常见问题

了解如何捕获实际流量、测试已认证的请求、自动执行检查,以及保存测试证据。

开始测试前

Ogma 免费吗?需要注册账号吗?

桌面版目前可免费使用,无需 Ogma 账号。即使不接入 AI 服务,你也可以捕获流量、编辑并重放请求、执行工作流和分析发现的问题。Ogma 是专有软件;如果选择接入 AI 服务,其使用费用由相应服务商另行收取。

下载 Ogma
可以使用自己的浏览器吗?需要怎样配置?

使用内置浏览器,无需配置外部代理或向其他浏览器导入 CA,即可开始捕获流量。如果想使用自己的浏览器,请将代理指向 Ogma 的监听地址,并在专用测试配置中信任 Ogma 的 CA。桌面版支持 Windows、macOS 和 Linux,提供 x64 与 ARM64 版本。

浏览器配置
流量记录很多时,Ogma 如何保持高效?

Rust 代理采用异步 I/O。Vue 界面分页加载历史记录,只渲染可视区域附近的表格行,并在查看时才读取请求和响应正文。资源占用仍取决于数据大小、并发测试数量和打开的浏览器标签页。轻量化设计并不意味着可以无限捕获流量,也不保证固定的内存占用。

了解 HTTP 历史记录

流量捕获与重放

可以检查 HTTPS、HTTP/2 和 WebSocket 流量吗?

可以。Ogma 支持拦截 HTTP/1.x 和 HTTP/2,通过本地 CA 检查 HTTPS,以及捕获、拦截和重放 WebSocket 消息。检查 HTTPS 时,客户端必须信任该 CA。采用证书锁定(Certificate Pinning)的客户端可能拒绝拦截;TLS 透传可以保留连接,但无法查看解密后的内容。

代理与 TLS 设置
可以重放已认证的请求,并对比不同测试账号吗?

Replay 支持编辑授权请求头和 Cookie,使用环境变量管理令牌与账号 ID,并从原始请求、Cookie 存储或 Ogma 浏览器中选择 Cookie。测试访问控制时,建议为不同身份建立独立会话或集合,并比较各次尝试的结果。捕获的令牌可能过期,请确认当前认证身份,不要默认重放请求仍然有效。

Replay 与环境变量
Replay 会在发送前自动修正格式错误的请求吗?

如果需要保留 HTTP/1.x 的原始字节,包括修改后的 CR/LF、重复请求头或刻意构造的消息边界错误,请使用 Raw 或 Hex 发送模式。结构化发送的处理方式不同,并可选择自动计算 Content-Length。Raw 模式使用 HTTP/1.1;HTTP/1.x 中格式错误的消息边界无法表示为 HTTP/2 请求。

Replay 使用指南
WebSocket Replay 能还原登录后的完整消息交互吗?

WebSocket Replay 会建立新连接,供你发送消息并检查回复。有些应用需要在握手时提供最新凭据,或先发送认证消息、完成订阅流程,才会接受待测试的消息。请先重放这些必要步骤;仅发送一条旧消息,不一定能恢复服务端会话。

WebSocket Replay

自动化与证据

不开发插件,也能自动化测试吗?

可以。使用 Automate 测试不同的载荷,用 Convert 工作流转换内容(例如格式化响应),用 Active 工作流处理选中的历史记录,或用 Passive 工作流处理捕获的流量。HTTPQL 过滤器能精准选出需要测试的请求。工作流还提供请求与响应测试样例,以及可选的执行日志。

工作流与测试
可以从 API 定义开始测试吗?

Replay 可以将自包含的 OpenAPI 3.x 定义、Postman v2.1 集合、GraphQL 内省结果和 WSDL 文档转换为可编辑的请求。发送前,请检查生成的参数、凭据和目标 URL。导入时不会下载外部 Schema 引用,请预先将它们打包到定义中。使用 GraphQL 内省数据时,还需提供目标端点。

了解 Replay 中的 API 测试
安全扫描能覆盖哪些内容?

被动分析检查已捕获的流量,不会额外发送请求。主动检查会发送测试载荷并分析响应。你可以通过测试范围和请求选择来控制测试目标,并在报告问题前核实关联证据。扫描只是辅助调查,不能保证完整覆盖,也不能替代业务逻辑与授权测试。

扫描与证据

项目与扩展

流量数据保存在哪里?可以不使用 AI 吗?

桌面版的项目数据保存在本地。流量捕获、Replay、工作流和分析功能都不依赖 AI 服务。如果启用助手或连接外部 MCP 客户端,交互所用的上下文可能由你选择的模型服务商处理。请确认共享内容,并将流量记录、令牌和导出文件视为安全测试中的敏感数据。

AI 上下文与配置
可以导入已有流量记录,并分享测试结果吗?

你可以导入 HAR 流量或受支持的 Burp XML 导出文件,继续分析已有记录。HTTP 流量可导出为 HAR、JSON、CSV 或原始 HTTP,发现的问题可生成包含复现步骤和证据的报告。如果需要恢复 Ogma 的项目状态,请使用项目备份,而不是单纯的流量导出。分享前,请检查导出文件中是否包含凭据或客户数据。

导入、导出与备份
可以扩展 Ogma,或接入已有的 AI 工具吗?

你可以用 SDK 开发 JavaScript 插件,并从文件夹或 ZIP 包安装。通过内置 MCP 服务器,兼容的外部 AI 客户端可以检查流量、操作 Replay,并与 Ogma 浏览器交互。插件和 MCP 是扩展工作方式的可选功能,手动测试无需依赖它们。

插件 SDK 快速入门

还有其他问题?

查阅配置指南,或向社区寻求帮助。