Ogma versus Burp Suite
Burp Suite je dlouhodobě zavedená sada nástrojů pro testování bezpečnosti webu. Ogma je navržena jako úsporná alternativa pro každodenní testování, s nativním backendem v Rustu, rozhraním Vue a integrovaným desktopovým pracovním prostorem. Cílem je zachovat svižné prohlížení provozu, opakované odesílání a automatizaci, aniž by se rozsáhlá skenovací sada stala středobodem každého bezpečnostního posouzení.
Pro testery pracující na notebooku nebo ve VM je spotřeba prostředků součástí pracovního postupu: proxy sdílí počítač s prohlížeči, terminály a dalšími testovacími nástroji. Architektura Ogma klade důraz na omezení zbytečné práce při narůstajícím objemu zachyceného provozu. Rozsáhlejší skenovací platforma Burp přináší jiné nároky na prostředky a konfiguraci, zejména při velkých skenech nebo relacích s mnoha rozšířeními.
Srovnání musí rozlišovat Burp Suite Community, Burp Suite Professional a Burp Suite DAST. Skener a komerční funkce Professional nelze připisovat Community a model nasazení DAST nelze zaměňovat s desktopovým produktem. Současná desktopová sada Ogma je k použití zdarma, včetně rozhraní asistenta, pracovních postupů, skeneru a integrace MCP.
Stručný přehled
| Možnost | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| Přístup k produktu | Bezplatná desktopová sada | Bezplatná edice | Placená licence na uživatele |
| Zachytávání a opakované odesílání HTTP | History, Intercept, Replay | Proxy a Repeater | Proxy a Repeater |
| Útoky s testovacími vstupy | Vestavěný Automate | Intruder s omezeními edice | Plnohodnotný Intruder |
| Skener zranitelností | Vestavěné pasivní a aktivní kontroly | Bez Burp Scanner | Integrovaný Burp Scanner |
| Podpora definic API | Generování požadavků do Replay s využitím schématu | Ruční testování a rozšíření | Skenování API na základě definic |
| Vizuální automatizace | Pasivní, aktivní a převodní pracovní postupy | Rozšíření a skripty | Rozšíření, skripty, vlastní skenovací kontroly |
| Vestavěný asistent AI | Součást aplikace; vlastní poskytovatel | Bez Burp AI | Burp AI s kredity AI |
| Integrace externích agentů | Vestavěný server MCP | Rozšíření MCP, nástroje podle edice | Rozšíření MCP od PortSwigger |
| Ovládání prohlížeče | Vestavěný prohlížeč a ovládání přes MCP | Prohlížeč Burp | Prohlížeč a skenování využívající prohlížeč |
| Testování WebSocket | Samostatný WS Replay a přepis konverzace | Proxy a Repeater | Proxy a Repeater |
| Testování mimo hlavní komunikační kanál | Vestavěné naslouchací služby; nutné nastavit dosažitelnost | Externí nástroje nebo rozšíření | Burp Collaborator |
| Trvalé uchování dat z posouzení | Projekty SQLite a archivy projektů | Dočasné projekty | Projekty na disku i dočasné projekty |
| Běhové prostředí a správa prostředků | Nativní server Rust; virtualizované rozhraní Vue; obal Electron | Běhové prostředí Java a nastavitelná alokace paměti | Běhové prostředí Java; ladění prostředků pro skeny, rozšíření a projekty |
PortSwigger dokumentuje edice v desktopové příručce, příručce k projektovým souborům a požadavcích na skenování API. Rozšíření MCP se instaluje samostatně; přístup k nástrojům, které rozšíření zpřístupňuje, stále závisí na edici Burp.
Co získáte bez předplatného
Ogma obsahuje zde popisované nástroje bez předplatného Ogma. Projekty, opakovaně použitelné pracovní postupy, cílené skenování, průzkum a rozhraní asistenta nejsou rozděleny do bezplatných a placených úrovní desktopových funkcí. Běžná omezení prostředků stále platí; neznamená to neomezené úložiště ani neomezené provádění.
Burp Community poskytuje užitečný základ pro ruční testování. Není to jen výukové rozhraní: zachytávání, Repeater a podpůrné nástroje lze použít při skutečných bezpečnostních posouzeních. Professional přidává Burp Scanner a další komerční možnosti. Vybírejte podle potřebných úloh, ne podle představy, že bezplatná edice je nepoužitelná. Edice Burp.
Pro AI umožňuje Ogma nastavit Anthropic, OpenAI, Google, OpenRouter nebo vlastního poskytovatele kompatibilního s OpenAI. Samostatné kredity AI od Ogma se nekupují, ale vybraný poskytovatel může účtovat zpracování modelem. Vestavěné Burp AI a Burp AT od PortSwigger používají kredity AI a jejich nákup vyžaduje licenci Professional. To je odlišné od použití externího modelu přes rozšíření MCP. Kredity Burp AI.
Úspornější prostředí pro každodenní testování
Nároky Burp na prostředky stojí za zvážení před výběrem každodenního testovacího prostředí. PortSwigger nyní uvádí 4 GB RAM pro základní úlohy, 16 GB pro obecné použití a 32 GB pro náročnou práci. Jde o specifikace počítače, nikoli tvrzení, že Burp vždy spotřebuje tolik paměti. Přesto jsou důležité, když už o paměť soupeří prohlížeč a testovací VM. Systémové požadavky Burp.
Burp je aplikace v Javě. Doporučení pro výkon popisují vyvažování velikosti haldy vůči paměti dostupné ostatním aplikacím, vypínání náročných rozšíření a volbu mezi dočasnými projekty a projekty na disku. Dočasné projekty uchovávají projektová data v paměti; projekty na disku mohou tento tlak snížit. Je to praktická otázka nastavení, nikoli důvod odmítat Javu nebo možnosti Burp. Doporučení pro výkon Burp.
Ogma volí jiný přístup: modul zpracování provozu běží jako nativní proces v Rustu, projekty používají SQLite a tabulka historie ve Vue vykresluje jen omezené okno řádků místo celého zachyceného seznamu. Podrobnosti požadavků se načítají při prohlížení, nikoli spolu s každým souhrnným řádkem. Tyto volby se zaměřují na opakované zachytávání, procházení, filtrování a odesílání provozu bez nutnosti nastavovat haldu JVM.
Rozdíl spočívá v úsporném návrhu, nikoli v univerzálním vítězství ve výkonnostních testech. Obal Electron, vestavěný prohlížeč, skeny a uložená těla odpovědí v Ogma stále spotřebovávají prostředky. Tento článek nevychází z publikovaného srovnatelného měření Ogma a Burp za stejných podmínek; pokud je rozhodující paměť či propustnost, porovnejte stejnou zátěž.
Přesné srovnání si zaslouží i přenositelnost. Ogma kromě instalátorů nabízí přenosný spustitelný soubor pro Windows a AppImage pro Linux; archivy projektů umožňují přenášet data z posouzení. Burp není vázán na jediný počítač: nabízí nativní instalátory s přibaleným běhovým prostředím Java i samostatný JAR, který potřebuje kompatibilní instalaci Javy. Praktický rozdíl je ve formátu distribuce a nastavení běhového prostředí, nikoli v tom, zda lze Burp přenášet. Možnosti spuštění Burp.
Zachytit, pochopit a zopakovat
HTTP History v Ogma podporuje HTTPQL, uložené filtry, vícenásobný výběr a přímé předání do Replay, Automate nebo aktivního pracovního postupu. Podrobnosti požadavků se načítají odděleně od tabulky historie. Prohlížení s podporou struktury JSON, výběr celé URL, posouvání hlaviček odpovědi a data požadavku pro každý pokus usnadňují opakovanou kontrolu bez ztráty kontextu testu.
Kolekce Replay organizují související testy. Strukturované úpravy pomáhají s běžnými požadavky, zatímco režimy Raw a Hex zachovávají bajty HTTP/1.x včetně záměrně chybného vymezení zprávy. Přesné odesílání bajtů obchází dosazování proměnných, nahrazování cookies, přesměrování a Match & Replace, aby tyto pomocné funkce neopravily záměrně chybný testovací požadavek. Režim surového HTTP/1.x neslouží k úpravám surových rámců HTTP/2. Ogma Replay.
Burp poskytuje Proxy, Repeater, Inspector a nastavitelné editory zpráv. Jeho možnosti testování HTTP/2 a postup prohlížení požadavků jsou důležité, když je chování protokolu stěžejní pro zakázku; nevyvozujte rovnocennost jen proto, že oba produkty umějí zachytávat provoz HTTP/2. Testování HTTP/2 v Burp.
Samostatný nástroj WebSocket Replay v Ogma zaznamenává konverzaci, ne jen poslední odpověď. Můžete se připojit, odeslat autentizační zprávu, prohlédnout potvrzení, upravit pozdější zprávu a uchovat přepis. Řízená podpora Socket.IO je omezena na podporovaný režim Engine.IO 4 / Socket.IO 3-4; podepsané URL a prošlé přístupové údaje stále vyžadují platnou autentizaci aplikace. Ogma WS Replay.
Automatizace bez přepisování pluginu
Ogma kombinuje režimy Sniper, Pitchfork a Cluster Bomb nástroje Automate s vizuálními pracovními postupy. Extraktory, pravidla pro hledání shod a podmínky zastavení pomáhají proměnit sérii útočných vstupů v experiment, který lze vyhodnotit. Rychlost útoku stále řídí souběžnost a ochrany na straně cíle; absence omezení rychlosti podle úrovně tarifu není zárukou propustnosti. Ogma Automate.
Pasivní pracovní postupy prohlížejí provoz, aktivní provádějí výslovně zadané akce a převodní transformují hodnoty. Testovací data, uchované testovací vstupy, protokoly provádění a volitelné protokolování umožňují postup vyvíjet a znovu používat místo ladění pouze na živém provozu. Definice lze sdílet v pracovním prostoru nebo omezit na projekt.
Pravidlo Match & Replace může například pomocí HTTPQL vybrat odpovědi JavaScript a předat celé tělo převodnímu pracovnímu postupu. Aktivní postup může exportovat vybrané prostředky pomocí metod SDK pro souborový systém a cesty. Běžná logika transformací a exportu tak zůstává v aplikaci, aniž by pro každou úlohu bylo potřeba nové rozšíření. Pracovní postupy Ogma, Match & Replace.
Model přizpůsobení Burp je jiný: rozšíření používají jeho API, Bambdas přidávají skriptovatelné chování a Professional podporuje vlastní skenovací kontroly v Javě a BChecks. BChecks používají vlastní jazyk, nikoli Javu ani Groovy. Tyto mechanismy slouží různým účelům; JSON pracovních postupů Ogma a pluginy JavaScript nejsou přímými náhradami rozšíření Burp nebo souborů .bcheck. Vlastní skenovací kontroly PortSwigger.
Hloubka skenování a testování API
Současný aktivní skenovací modul Ogma má devět kategorií: injekce SQL, reflektované XSS, průchod adresáři, vkládání příkazů, SSTI, SSRF, otevřená přesměrování, XXE a nezabezpečené nahrávání souborů. Pasivní analýza tyto kontroly doplňuje a poskytuje nálezy i získané koncové body. Můžete spouštět cílené testy namísto celoplošného testování webu. Výsledek stále vyžaduje kontrolu: samotné vrácení vstupu v odpovědi nedokazuje zneužitelné XSS a samotná pomalá odpověď nedokazuje injekci. Ogma Scanner.
Ogma importuje do Replay samostatné dokumenty OpenAPI 3.x, kolekce Postman, výsledky introspekce GraphQL a WSDL. Importér generuje těla požadavků a hodnoty podporovaných parametrů, řeší interní odkazy OpenAPI a serverové proměnné, připravuje podporované šablony autentizace a zaznamenává typová metadata bodů vložení. Externí odkazy se nestahují a vygenerované hodnoty nejsou automaticky platnými daty pro aplikační logiku. Import definice připravuje testovací materiál; není důkazem vyčerpávajícího automatizovaného pokrytí.
Burp Professional jde ve svém dokumentovaném skenování podle definic dál: identifikuje koncové body, parametry a údaje autentizace a výsledné koncové body prověřuje. Podporované vstupy zahrnují OpenAPI, Postman, SOAP/WSDL a GraphQL při splnění požadavků na formát. Srovnávejte tento úplný skenovací postup s generováním požadavků a cílenými kontrolami Ogma; shodný seznam formátů nepovažujte za důkaz rovnocennosti skenerů. Skenování API v Burp.
Skener Burp využívající prohlížeč provádí klientské skripty při procházení a prověřování. Podporuje zaznamenané přihlašovací sekvence pro oblasti vyžadující autentizaci. Vestavěný prohlížeč, přihlašovací scénáře a aktivní skener Ogma jsou užitečné stavební prvky, ale jejich samotná existence neprokazuje stejné pokrytí při procházení ani stejnou míru detekce. Skenování s využitím prohlížeče, zaznamenaná přihlášení.
Automatizace prohlížeče, AI a MCP
Server MCP v Ogma je vestavěný do backendu. Externí agent může pracovat s historií, Replay, nálezy, pracovními postupy, kartami prohlížeče a odpověďmi WebSocket Replay. Snímky prohlížeče zpřístupňují odkazy na prvky; vyplňování, klikání, cílené snímky, aktualizace pouze se změnami a volitelné čekání na výsledek snižují potřebu odhadovat selektory nebo opakovaně žádat celou stránku.
Přihlašovací scénáře mohou používat více alternativních selektorů, ověření přes URL/DOM/cookies/požadavek a ruční kontrolní body MFA. Kontrolní body agenta a nástroje pro obnovení uchovávají kontext projektu při dlouhých posouzeních. Tyto funkce podporují testování pod dohledem člověka; neslibují, že agent pochopí autorizační model každé aplikace nebo samostatně dokončí libovolný penetrační test. Prohlížeč Ogma.
Také Burp má MCP: PortSwigger zveřejňuje rozšíření, které zpřístupňuje nástroje Burp klientům AI. Podstatným rozdílem je vestavěná integrace Ogma oproti integraci Burp založené na rozšíření, nikoli tvrzení „Ogma má MCP a Burp ne“. Nativní Burp AI je další samostatná funkce. Server MCP od PortSwigger.
Průzkum, specializované nástroje a důkazy
Ogma zahrnuje průzkum obsahu, získané koncové body, zobrazení mapy webu, testování Race s režimem HTTP/2, testy request smuggling, OAST, recepty dekodéru, porovnávací nástroje, prohlížení JWT a analýzu tokenů. Tester může od zajímavého prostředku přejít ke specializovanému testu, aniž by musel nejprve hledat plugin pro každý pomocný nástroj. Testovací nástroje Ogma.
Naslouchací služby OAST pokrývají HTTP, HTTPS, DNS a SMTP. Vzdálená zpětná spojení vyžadují dosažitelnou doménu a nastavení sítě; místní naslouchací služby nejsou totéž co veřejná služba pro zpětná spojení připravená k použití. Collaborator v Burp Professional nabízí vlastní pracovní postup a konfiguraci testování mimo hlavní komunikační kanál. Ogma OAST, Burp Collaborator.
Nálezy Ogma mohou odkazovat na podpůrné důkazy a generovat zprávy HTML nebo Markdown s možností tisku do PDF. Export historie podporuje HAR i další formáty v příslušných zobrazeních, zatímco archivy projektů uchovávají data z posouzení. Ekosystém BApp a Montoya API v Burp zůstávají důležité, pokud váš tým už spoléhá na konkrétní rozšíření; tyto závislosti vyhodnoťte před změnou nástroje. Exporty Ogma, BApp Store.
Který nástroj vyhovuje vašemu bezpečnostnímu testování?
Zvolte Ogma, pokud při testování oceníte úsporné každodenní prohlížení provozu, širokou sadu nástrojů přímo v aplikaci, vizuální pracovní postupy a integrované nástroje pro agenty a prohlížeč. Cílené testování a přístup k asistentovi s vlastním poskytovatelem nevyžadují placenou úroveň Ogma.
Zvolte Burp Suite Professional, pokud rozhoduje jeho skener využívající prohlížeč, vlastní skenovací kontroly, pracovní postup Collaborator nebo stávající integrace rozšíření. Zvolte Burp Community, pokud potřebujete jeho nástroje pro ruční testování bez nákupu Professional. Pro centrálně provozované skenování a orchestraci CI posuzujte Burp Suite DAST samostatně, místo abyste předpokládali, že jde o stejný produkt jako desktopové edice.
Poslední kontrola: 3. října 2026. Možnosti Ogma byly ověřeny podle aktuálního kódu aplikace; možnosti konkurentů podle oficiálních zdrojů odkazovaných výše.