้น การส่งแบบมีโครงสร้างทำงานต่างกัน เช่น เลือกให้คำนวณ Content-Length ได้ การส่ง Raw ใช้ HTTP/1.1 จึงไม่สามารถแทนข้อผิดพลาดในการแบ่งขอบเขตของ HTTP/1.x เป็นคำขอ HTTP/2 ได้
คู่มือ ReplayWebSocket Replay จำลองการสนทนาที่เข้าสู่ระบบไว้ทั้งหมดได้ไหม?
Replay เปิดการเชื่อมต่อใหม่ให้คุณส่งข้อความและตรวจสอบคำตอบ บางแอปต้องใช้ข้อมูลยืนยันตัวตนสำหรับ handshake ชุดใหม่ ข้อความยืนยันตัวตน หรือลำดับการสมัครรับข้อมูลก่อน จึงจะยอมรับข้อความที่ต้องการทดสอบ คุณต้องทำขั้นตอนเหล่านี้ซ้ำก่อน ข้อความเก่าที่ดักจับไว้เพียงข้อความเดียวอาจสร้างเซสชันฝั่งเซิร์ฟเวอร์เดิมกลับมาไม่ได้
WebSocket Replayระบบอัตโนมัติและหลักฐาน
ทำการทดสอบอัตโนมัติโดยไม่ต้องสร้างปลั๊กอินได้ไหม?
ได้ ใช้ Automate เพื่อทดสอบเพย์โหลดหลายค่า ใช้เวิร์กโฟลว์ Convert เพื่อแปลงข้อมูล เช่น จัดรูปแบบคำตอบให้อ่านง่าย ใช้ Active กับรายการประวัติที่เลือก และใช้ Passive ประมวลผลทราฟฟิกที่ดักจับ ตัวกรอง HTTPQL ช่วยเลือกคำขอที่ต้องการจริง ๆ เวิร์กโฟลว์มีข้อมูลตัวอย่างคำขอและคำตอบสำหรับทดสอบ และเลือกเปิดบันทึกการรันได้
เวิร์กโฟลว์และการทดสอบเริ่มทดสอบจากนิยาม API ได้ไหม?
Replay นำเข้านิยาม OpenAPI 3.x ที่รวมข้อมูลครบในตัว คอลเลกชัน Postman v2.1 ผล GraphQL introspection และเอกสาร WSDL ให้เป็นคำขอที่แก้ไขได้ ก่อนส่ง ให้ตรวจสอบค่าที่สร้างขึ้น ข้อมูลยืนยันตัวตน และ URL เป้าหมาย การนำเข้าไม่ดึง schema ที่อ้างอิงจากภายนอก จึงต้องรวมไว้ในนิยามก่อน ส่วนข้อมูล GraphQL introspection ต้องระบุ endpoint เป้าหมายด้วย
สำรวจการทดสอบ API ใน Replayควรคาดหวังอะไรจากตัวสแกน?
การวิเคราะห์แบบ Passive ตรวจสอบทราฟฟิกที่ดักจับไว้โดยไม่ส่งคำขอเพิ่ม ส่วนการตรวจแบบ Active ส่งเพย์โหลดทดสอบและประเมินคำตอบ ใช้ขอบเขตและการเลือกคำขอเพื่อควบคุมเป้าหมายทดสอบ และตรวจสอบหลักฐานที่เชื่อมโยงไว้ก่อนรายงานสิ่งที่ค้นพบ การสแกนช่วยในการตรวจสอบ แต่ไม่ได้รับรองว่าครอบคลุมทั้งหมด และไม่แทนที่การทดสอบตรรกะทางธุรกิจหรือการควบคุมสิทธิ์
การสแกนและหลักฐานโปรเจกต์และส่วนขยาย
ทราฟฟิกของลูกค้าถูกส่งไปที่ไหน และใช้งานโดยไม่มี AI ได้ไหม?
ข้อมูลโปรเจกต์เดสก์ท็อปจัดเก็บในเครื่อง การดักจับ Replay เวิร์กโฟลว์ และการวิเคราะห์หลักไม่ต้องใช้บริการ AI หากเปิดผู้ช่วยหรือเชื่อมต่อไคลเอนต์ MCP ภายนอก บริบทที่ใช้ในการโต้ตอบอาจถูกประมวลผลโดยผู้ให้บริการโมเดลที่คุณเลือก ตรวจสอบข้อมูลก่อนแบ่งปัน และจัดการทราฟฟิก โทเคน และไฟล์ส่งออกในฐานะข้อมูลอ่อนไหวของงานทดสอบ
บริบท AI และการตั้งค่านำเข้าทราฟฟิกเดิมและแบ่งปันผลการทดสอบได้ไหม?
นำเข้าทราฟฟิก HAR หรือไฟล์ส่งออก Burp XML ที่รองรับ เพื่อตรวจสอบข้อมูลเดิมต่อได้ ส่งออกทราฟฟิก HTTP เป็น HAR, JSON, CSV หรือ HTTP แบบดิบ และส่งออกสิ่งที่ค้นพบเป็นรายงานพร้อมขั้นตอนทำซ้ำและหลักฐาน หากต้องการกู้คืนสถานะของ Ogma ให้ใช้การสำรองโปรเจกต์ ไม่ใช่เพียงไฟล์แบ่งปันทราฟฟิก ก่อนส่งไฟล์ให้ผู้อื่น ควรตรวจสอบว่ามีข้อมูลยืนยันตัวตนหรือข้อมูลลูกค้าหรือไม่
การนำเข้า ส่งออก และสำรองข้อมูลขยาย Ogma หรือเชื่อมต่อเครื่องมือ AI ที่ใช้อยู่ได้ไหม?
สร้างปลั๊กอิน JavaScript ด้วย SDK แล้วติดตั้งจากโฟลเดอร์หรือแพ็กเกจ ZIP ใช้เซิร์ฟเวอร์ MCP ในตัวเพื่อให้ไคลเอนต์ AI ภายนอกที่รองรับตรวจสอบทราฟฟิก ใช้ Replay และโต้ตอบกับเบราว์เซอร์ของ Ogma ได้ ปลั๊กอินและ MCP เป็นทางเลือกสำหรับขยายเวิร์กโฟลว์ ไม่ใช่สิ่งที่ต้องมีเพื่อทดสอบด้วยตนเอง
เริ่มต้นสร้างปลั๊กอินด้วย SDKยังมีคำถาม?
อ่านคู่มือการตั้งค่า หรือสอบถามชุมชน