---
url: https://blog.ogmabox.com/cs/ogma-vs-burp-suite.md
description: >-
  Srovnání Ogma s Burp Suite Community a Professional pro ruční testování,
  skenování, pokrytí API, pracovní postupy, přístup k AI, MCP a každodenní
  využití prostředků.
---

# Ogma versus Burp Suite

Burp Suite je dlouhodobě zavedená sada nástrojů pro testování bezpečnosti webu. Ogma je navržena jako úsporná alternativa pro každodenní testování, s nativním backendem v Rustu, rozhraním Vue a integrovaným desktopovým pracovním prostorem. Cílem je zachovat svižné prohlížení provozu, opakované odesílání a automatizaci, aniž by se rozsáhlá skenovací sada stala středobodem každého bezpečnostního posouzení.

Pro testery pracující na notebooku nebo ve VM je spotřeba prostředků součástí pracovního postupu: proxy sdílí počítač s prohlížeči, terminály a dalšími testovacími nástroji. Architektura Ogma klade důraz na omezení zbytečné práce při narůstajícím objemu zachyceného provozu. Rozsáhlejší skenovací platforma Burp přináší jiné nároky na prostředky a konfiguraci, zejména při velkých skenech nebo relacích s mnoha rozšířeními.

Srovnání musí rozlišovat **Burp Suite Community**, **Burp Suite Professional** a **Burp Suite DAST**. Skener a komerční funkce Professional nelze připisovat Community a model nasazení DAST nelze zaměňovat s desktopovým produktem. Současná desktopová sada Ogma je k použití zdarma, včetně rozhraní asistenta, pracovních postupů, skeneru a integrace MCP.

## Stručný přehled

| Možnost | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| Přístup k produktu | Bezplatná desktopová sada | Bezplatná edice | Placená licence na uživatele |
| Zachytávání a opakované odesílání HTTP | History, Intercept, Replay | Proxy a Repeater | Proxy a Repeater |
| Útoky s testovacími vstupy | Vestavěný Automate | Intruder s omezeními edice | Plnohodnotný Intruder |
| Skener zranitelností | Vestavěné pasivní a aktivní kontroly | Bez Burp Scanner | Integrovaný Burp Scanner |
| Podpora definic API | Generování požadavků do Replay s využitím schématu | Ruční testování a rozšíření | Skenování API na základě definic |
| Vizuální automatizace | Pasivní, aktivní a převodní pracovní postupy | Rozšíření a skripty | Rozšíření, skripty, vlastní skenovací kontroly |
| Vestavěný asistent AI | Součást aplikace; vlastní poskytovatel | Bez Burp AI | Burp AI s kredity AI |
| Integrace externích agentů | Vestavěný server MCP | Rozšíření MCP, nástroje podle edice | Rozšíření MCP od PortSwigger |
| Ovládání prohlížeče | Vestavěný prohlížeč a ovládání přes MCP | Prohlížeč Burp | Prohlížeč a skenování využívající prohlížeč |
| Testování WebSocket | Samostatný WS Replay a přepis konverzace | Proxy a Repeater | Proxy a Repeater |
| Testování mimo hlavní komunikační kanál | Vestavěné naslouchací služby; nutné nastavit dosažitelnost | Externí nástroje nebo rozšíření | Burp Collaborator |
| Trvalé uchování dat z posouzení | Projekty SQLite a archivy projektů | Dočasné projekty | Projekty na disku i dočasné projekty |
| Běhové prostředí a správa prostředků | Nativní server Rust; virtualizované rozhraní Vue; obal Electron | Běhové prostředí Java a nastavitelná alokace paměti | Běhové prostředí Java; ladění prostředků pro skeny, rozšíření a projekty |

PortSwigger dokumentuje edice v [desktopové příručce](https://portswigger.net/burp/documentation/desktop), [příručce k projektovým souborům](https://portswigger.net/burp/documentation/desktop/projects) a [požadavcích na skenování API](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs). [Rozšíření MCP](https://github.com/PortSwigger/mcp-server) se instaluje samostatně; přístup k nástrojům, které rozšíření zpřístupňuje, stále závisí na edici Burp.

## Co získáte bez předplatného

Ogma obsahuje zde popisované nástroje bez předplatného Ogma. Projekty, opakovaně použitelné pracovní postupy, cílené skenování, průzkum a rozhraní asistenta nejsou rozděleny do bezplatných a placených úrovní desktopových funkcí. Běžná omezení prostředků stále platí; neznamená to neomezené úložiště ani neomezené provádění.

Burp Community poskytuje užitečný základ pro ruční testování. Není to jen výukové rozhraní: zachytávání, Repeater a podpůrné nástroje lze použít při skutečných bezpečnostních posouzeních. Professional přidává Burp Scanner a další komerční možnosti. Vybírejte podle potřebných úloh, ne podle představy, že bezplatná edice je nepoužitelná. [Edice Burp](https://portswigger.net/burp).

Pro AI umožňuje Ogma nastavit Anthropic, OpenAI, Google, OpenRouter nebo vlastního poskytovatele kompatibilního s OpenAI. Samostatné kredity AI od Ogma se nekupují, ale vybraný poskytovatel může účtovat zpracování modelem. Vestavěné Burp AI a Burp AT od PortSwigger používají kredity AI a jejich nákup vyžaduje licenci Professional. To je odlišné od použití externího modelu přes rozšíření MCP. [Kredity Burp AI](https://portswigger.net/burp/documentation/desktop/burp-ai/ai-credits).

## Úspornější prostředí pro každodenní testování

Nároky Burp na prostředky stojí za zvážení před výběrem každodenního testovacího prostředí. PortSwigger nyní uvádí **4 GB RAM pro základní úlohy, 16 GB pro obecné použití a 32 GB pro náročnou práci**. Jde o specifikace počítače, nikoli tvrzení, že Burp vždy spotřebuje tolik paměti. Přesto jsou důležité, když už o paměť soupeří prohlížeč a testovací VM. [Systémové požadavky Burp](https://portswigger.net/burp/documentation/desktop/getting-started/system-requirements).

Burp je aplikace v Javě. Doporučení pro výkon popisují vyvažování velikosti haldy vůči paměti dostupné ostatním aplikacím, vypínání náročných rozšíření a volbu mezi dočasnými projekty a projekty na disku. Dočasné projekty uchovávají projektová data v paměti; projekty na disku mohou tento tlak snížit. Je to praktická otázka nastavení, nikoli důvod odmítat Javu nebo možnosti Burp. [Doporučení pro výkon Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/performance).

Ogma volí jiný přístup: modul zpracování provozu běží jako nativní proces v Rustu, projekty používají SQLite a tabulka historie ve Vue vykresluje jen omezené okno řádků místo celého zachyceného seznamu. Podrobnosti požadavků se načítají při prohlížení, nikoli spolu s každým souhrnným řádkem. Tyto volby se zaměřují na opakované zachytávání, procházení, filtrování a odesílání provozu bez nutnosti nastavovat haldu JVM.

Rozdíl spočívá v **úsporném návrhu, nikoli v univerzálním vítězství ve výkonnostních testech**. Obal Electron, vestavěný prohlížeč, skeny a uložená těla odpovědí v Ogma stále spotřebovávají prostředky. Tento článek nevychází z publikovaného srovnatelného měření Ogma a Burp za stejných podmínek; pokud je rozhodující paměť či propustnost, porovnejte stejnou zátěž.

Přesné srovnání si zaslouží i přenositelnost. Ogma kromě instalátorů nabízí přenosný spustitelný soubor pro Windows a AppImage pro Linux; archivy projektů umožňují přenášet data z posouzení. Burp není vázán na jediný počítač: nabízí nativní instalátory s přibaleným běhovým prostředím Java i samostatný JAR, který potřebuje kompatibilní instalaci Javy. Praktický rozdíl je ve formátu distribuce a nastavení běhového prostředí, nikoli v tom, zda lze Burp přenášet. [Možnosti spuštění Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/launch-from-command-line).

## Zachytit, pochopit a zopakovat

HTTP History v Ogma podporuje HTTPQL, uložené filtry, vícenásobný výběr a přímé předání do Replay, Automate nebo aktivního pracovního postupu. Podrobnosti požadavků se načítají odděleně od tabulky historie. Prohlížení s podporou struktury JSON, výběr celé URL, posouvání hlaviček odpovědi a data požadavku pro každý pokus usnadňují opakovanou kontrolu bez ztráty kontextu testu.

Kolekce Replay organizují související testy. Strukturované úpravy pomáhají s běžnými požadavky, zatímco režimy Raw a Hex zachovávají bajty HTTP/1.x včetně záměrně chybného vymezení zprávy. Přesné odesílání bajtů obchází dosazování proměnných, nahrazování cookies, přesměrování a Match & Replace, aby tyto pomocné funkce neopravily záměrně chybný testovací požadavek. Režim surového HTTP/1.x neslouží k úpravám surových rámců HTTP/2. [Ogma Replay](https://docs.ogmabox.com/cs/app/replay).

Burp poskytuje Proxy, Repeater, Inspector a nastavitelné editory zpráv. Jeho možnosti testování HTTP/2 a postup prohlížení požadavků jsou důležité, když je chování protokolu stěžejní pro zakázku; nevyvozujte rovnocennost jen proto, že oba produkty umějí zachytávat provoz HTTP/2. [Testování HTTP/2 v Burp](https://portswigger.net/burp/documentation/desktop/http2).

Samostatný nástroj WebSocket Replay v Ogma zaznamenává konverzaci, ne jen poslední odpověď. Můžete se připojit, odeslat autentizační zprávu, prohlédnout potvrzení, upravit pozdější zprávu a uchovat přepis. Řízená podpora Socket.IO je omezena na podporovaný režim Engine.IO 4 / Socket.IO 3-4; podepsané URL a prošlé přístupové údaje stále vyžadují platnou autentizaci aplikace. [Ogma WS Replay](https://docs.ogmabox.com/cs/app/ws-replay).

## Automatizace bez přepisování pluginu

Ogma kombinuje režimy Sniper, Pitchfork a Cluster Bomb nástroje Automate s vizuálními pracovními postupy. Extraktory, pravidla pro hledání shod a podmínky zastavení pomáhají proměnit sérii útočných vstupů v experiment, který lze vyhodnotit. Rychlost útoku stále řídí souběžnost a ochrany na straně cíle; absence omezení rychlosti podle úrovně tarifu není zárukou propustnosti. [Ogma Automate](https://docs.ogmabox.com/cs/app/automate).

Pasivní pracovní postupy prohlížejí provoz, aktivní provádějí výslovně zadané akce a převodní transformují hodnoty. Testovací data, uchované testovací vstupy, protokoly provádění a volitelné protokolování umožňují postup vyvíjet a znovu používat místo ladění pouze na živém provozu. Definice lze sdílet v pracovním prostoru nebo omezit na projekt.

Pravidlo Match & Replace může například pomocí HTTPQL vybrat odpovědi JavaScript a předat celé tělo převodnímu pracovnímu postupu. Aktivní postup může exportovat vybrané prostředky pomocí metod SDK pro souborový systém a cesty. Běžná logika transformací a exportu tak zůstává v aplikaci, aniž by pro každou úlohu bylo potřeba nové rozšíření. [Pracovní postupy Ogma](https://docs.ogmabox.com/cs/app/workflows), [Match & Replace](https://docs.ogmabox.com/cs/app/match-replace).

Model přizpůsobení Burp je jiný: rozšíření používají jeho API, Bambdas přidávají skriptovatelné chování a Professional podporuje vlastní skenovací kontroly v Javě a BChecks. **BChecks používají vlastní jazyk, nikoli Javu ani Groovy.** Tyto mechanismy slouží různým účelům; JSON pracovních postupů Ogma a pluginy JavaScript nejsou přímými náhradami rozšíření Burp nebo souborů `.bcheck`. [Vlastní skenovací kontroly PortSwigger](https://portswigger.net/burp/documentation/desktop/extend-burp/custom-scan-checks/creating).

## Hloubka skenování a testování API

Současný aktivní skenovací modul Ogma má devět kategorií: injekce SQL, reflektované XSS, průchod adresáři, vkládání příkazů, SSTI, SSRF, otevřená přesměrování, XXE a nezabezpečené nahrávání souborů. Pasivní analýza tyto kontroly doplňuje a poskytuje nálezy i získané koncové body. Můžete spouštět cílené testy namísto celoplošného testování webu. Výsledek stále vyžaduje kontrolu: samotné vrácení vstupu v odpovědi nedokazuje zneužitelné XSS a samotná pomalá odpověď nedokazuje injekci. [Ogma Scanner](https://docs.ogmabox.com/cs/app/utilities/scanner).

Ogma importuje do Replay samostatné dokumenty OpenAPI 3.x, kolekce Postman, výsledky introspekce GraphQL a WSDL. Importér generuje těla požadavků a hodnoty podporovaných parametrů, řeší interní odkazy OpenAPI a serverové proměnné, připravuje podporované šablony autentizace a zaznamenává typová metadata bodů vložení. Externí odkazy se nestahují a vygenerované hodnoty nejsou automaticky platnými daty pro aplikační logiku. Import definice připravuje testovací materiál; není důkazem vyčerpávajícího automatizovaného pokrytí.

Burp Professional jde ve svém dokumentovaném skenování podle definic dál: identifikuje koncové body, parametry a údaje autentizace a výsledné koncové body prověřuje. Podporované vstupy zahrnují OpenAPI, Postman, SOAP/WSDL a GraphQL při splnění požadavků na formát. Srovnávejte tento úplný skenovací postup s generováním požadavků a cílenými kontrolami Ogma; shodný seznam formátů nepovažujte za důkaz rovnocennosti skenerů. [Skenování API v Burp](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs).

Skener Burp využívající prohlížeč provádí klientské skripty při procházení a prověřování. Podporuje zaznamenané přihlašovací sekvence pro oblasti vyžadující autentizaci. Vestavěný prohlížeč, přihlašovací scénáře a aktivní skener Ogma jsou užitečné stavební prvky, ale jejich samotná existence neprokazuje stejné pokrytí při procházení ani stejnou míru detekce. [Skenování s využitím prohlížeče](https://portswigger.net/burp/documentation/scanner/browser-powered-scanning), [zaznamenaná přihlášení](https://portswigger.net/burp/documentation/scanner/authenticated-scanning/using-recorded-logins).

## Automatizace prohlížeče, AI a MCP

Server MCP v Ogma je vestavěný do backendu. Externí agent může pracovat s historií, Replay, nálezy, pracovními postupy, kartami prohlížeče a odpověďmi WebSocket Replay. Snímky prohlížeče zpřístupňují odkazy na prvky; vyplňování, klikání, cílené snímky, aktualizace pouze se změnami a volitelné čekání na výsledek snižují potřebu odhadovat selektory nebo opakovaně žádat celou stránku.

Přihlašovací scénáře mohou používat více alternativních selektorů, ověření přes URL/DOM/cookies/požadavek a ruční kontrolní body MFA. Kontrolní body agenta a nástroje pro obnovení uchovávají kontext projektu při dlouhých posouzeních. Tyto funkce podporují testování pod dohledem člověka; neslibují, že agent pochopí autorizační model každé aplikace nebo samostatně dokončí libovolný penetrační test. [Prohlížeč Ogma](https://docs.ogmabox.com/cs/app/browser).

Také Burp má MCP: PortSwigger zveřejňuje rozšíření, které zpřístupňuje nástroje Burp klientům AI. Podstatným rozdílem je vestavěná integrace Ogma oproti integraci Burp založené na rozšíření, nikoli tvrzení „Ogma má MCP a Burp ne“. Nativní Burp AI je další samostatná funkce. [Server MCP od PortSwigger](https://github.com/PortSwigger/mcp-server).

## Průzkum, specializované nástroje a důkazy

Ogma zahrnuje průzkum obsahu, získané koncové body, zobrazení mapy webu, testování Race s režimem HTTP/2, testy request smuggling, OAST, recepty dekodéru, porovnávací nástroje, prohlížení JWT a analýzu tokenů. Tester může od zajímavého prostředku přejít ke specializovanému testu, aniž by musel nejprve hledat plugin pro každý pomocný nástroj. [Testovací nástroje Ogma](https://docs.ogmabox.com/cs/app/utilities/race-smuggling).

Naslouchací služby OAST pokrývají HTTP, HTTPS, DNS a SMTP. Vzdálená zpětná spojení vyžadují dosažitelnou doménu a nastavení sítě; místní naslouchací služby nejsou totéž co veřejná služba pro zpětná spojení připravená k použití. Collaborator v Burp Professional nabízí vlastní pracovní postup a konfiguraci testování mimo hlavní komunikační kanál. [Ogma OAST](https://docs.ogmabox.com/cs/app/utilities/oast), [Burp Collaborator](https://portswigger.net/burp/documentation/desktop/tools/collaborator).

Nálezy Ogma mohou odkazovat na podpůrné důkazy a generovat zprávy HTML nebo Markdown s možností tisku do PDF. Export historie podporuje HAR i další formáty v příslušných zobrazeních, zatímco archivy projektů uchovávají data z posouzení. Ekosystém BApp a Montoya API v Burp zůstávají důležité, pokud váš tým už spoléhá na konkrétní rozšíření; tyto závislosti vyhodnoťte před změnou nástroje. [Exporty Ogma](https://docs.ogmabox.com/cs/app/exports), [BApp Store](https://portswigger.net/bappstore).

## Který nástroj vyhovuje vašemu bezpečnostnímu testování?

Zvolte **Ogma**, pokud při testování oceníte úsporné každodenní prohlížení provozu, širokou sadu nástrojů přímo v aplikaci, vizuální pracovní postupy a integrované nástroje pro agenty a prohlížeč. Cílené testování a přístup k asistentovi s vlastním poskytovatelem nevyžadují placenou úroveň Ogma.

Zvolte **Burp Suite Professional**, pokud rozhoduje jeho skener využívající prohlížeč, vlastní skenovací kontroly, pracovní postup Collaborator nebo stávající integrace rozšíření. Zvolte **Burp Community**, pokud potřebujete jeho nástroje pro ruční testování bez nákupu Professional. Pro centrálně provozované skenování a orchestraci CI posuzujte **Burp Suite DAST** samostatně, místo abyste předpokládali, že jde o stejný produkt jako desktopové edice.

**Poslední kontrola: 3. října 2026.** Možnosti Ogma byly ověřeny podle aktuálního kódu aplikace; možnosti konkurentů podle oficiálních zdrojů odkazovaných výše.
