使用 Ogma 測試網頁安全

為滲透測試人員、安全工程師與漏洞獎勵研究者打造的攔截代理及測試工具組。擷取流量、分析應用程式行為,並將證據保存在專案中。

Ogma / HTTP 歷史紀錄
正在開啟 Ogma...

並排檢視請求與回應,分析擷取的流量。

查看指南

流量攔截與檢視

了解應用程式傳送什麼,以及伺服器如何回應。檢視 HTTP 與 WebSocket 流量、暫停通訊以進行修改,並將調查聚焦於相關主機、路徑或內容。

  • 檢視請求與回應的標頭及本文
  • 透過 HTTPQL 搜尋擷取的流量
  • 在 Sitemap 中探索發現的主機與路徑
  • 套用測試範圍、篩選器與 Match & Replace 規則

請求重播與酬載測試

將擷取的請求送入 Replay,修改後觀察應用程式的行為。比較各次嘗試、整理相關測試;需要嘗試多組酬載時,可使用 Automate。

  • 編輯請求,並比較各次嘗試的回應
  • 將儲存的工作階段整理成集合
  • 在 WebSocket Replay 中連線、傳送與檢視訊息
  • 使用酬載清單測試請求參數

從介面定義開始測試 API。

將 OpenAPI、Postman、GraphQL 內省結果或 WSDL 匯入 Replay。檢查產生的請求,補上身分憑證,再測試需要關注的應用程式行為。

可重複使用的工作流程

將重複的處理步驟建立為可再次執行的工作流程。轉換內容、處理選取的歷史紀錄,或在擷取流量時執行邏輯,不必每次都手動重做。

  • Convert 工作流程將輸入轉換為輸出
  • Active 工作流程處理您選取的流量
  • Passive 工作流程處理擷取的流量
  • 使用請求與回應範例測試,並檢視執行日誌

瀏覽器互動與 MCP

讓 AI 代理使用您正在使用的流量與測試工具。透過內建 MCP 伺服器連線,即可檢視請求、重播測試,以及與 Ogma 瀏覽器中的頁面互動。內建 Ask Bob 助理使用您設定的 AI 服務商。

  • 瀏覽頁面、檢視狀態快照,並填寫表單
  • 在擷取的網路流量旁操作瀏覽器
  • 為不同身分使用獨立的瀏覽器環境
  • 收集請求與螢幕擷取畫面,作為測試證據

掃描、發現項目與證據

結合手動分析、被動分析與有針對性的主動檢查。記錄發現的行為、連結支持證據的流量,並保留測試筆記。

  • 檢視從擷取流量產生的被動分析結果
  • 對選取的目標執行主動檢查
  • 將發現的問題連結至可作為佐證的請求與回應
  • 匯出擷取的流量,以便進一步分析

本機專案與 JavaScript 外掛

將每次安全測試保存在獨立專案,並依自己的工作方式擴充工具組。安裝現有外掛,或使用 JavaScript SDK 建立自己的外掛。

  • 將測試資料儲存於本機專案
  • 將專案筆記與儲存的測試放在一起
  • 從資料夾或 ZIP 套件安裝外掛
  • 建立並分享自訂 JavaScript 工具

下載適用於您平台的版本。

下載 Ogma