Поширені запитання
Практичні відповіді про перехоплення трафіку, перевірку автентифікованих запитів, автоматизацію тестів і збереження доказів.
Перед першою перевіркою безпеки
Чи Ogma безплатна і чи потрібен обліковий запис для тестування?
Набір інструментів для комп’ютера наразі безплатний і не потребує облікового запису Ogma. Можна перехоплювати трафік, редагувати й повторно надсилати запити, запускати робочі процеси та досліджувати результати без підключення провайдера ШІ. Ogma — пропрієтарне програмне забезпечення; витрати на провайдера ШІ, якщо ви його підключите, оплачуються окремо.
Завантажити OgmaЧи можна користуватися власним браузером, чи потрібне окреме налаштування?
У вбудованому браузері можна одразу перехоплювати трафік без налаштування зовнішнього проксі та імпорту CA в інший браузер. Також можна використовувати власний браузер: задайте адресу прослуховування Ogma як проксі та додайте CA Ogma до довірених у профілі браузера, призначеному для тестування. Версії для комп’ютера доступні на Windows, macOS і Linux з архітектурами x64 та ARM64.
Налаштування браузераЯк Ogma підтримує зручну роботу з великим обсягом трафіку?
Проксі на Rust використовує асинхронне введення та виведення. Інтерфейс Vue завантажує історію сторінками, відображає лише рядки поблизу видимої області та отримує вміст запитів і відповідей, коли ви їх відкриваєте. Використання ресурсів усе одно залежить від розміру даних, паралельних тестів і відкритих вкладок браузера. Легка архітектура не означає необмеженого запису трафіку чи сталого споживання пам’яті.
Переглянути історію HTTPПерехоплення та повторне надсилання
Чи можна перевіряти трафік HTTPS, HTTP/2 і WebSocket?
Так. Ogma підтримує перехоплення HTTP/1.x та HTTP/2, перевірку HTTPS через локальний CA, а також запис, перехоплення й повторне надсилання повідомлень WebSocket. Для перевірки HTTPS клієнт має довіряти CA. Клієнти з фіксацією сертифіката можуть відхилити перехоплення; наскрізне передавання TLS без розшифрування може зберегти з’єднання, але не відкриває розшифрованого вмісту.
Налаштування проксі та TLSЧи можна повторно надсилати автентифіковані запити й порівнювати тестові облікові записи?
У Replay можна змінювати заголовки авторизації та cookie, використовувати змінні середовища для токенів і ID облікових записів, а також обирати cookie із запиту, сховища cookie чи браузера Ogma. Створюйте окремі сесії або колекції для кожної ідентичності й порівнюйте спроби під час перевірки контролю доступу. Перехоплені токени можуть втратити чинність; перевіряйте поточну ідентичність, а не припускайте, що запит досі автентифікований.
Replay і змінні середовищаЧи виправляє Replay некоректний запит перед надсиланням?
Використовуйте надсилання Raw або Hex, коли потрібно зберегти точні байти HTTP/1.x, зокрема змінені CR/LF, дублікати заголовків або навмисні помилки у фреймінгу повідомлення. Структуроване надсилання має іншу поведінку, включно з необов’язковим обчисленням Content-Length. Надсилання Raw використовує HTTP/1.1: некоректний фреймінг HTTP/1.x не можна подати як запит HTTP/2.
Посібник із ReplayЧи відтворює WebSocket Replay усю розмову разом зі станом входу?
Він створює нове з’єднання, у якому можна надсилати повідомлення та перевіряти відповіді. Деякі застосунки потребують актуальних даних для рукостискання, повідомлення автентифікації або послідовності підписки на канал, перш ніж прийняти повідомлення, яке ви хочете перевірити. Спершу повторіть ці підготовчі кроки; саме лише старе перехоплене повідомлення може не відновити стан сесії на сервері.
WebSocket ReplayАвтоматизація та докази
Чи можна автоматизувати тест без створення плагіна?
Так. Використовуйте Automate для варіантів тестових даних, процеси Convert для перетворень на кшталт форматування відповіді, процеси Active для вибраних записів історії та процеси Passive для обробки перехопленого трафіку. Фільтри HTTPQL допомагають працювати саме з потрібними запитами. Робочі процеси містять тестові приклади запитів і відповідей та можливість журналювання виконання.
Робочі процеси та тестуванняЧи можна почати тестування з опису API?
Replay імпортує самодостатні описи OpenAPI 3.x, колекції Postman v2.1, результати інтроспекції GraphQL і документи WSDL у запити, які можна редагувати. Перед надсиланням перевірте згенеровані значення, облікові дані та URL цілей. Зовнішні посилання на схеми не завантажуються під час імпорту; включіть їх у визначення. Для даних інтроспекції GraphQL також потрібна адреса цільової кінцевої точки.
Тестування API в ReplayЧого очікувати від сканерів?
Пасивний аналіз перевіряє перехоплений трафік без додаткових запитів. Активні перевірки надсилають тестові дані та оцінюють відповіді. Керуйте цілями за допомогою області тестування й перевірки вибраних запитів, а перед повідомленням про результат перевіряйте пов’язані докази. Сканування допомагає дослідженню, але не гарантує повного покриття й не замінює перевірок бізнес-логіки та прав доступу.
Сканування та доказиПроєкти та розширення
Де зберігається трафік клієнта і чи можна працювати без ШІ?
Дані проєктів настільного застосунку зберігаються локально. Основні функції перехоплення, Replay, робочих процесів і аналізу не потребують сервісу ШІ. Якщо ви ввімкнете помічника або підключите зовнішній клієнт MCP, контекст цих взаємодій може обробляти обраний провайдер моделі. Перевіряйте, чим ділитеся, та ставтеся до перехопленого трафіку, токенів і експортованих файлів як до конфіденційних даних перевірки.
Контекст і налаштування ШІЧи можна імпортувати зібраний трафік в Ogma й поділитися результатами?
Імпортуйте трафік HAR або підтримувані експорти Burp XML, щоб продовжити аналіз наявних записів. Експортуйте HTTP-трафік у HAR, JSON, CSV або сирому HTTP, а результати — у звіти з кроками відтворення та доказами. Для відновлення стану Ogma використовуйте резервну копію проєкту, а не лише експорт трафіку. Перед передаванням файлів перевірте їх на облікові дані та інформацію клієнта.
Імпорт, експорт і резервні копіїЧи можна розширити Ogma або підключити власні інструменти ШІ?
Створюйте плагіни JavaScript за допомогою SDK і встановлюйте їх із папки або пакунка ZIP. Вбудований сервер MCP дає змогу сумісному зовнішньому клієнту ШІ аналізувати трафік, працювати з Replay і взаємодіяти з браузером Ogma. Плагіни та MCP — необов’язкові способи розширити робочий процес, а не вимога для ручного тестування.
Швидкий старт із SDK плагінівЗалишилися запитання?
Перегляньте посібники з налаштування або зверніться до спільноти.