Câu hỏi thường gặp
Giải đáp thực tế về bắt lưu lượng, kiểm thử yêu cầu đã xác thực, tự động hóa kiểm thử và lưu bằng chứng đánh giá.
Trước lần đánh giá bảo mật đầu tiên
Ogma có miễn phí không? Tôi có cần tài khoản để kiểm thử không?
Bộ công cụ desktop hiện miễn phí sử dụng và không yêu cầu tài khoản Ogma. Bạn có thể bắt lưu lượng, chỉnh sửa và gửi lại yêu cầu, chạy quy trình và phân tích phát hiện mà không cần kết nối nhà cung cấp AI. Ogma là phần mềm độc quyền; chi phí sử dụng nhà cung cấp AI, nếu có, được tính riêng.
Tải OgmaTôi có thể dùng trình duyệt của mình hay cần thiết lập một trình duyệt khác?
Trình duyệt tích hợp cho phép bắt đầu bắt lưu lượng mà không cần thiết lập proxy bên ngoài hay nhập chứng chỉ CA vào trình duyệt khác. Bạn cũng có thể dùng trình duyệt riêng: đặt proxy trỏ đến địa chỉ lắng nghe của Ogma và tin cậy CA của Ogma trong hồ sơ trình duyệt dành riêng cho kiểm thử. Các bản desktop có sẵn cho Windows, macOS và Linux trên x64 và ARM64.
Thiết lập trình duyệtOgma xử lý lượng lưu lượng lớn như thế nào?
Proxy viết bằng Rust dùng I/O bất đồng bộ. Giao diện Vue tải lịch sử theo từng trang, chỉ hiển thị các hàng gần vùng đang xem và lấy nội dung yêu cầu, phản hồi khi bạn mở để kiểm tra. Mức dùng tài nguyên vẫn phụ thuộc vào kích thước dữ liệu, số bài kiểm thử chạy đồng thời và các tab trình duyệt đang mở. Thiết kế nhẹ không đồng nghĩa với khả năng lưu không giới hạn hay mức dùng bộ nhớ cố định.
Khám phá lịch sử HTTPBắt lưu lượng và gửi lại
Tôi có thể kiểm tra lưu lượng HTTPS, HTTP/2 và WebSocket không?
Có. Ogma hỗ trợ chặn bắt HTTP/1.x và HTTP/2, kiểm tra HTTPS bằng CA cục bộ, cùng tính năng bắt, chặn sửa và gửi lại thông điệp WebSocket. Để kiểm tra HTTPS, máy khách phải tin cậy CA. Máy khách dùng certificate pinning có thể từ chối bị chặn bắt; chuyển tiếp TLS không giải mã có thể giữ kết nối, nhưng không cho phép xem nội dung đã giải mã.
Thiết lập proxy và TLSTôi có thể gửi lại yêu cầu đã xác thực và so sánh các tài khoản kiểm thử không?
Replay cho phép sửa header xác thực và cookie, dùng biến môi trường cho token và ID tài khoản, đồng thời chọn cookie từ yêu cầu, kho cookie hoặc trình duyệt Ogma. Hãy dùng phiên hoặc bộ sưu tập riêng cho từng danh tính và so sánh các lần thử khi kiểm tra kiểm soát truy cập. Token đã bắt có thể hết hạn; hãy xác minh danh tính hiện tại thay vì mặc định rằng yêu cầu gửi lại vẫn được xác thực.
Replay và biến môi trườngReplay có tự sửa yêu cầu không hợp lệ trước khi gửi không?
Dùng chế độ gửi Raw hoặc Hex khi cần giữ nguyên từng byte HTTP/1.x, kể cả CR/LF đã sửa, header trùng lặp hoặc lỗi phân định thông điệp có chủ đích. Chế độ gửi có cấu trúc hoạt động khác, trong đó có tùy chọn tính Content-Length. Gửi Raw dùng HTTP/1.1: không thể biểu diễn cấu trúc thông điệp HTTP/1.x sai định dạng dưới dạng yêu cầu HTTP/2.
Hướng dẫn ReplayWebSocket Replay có tái hiện toàn bộ cuộc trao đổi trong phiên đã đăng nhập không?
Tính năng này mở một kết nối mới để bạn gửi thông điệp và xem phản hồi. Một số ứng dụng yêu cầu thông tin xác thực mới trong bước bắt tay, một thông điệp xác thực hoặc chuỗi đăng ký kênh trước khi chấp nhận thông điệp bạn muốn kiểm thử. Hãy gửi lại các bước chuẩn bị đó trước; chỉ một thông điệp cũ đã bắt có thể không khôi phục được trạng thái phiên trên máy chủ.
WebSocket ReplayTự động hóa và bằng chứng
Tôi có thể tự động hóa kiểm thử mà không cần viết plugin không?
Có. Dùng Automate để thử nhiều payload, quy trình Convert để biến đổi nội dung như định dạng lại phản hồi, quy trình Active để xử lý các mục lịch sử được chọn và quy trình Passive để xử lý lưu lượng đã bắt. Bộ lọc HTTPQL giúp nhắm đúng các yêu cầu cần kiểm thử. Quy trình có dữ liệu yêu cầu, phản hồi mẫu để kiểm thử và tùy chọn ghi log khi chạy.
Quy trình và kiểm thửTôi có thể bắt đầu kiểm thử từ tài liệu mô tả API không?
Replay nhập định nghĩa OpenAPI 3.x đã gộp đủ các tham chiếu, bộ sưu tập Postman v2.1, kết quả introspection của GraphQL và tài liệu WSDL thành các yêu cầu có thể chỉnh sửa. Hãy kiểm tra giá trị được tạo, thông tin xác thực và URL mục tiêu trước khi gửi. Quá trình nhập không tải các tham chiếu schema bên ngoài; hãy gộp chúng vào định nghĩa. Dữ liệu GraphQL introspection cũng cần URL endpoint mục tiêu.
Khám phá kiểm thử API trong ReplayTôi nên kỳ vọng gì ở các công cụ quét?
Phân tích thụ động kiểm tra lưu lượng đã bắt mà không gửi thêm yêu cầu. Kiểm tra chủ động gửi payload kiểm thử và đánh giá phản hồi. Hãy dùng phạm vi kiểm thử và các yêu cầu được chọn để kiểm soát mục tiêu, đồng thời xác minh bằng chứng liên kết trước khi báo cáo phát hiện. Công cụ quét hỗ trợ quá trình điều tra; không đảm bảo bao phủ toàn bộ và không thay thế kiểm thử logic nghiệp vụ hay phân quyền.
Quét và bằng chứngDự án và tiện ích mở rộng
Dữ liệu lưu lượng của khách hàng được lưu ở đâu? Tôi có thể làm việc mà không dùng AI không?
Dữ liệu dự án desktop được lưu cục bộ. Các tính năng bắt lưu lượng, Replay, quy trình và phân tích không yêu cầu dịch vụ AI. Nếu bật trợ lý hoặc kết nối một máy khách MCP bên ngoài, nhà cung cấp mô hình bạn chọn có thể xử lý ngữ cảnh dùng trong các tương tác đó. Hãy kiểm tra nội dung chia sẻ và coi lưu lượng đã bắt, token cùng tệp xuất là dữ liệu nhạy cảm của cuộc đánh giá.
Ngữ cảnh và cấu hình AITôi có thể nhập lưu lượng đã bắt vào Ogma và chia sẻ kết quả không?
Nhập lưu lượng HAR hoặc tệp xuất Burp XML được hỗ trợ để tiếp tục điều tra dữ liệu đã có. Xuất lưu lượng HTTP dưới dạng HAR, JSON, CSV hoặc HTTP thô, và xuất phát hiện thành báo cáo kèm các bước tái hiện cùng bằng chứng. Dùng bản sao lưu dự án khi cần khôi phục trạng thái Ogma, không chỉ chia sẻ lưu lượng. Kiểm tra tệp xuất để tránh gửi thông tin xác thực hay dữ liệu khách hàng ngoài ý muốn.
Nhập, xuất và sao lưuTôi có thể mở rộng Ogma hoặc kết nối các công cụ AI đang dùng không?
Viết plugin JavaScript bằng SDK và cài từ thư mục hoặc gói ZIP. Dùng máy chủ MCP tích hợp để một máy khách AI bên ngoài tương thích có thể kiểm tra lưu lượng, thao tác Replay và tương tác với trình duyệt Ogma. Plugin và MCP là lựa chọn mở rộng quy trình, không phải điều kiện để kiểm thử thủ công.
Bắt đầu nhanh với SDK pluginBạn vẫn còn thắc mắc?
Xem hướng dẫn thiết lập hoặc trao đổi với cộng đồng.