常見問題

了解如何擷取實際流量、測試已驗證身分的請求、自動執行檢查,以及保留測試證據。

開始第一次安全測試前

Ogma 是免費的嗎?測試需要帳號嗎?

桌面版工具組目前可免費使用,無須建立 Ogma 帳號。即使不連接 AI 服務,也能擷取流量、編輯與重新傳送請求、執行工作流程,以及分析發現的問題。Ogma 是專有軟體;若選用 AI 服務,其使用費用另計。

下載 Ogma
可以使用自己的瀏覽器嗎?需要哪些設定?

使用內建瀏覽器,就能直接開始擷取流量,不必設定外部代理,也不必將 CA 憑證匯入其他瀏覽器。您也可以使用自己的瀏覽器:將代理設為 Ogma 的監聽位址,並在專用測試設定檔中信任 Ogma CA。桌面版支援 Windows、macOS 與 Linux,提供 x64 和 ARM64 版本。

瀏覽器設定
Ogma 如何讓大量流量紀錄仍易於操作?

Rust 代理採用非同步 I/O。Vue 介面分頁載入歷史紀錄,只繪製可視區域附近的表格列,並在您檢視時才取得訊息本文。資源用量仍取決於酬載大小、同時進行的測試,以及開啟的瀏覽器分頁;輕量化設計不代表能無限制擷取流量,也不代表記憶體用量固定。

探索 HTTP 歷史紀錄

流量擷取與 Replay

可以檢視 HTTPS、HTTP/2 和 WebSocket 流量嗎?

可以。Ogma 支援攔截 HTTP/1.x 與 HTTP/2、透過本機 CA 檢視 HTTPS,以及擷取、攔截與重播 WebSocket 訊息。檢視 HTTPS 時,用戶端必須信任 CA。採用憑證釘選的用戶端可能拒絕攔截;TLS 直通可以保留連線,但無法查看解密後的內容。

代理與 TLS 設定
可以重新傳送已驗證身分的請求,並比較測試帳號嗎?

Replay 可編輯授權標頭與 Cookie、使用環境變數管理權杖和帳號 ID,並從請求、Cookie 儲存區或 Ogma 瀏覽器選用 Cookie。測試存取控制時,請為不同身分保留獨立工作階段或集合,再比較各次嘗試。擷取的權杖可能過期;請確認目前身分,不要假設重新傳送的請求仍具有有效的登入狀態。

Replay 與環境變數
Replay 會在傳送前自動修正格式錯誤的請求嗎?

若需要保留 HTTP/1.x 的原始位元組,例如修改過的 CR/LF、重複標頭或刻意造成的訊息定界錯誤,請使用 Raw 或 Hex 傳送模式。結構化傳送的行為不同,例如可選擇計算 Content-Length。Raw 傳送使用 HTTP/1.1;HTTP/1.x 的錯誤定界無法表示為 HTTP/2 請求。

Replay 使用指南
WebSocket Replay 能重現整個已登入的對話嗎?

它會建立新連線,讓您傳送訊息並檢視回覆。有些應用程式會要求最新的交握憑證、身分驗證訊息或訂閱流程,才會接受您想測試的訊息。請先重播這些前置步驟;單靠一則先前擷取的訊息,不一定能重建伺服器端的工作階段。

WebSocket Replay

自動化與證據

不寫外掛也能自動化測試嗎?

可以。使用 Automate 測試不同酬載、Convert 工作流程轉換內容(例如格式化回應)、Active 工作流程處理選取的歷史紀錄,以及 Passive 工作流程處理擷取的流量。HTTPQL 篩選可鎖定真正需要測試的請求。工作流程也提供請求與回應測試資料,並可選擇記錄執行日誌。

工作流程與測試
可以從 API 定義開始測試嗎?

Replay 可將完整獨立的 OpenAPI 3.x 定義、Postman v2.1 集合、GraphQL 內省結果與 WSDL 文件匯入為可編輯的請求。傳送前請檢查產生的值、驗證資訊與目標 URL。匯入時不會下載外部結構描述參照,請先將它們整合到定義中。GraphQL 內省資料也需要指定目標端點。

在 Replay 中測試 API
掃描器可以做到什麼?

被動分析會檢查已擷取的流量,不會額外傳送請求。主動檢查會傳送測試酬載並評估回應。請透過測試範圍與請求選取控制測試目標,並在回報問題前驗證連結的證據。掃描是輔助調查的方法,不保證完整涵蓋,也不能取代商業邏輯與授權測試。

掃描與證據

專案與擴充

客戶流量會送到哪裡?不使用 AI 也能操作嗎?

桌面專案資料儲存在本機。核心流量擷取、Replay、工作流程與分析不需要 AI 服務。若啟用助理或連接外部 MCP 用戶端,互動使用的上下文可能會由您選擇的模型服務商處理。請檢查分享的內容,並將流量紀錄、權杖與匯出檔案視為安全測試的機密資料。

AI 上下文與設定
可以匯入既有流量紀錄,並分享測試結果嗎?

匯入 HAR 流量或支援的 Burp XML 匯出檔,即可接續分析既有紀錄。HTTP 流量可匯出為 HAR、JSON、CSV 或原始 HTTP;發現的問題可匯出為包含重現步驟與證據的報告。若要還原 Ogma 狀態,請使用專案備份,而不只是分享流量的匯出檔。傳送檔案給他人前,請先檢查驗證資訊與客戶資料。

匯入、匯出與備份
可以擴充 Ogma,或連接現有的 AI 工具嗎?

使用 SDK 建立 JavaScript 外掛,再從資料夾或 ZIP 套件安裝。透過內建 MCP 伺服器,相容的外部 AI 用戶端可以檢視流量、操作 Replay,並與 Ogma 瀏覽器互動。外掛與 MCP 都是擴充工作流程的選項,並非手動測試的必要條件。

外掛 SDK 快速入門

還有其他問題嗎?

查看設定指南,或向社群詢問。