Ogma frente a Burp Suite
Burp Suite es un conjunto de herramientas con una larga trayectoria en pruebas de seguridad web. Ogma está diseñado como una alternativa ligera para las pruebas diarias, con un backend nativo en Rust, una interfaz Vue y un espacio de trabajo de escritorio integrado. Su objetivo es mantener ágil la inspección, el reenvío y la automatización del tráfico sin situar una gran plataforma de análisis de vulnerabilidades en el centro de cada evaluación.
Para quienes realizan pruebas en un portátil o una máquina virtual, el consumo de recursos forma parte del trabajo: el proxy comparte la máquina con navegadores, terminales y otras herramientas de prueba. La arquitectura de Ogma prioriza reducir el trabajo innecesario a medida que crece el tráfico capturado. La plataforma de análisis más amplia de Burp plantea otras consideraciones de recursos y configuración, especialmente durante análisis grandes o sesiones con muchas extensiones.
La comparación debe distinguir Burp Suite Community, Burp Suite Professional y Burp Suite DAST. No se deben atribuir a Community el escáner y las funciones comerciales de Professional, ni confundir el modelo de despliegue de DAST con el producto de escritorio. El conjunto actual de herramientas de escritorio de Ogma es gratuito, incluidas la interfaz del asistente, los flujos de trabajo, el escáner y la integración MCP.
De un vistazo
| Función | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| Acceso al producto | Herramientas de escritorio gratuitas | Edición gratuita | Licencia de pago por usuario |
| Interceptación y reenvío HTTP | History, Intercept, Replay | Proxy y Repeater | Proxy y Repeater |
| Ataques basados en cargas de prueba | Automate nativo | Intruder, con límites de la edición | Intruder completo |
| Escáner de vulnerabilidades | Comprobaciones pasivas y activas integradas | Sin Burp Scanner | Burp Scanner integrado |
| Compatibilidad con definiciones de API | Generación de solicitudes en Replay a partir del esquema | Pruebas manuales y extensiones | Análisis de API a partir de definiciones |
| Automatización visual | Flujos pasivos, activos y de conversión | Extensiones y scripts | Extensiones, scripts y comprobaciones de análisis personalizadas |
| Asistente de IA integrado | Incluido; tu proveedor | Sin Burp AI | Burp AI, con créditos de IA |
| Integración con agentes externos | Servidor MCP integrado | Extensión MCP, con herramientas según la edición | Extensión MCP de PortSwigger |
| Interacción con el navegador | Navegador integrado y controles MCP | Navegador de Burp | Navegador y análisis asistido por navegador |
| Pruebas de WebSocket | WS Replay dedicado y transcripción | Proxy y Repeater | Proxy y Repeater |
| Pruebas fuera de banda | Receptores integrados; hay que configurar el acceso desde la red | Herramientas externas o extensiones | Burp Collaborator |
| Datos persistentes de evaluación | Proyectos SQLite y archivos de proyecto | Proyectos temporales | Proyectos en disco y temporales |
| Entorno de ejecución y gestión de recursos | Servidor Rust nativo; interfaz Vue virtualizada; aplicación Electron | Entorno Java y asignación de memoria configurable | Entorno Java; ajustes de recursos para análisis, extensiones y proyectos |
PortSwigger documenta las ediciones en su guía de escritorio, su guía de archivos de proyecto y sus requisitos de análisis de API. Su extensión MCP se instala por separado; el acceso a las herramientas subyacentes sigue dependiendo de la edición de Burp.
Qué obtienes sin suscripción
Ogma incluye las herramientas tratadas aquí sin necesidad de una suscripción a Ogma. Los proyectos, los flujos reutilizables, los análisis dirigidos, el descubrimiento y la interfaz del asistente no se reparten entre niveles gratuitos y de pago del producto de escritorio. Siguen existiendo los límites normales de recursos; esto no significa almacenamiento ilimitado ni ejecución sin límites.
Burp Community proporciona una base útil para pruebas manuales. No es solo una interfaz de formación: la interceptación, Repeater y las utilidades auxiliares permiten realizar evaluaciones reales. Professional añade Burp Scanner y otras funciones comerciales. Elige según las tareas que necesitas realizar, sin considerar inutilizable la edición gratuita. Ediciones de Burp.
En cuanto a IA, Ogma permite configurar Anthropic, OpenAI, Google, OpenRouter o un proveedor personalizado compatible con OpenAI. No hay una compra separada de créditos de IA de Ogma, pero el proveedor elegido puede cobrar por la inferencia. Burp AI y Burp AT, integrados por PortSwigger, utilizan créditos de IA, y comprar esos créditos requiere una licencia Professional. Esto es independiente del uso de un modelo externo mediante una extensión MCP. Créditos de Burp AI.
Un entorno más ligero para las pruebas diarias
Conviene considerar los requisitos de recursos de Burp antes de elegir un entorno de pruebas habitual. PortSwigger indica actualmente 4 GB de RAM para tareas básicas, 16 GB para uso general y 32 GB para trabajo intensivo. Son especificaciones de la máquina, no una afirmación de que Burp consuma siempre esa cantidad. Aun así, importan cuando el navegador y una máquina virtual de pruebas ya compiten por la memoria. Requisitos del sistema de Burp.
Burp es una aplicación Java. Su guía de rendimiento explica cómo equilibrar la memoria asignada al heap con la disponible para otras aplicaciones, deshabilitar extensiones que consumen muchos recursos y elegir entre proyectos temporales o en disco. Los proyectos temporales conservan los datos en memoria; los proyectos en disco pueden reducir esa presión. Es una consideración práctica de ajuste, no un motivo para desestimar Java ni las capacidades de Burp. Guía de rendimiento de Burp.
Ogma adopta otro enfoque: el motor de tráfico se ejecuta como un proceso Rust nativo, los proyectos utilizan SQLite y la tabla de historial Vue renderiza un conjunto acotado de filas en lugar de toda la lista capturada. Los detalles de las solicitudes se obtienen al inspeccionarlas, en vez de adjuntarse a cada fila de resumen. Estas decisiones se centran en las tareas repetitivas de capturar, recorrer, filtrar y reenviar tráfico sin exigir configurar el heap de la JVM.
La diferencia es un diseño ligero, no una victoria universal en pruebas de rendimiento. La aplicación Electron de Ogma, el navegador integrado, los análisis y los cuerpos de respuesta almacenados siguen consumiendo recursos. Este artículo no se basa en una prueba de rendimiento publicada que compare Ogma y Burp en igualdad de condiciones; compara la misma carga de trabajo cuando la memoria o la capacidad de procesamiento sean decisivas.
La portabilidad también merece una comparación precisa. Ogma distribuye un ejecutable portátil para Windows y una AppImage para Linux, además de sus instaladores, y los archivos de proyecto permiten trasladar datos de evaluación. Burp no está ligado a un único equipo: ofrece instaladores nativos con un entorno Java incluido y un JAR independiente que necesita una instalación de Java compatible. La diferencia práctica está en el formato de distribución y la preparación del entorno de ejecución, no en si Burp se puede transportar. Opciones de inicio de Burp.
Capturar, entender y reproducir
HTTP History de Ogma admite HTTPQL, filtros guardados, selección múltiple y envío directo a Replay, Automate o un flujo activo. Los detalles de las solicitudes se cargan por separado de la tabla de historial. La inspección adaptada a JSON, la selección de la URL completa, el desplazamiento por las cabeceras de respuesta y los datos de solicitud de cada intento facilitan la inspección repetida sin perder el contexto de la prueba.
Las colecciones de Replay organizan pruebas relacionadas. La edición estructurada facilita el trabajo con solicitudes normales, mientras que los modos Raw y Hex conservan los bytes de HTTP/1.x, incluida una delimitación del mensaje deliberadamente malformada. Los envíos de bytes exactos omiten la expansión de variables, la sustitución de cookies, las redirecciones y Match & Replace para que estas ayudas no corrijan una prueba que querías enviar tal cual. El modo HTTP/1.x sin procesar no es un editor de tramas HTTP/2 sin procesar. Replay de Ogma.
Burp ofrece Proxy, Repeater, Inspector y editores de mensajes configurables. Sus opciones de prueba de HTTP/2 y su flujo de inspección de solicitudes importan cuando el comportamiento del protocolo es central en una evaluación; no deduzcas equivalencia solo porque ambos productos pueden capturar tráfico HTTP/2. Pruebas de HTTP/2 en Burp.
La herramienta independiente WebSocket Replay de Ogma registra una conversación, no solo la última respuesta. Puedes conectar, enviar un mensaje de autenticación, inspeccionar las confirmaciones, modificar un mensaje posterior y conservar la transcripción. La compatibilidad gestionada con Socket.IO se limita al modo admitido de Engine.IO 4 / Socket.IO 3-4; las URL firmadas y las credenciales caducadas siguen necesitando una autenticación válida de la aplicación. WS Replay de Ogma.
Automatización sin reescribir un plugin
Ogma combina los modos Sniper, Pitchfork y Cluster Bomb de Automate con flujos visuales. Los extractores, los criterios de coincidencia y las condiciones de parada ayudan a convertir una campaña de cargas de prueba en un experimento que se pueda revisar. La concurrencia y las protecciones del objetivo siguen determinando la velocidad de un ataque; la ausencia de una limitación de velocidad ligada a un plan de pago no garantiza la capacidad de procesamiento. Automate de Ogma.
Los flujos pasivos inspeccionan tráfico, los activos ejecutan acciones explícitas y los de conversión transforman valores. Los datos de prueba, las entradas de prueba conservadas, los registros de ejecución y la opción de activar el registro permiten desarrollar y reutilizar un flujo, en lugar de depurarlo únicamente contra tráfico en directo. Las definiciones se pueden compartir dentro de un espacio de trabajo o restringir a un proyecto.
Por ejemplo, una regla de Match & Replace puede utilizar HTTPQL para seleccionar respuestas JavaScript y pasar el cuerpo completo a un flujo de conversión. Un flujo activo puede exportar recursos seleccionados con los métodos del SDK para archivos y rutas. Esto incorpora a la aplicación la lógica habitual de transformación y exportación sin necesitar una extensión nueva para cada tarea. Flujos de trabajo de Ogma, Match & Replace.
El modelo de personalización de Burp es distinto: las extensiones utilizan su API, Bambdas añade comportamiento mediante scripts y Professional admite comprobaciones de análisis personalizadas en Java y BChecks. BChecks utiliza su propio lenguaje, no Java ni Groovy. Estos mecanismos tienen fines distintos; los flujos JSON y los plugins JavaScript de Ogma no sustituyen directamente las extensiones de Burp ni los archivos .bcheck. Comprobaciones de análisis personalizadas de PortSwigger.
Profundidad del análisis y pruebas de API
El motor activo actual de Ogma tiene nueve categorías: inyección SQL, XSS reflejado, recorrido de directorios, inyección de comandos, SSTI, SSRF, redirección abierta, XXE y carga insegura de archivos. El análisis pasivo complementa estas comprobaciones y aporta hallazgos y endpoints extraídos. Puedes realizar pruebas dirigidas en lugar de iniciar una campaña de todo el sitio. Los resultados siguen necesitando revisión: el mero reflejo de contenido no demuestra un XSS explotable, y una respuesta lenta por sí sola no demuestra una inyección. Scanner de Ogma.
Ogma importa en Replay documentos OpenAPI 3.x autocontenidos, colecciones de Postman, resultados de introspección de GraphQL y WSDL. El importador genera cuerpos y valores de parámetros compatibles, resuelve referencias internas y variables de servidor de OpenAPI, prepara plantillas de autenticación compatibles y registra metadatos de puntos de inserción con información de tipos. No descarga referencias externas, y los valores generados no son automáticamente datos de negocio válidos. Importar una definición prepara material de prueba; no demuestra una cobertura automatizada exhaustiva.
Burp Professional va más allá en su flujo documentado de análisis a partir de definiciones: identifica endpoints, parámetros y detalles de autenticación y audita los endpoints resultantes. Sus entradas admitidas incluyen OpenAPI, Postman, SOAP/WSDL y GraphQL, con requisitos de formato. Compara ese flujo de análisis de principio a fin con la generación de solicitudes y las comprobaciones dirigidas de Ogma, en lugar de equiparar una lista coincidente de formatos con la paridad entre escáneres. Análisis de API en Burp.
El escáner de Burp asistido por navegador ejecuta scripts del cliente durante el rastreo y la auditoría. Admite secuencias de inicio de sesión grabadas para zonas autenticadas. El navegador integrado, los recorridos de inicio de sesión y el escáner activo de Ogma son componentes útiles, pero su mera existencia no demuestra una cobertura de rastreo ni tasas de detección equivalentes. Análisis asistido por navegador, inicios de sesión grabados.
Automatización del navegador, IA y MCP
El servidor MCP de Ogma está integrado en su backend. Un agente externo puede trabajar con el historial, Replay, hallazgos, flujos de trabajo, pestañas del navegador y respuestas de reenvío WebSocket. Las instantáneas del navegador exponen referencias a elementos; el rellenado, los clics, las instantáneas centradas en una parte de la página, las actualizaciones solo de cambios y las esperas opcionales de resultados reducen la necesidad de adivinar selectores o pedir repetidamente la página completa.
Los recorridos de inicio de sesión pueden utilizar varios selectores candidatos, verificación mediante URL, DOM, cookies o solicitudes, y puntos de intervención manual para MFA. Los puntos de control del agente y las herramientas de reanudación conservan el contexto del proyecto en evaluaciones largas. Estas funciones facilitan pruebas supervisadas por personas; no prometen que un agente entienda el modelo de autorización de cualquier aplicación ni complete cualquier prueba de penetración de forma autónoma. Navegador de Ogma.
Burp también tiene MCP: PortSwigger publica una extensión que expone las herramientas de Burp a clientes de IA. La diferencia pertinente es una integración incorporada en Ogma frente a una integración mediante extensión en Burp, no «Ogma tiene MCP y Burp no». Burp AI nativo es otra función independiente. Servidor MCP de PortSwigger.
Descubrimiento, herramientas especializadas y evidencias
Ogma incluye descubrimiento de contenido, endpoints extraídos, vistas del mapa del sitio, pruebas Race con un modo HTTP/2, sondeos de HTTP request smuggling, OAST, recetas de decodificación, herramientas de comparación, inspección JWT y análisis de tokens. Puedes pasar de un recurso interesante a una prueba especializada sin buscar primero un plugin para cada utilidad. Utilidades de prueba de Ogma.
Sus receptores OAST cubren HTTP, HTTPS, DNS y SMTP. Las conexiones de retorno remotas requieren un dominio accesible y una configuración de red adecuada; los receptores locales no equivalen a un servicio público de retorno listo para usar. Collaborator de Burp Professional ofrece su propio flujo y configuración para pruebas fuera de banda. OAST de Ogma, Burp Collaborator.
Los hallazgos de Ogma pueden enlazar evidencias y generar informes HTML o Markdown, con la posibilidad de imprimir a PDF. La exportación del historial admite HAR y otros formatos mediante las vistas correspondientes, mientras que los archivos de proyecto conservan los datos de evaluación. El ecosistema BApp de Burp y la API Montoya siguen siendo importantes si tu equipo ya depende de extensiones concretas; evalúa esas dependencias antes de cambiar de herramienta. Exportaciones de Ogma, BApp Store.
¿Qué herramienta encaja con tu evaluación?
Elige Ogma si la inspección diaria con bajo consumo de recursos, un amplio conjunto de herramientas incluidas, los flujos visuales y las herramientas integradas de agentes y navegador encajan con tu evaluación. Las pruebas dirigidas y el acceso al asistente con tu propio proveedor no requieren un nivel de pago de Ogma.
Elige Burp Suite Professional cuando sean decisivos su escáner asistido por navegador, sus comprobaciones de análisis personalizadas, el flujo de Collaborator o las integraciones con extensiones que ya utilizas. Elige Burp Community cuando necesites sus herramientas manuales sin comprar Professional. Para análisis gestionados de forma centralizada y orquestación de CI, evalúa Burp Suite DAST por separado, sin asumir que es el mismo producto que las ediciones de escritorio.
Última revisión: 3 de octubre de 2026. Las capacidades de Ogma se contrastaron con el código actual de la aplicación; las de los competidores, con las fuentes oficiales enlazadas anteriormente.