用 Ogma 开展 Web 安全测试

为渗透测试人员、安全工程师和漏洞赏金研究者提供拦截代理与测试工具。捕获流量,分析应用行为,并将证据保存在项目中。

Ogma / HTTP 历史记录
正在打开 Ogma…

并排查看请求与响应,分析已捕获的流量。

查看指南

流量拦截与检查

查看应用发送了什么,以及服务器如何响应。检查 HTTP 和 WebSocket 流量,暂停消息并进行修改,按主机、路径或内容聚焦需要分析的流量。

  • 检查请求与响应的头部和正文
  • 用 HTTPQL 搜索已捕获的流量
  • 在 Sitemap 中浏览发现的主机和路径
  • 设置测试范围、过滤器和 Match & Replace 规则

请求重放与载荷测试

将已捕获的请求发送到 Replay,修改后测试应用的行为。对比每次尝试,把相关测试放在一起;需要测试多种载荷时,使用 Automate 批量执行。

  • 编辑请求,对比各次尝试的响应
  • 将已保存的会话整理为集合
  • 在 WebSocket Replay 中建立连接、发送消息并检查回复
  • 用载荷列表测试请求参数

从接口定义开始测试 API。

将 OpenAPI、Postman、GraphQL 内省结果或 WSDL 导入 Replay。检查生成的请求,补充身份凭据,再测试需要关注的应用行为。

可复用的工作流

将重复的处理步骤组成可复用的工作流。转换内容、处理选中的历史记录,或在捕获流量时执行逻辑,无需反复手动操作。

  • Convert 工作流将输入转换为输出
  • Active 工作流处理你选中的流量
  • Passive 工作流处理捕获的流量
  • 用请求与响应样例测试,并查看执行日志

浏览器交互与 MCP

让 AI 智能体使用与你相同的流量和测试工具。通过内置 MCP 服务器,它可以检查请求、重放测试,并与 Ogma 浏览器中的页面交互。内置 Ask Bob 助手使用你配置的 AI 服务商。

  • 浏览页面、检查页面快照并填写表单
  • 在同一环境中查看浏览器操作与捕获的网络流量
  • 为不同身份使用独立的浏览器上下文
  • 收集请求和截图,作为安全测试的证据

扫描、问题记录与证据

将手动分析、被动分析和有针对性的主动检查结合起来。记录发现的行为,关联能够证明问题的流量,并将笔记保存在测试项目中。

  • 查看已捕获流量的被动分析结果
  • 对选定目标执行主动检查
  • 将发现的问题关联到作为证据的请求与响应
  • 导出捕获的流量,以便进一步分析

本地项目与 JavaScript 插件

为每次安全测试建立独立项目,并根据自己的工作方式扩展工具。安装现有插件,或使用 JavaScript SDK 开发自己的插件。

  • 将测试数据保存在本地项目中
  • 将项目笔记与已保存的测试放在一起
  • 从文件夹或 ZIP 包安装插件
  • 开发并分享自定义 JavaScript 工具

下载适合你系统的版本。

下载 Ogma