---
url: https://blog.ogmabox.com/es/ogma-vs-caido.md
description: >-
  Compara Ogma y Caido para las pruebas de seguridad web del día a día, desde el
  acceso gratuito y los asistentes de IA hasta los flujos de trabajo, las
  pruebas de API, el análisis de vulnerabilidades y la integración con MCP.
---

# Ogma frente a Caido

Ogma y Caido comparten un enfoque de las pruebas de seguridad web centrado en el tráfico: capturar una solicitud, entenderla, modificarla y observar el resultado. Ambos utilizan Rust en su backend y ofrecen historial HTTP, interceptación, reenvío y automatización. La comparación útil no consiste en contar pestañas, sino en ver qué puedes hacer sin suscripciones, plugins ni configuraciones adicionales.

**Ogma combina un diseño ligero con un amplio conjunto de herramientas incluidas.** La aplicación de escritorio reúne pruebas manuales, flujos de trabajo, análisis de vulnerabilidades, descubrimiento, interacción con el navegador y un servidor MCP integrado. Su asistente de IA está disponible sin una suscripción a Ogma. Caido también apuesta por una arquitectura ligera basada en Rust; la diferencia más útil está en qué herramientas vienen integradas, cuáles requieren plugins y cuáles necesitan un plan de pago.

## De un vistazo

| Función | Ogma | Caido |
|---|---|---|
| Interceptación y reenvío básicos | Incluidos | Incluidos en Basic |
| Asistente de IA integrado | Incluido; configura tu propio proveedor | No incluido en Basic; Assistant de pago |
| Acceso a proyectos y flujos de trabajo | Sin cuotas vinculadas a un plan de pago | Basic: 2 proyectos, 7 flujos de trabajo |
| Filtrado HTTP | HTTPQL, filtros predefinidos y Search | HTTPQL, filtros predefinidos y Search |
| Pruebas con payloads | Automate nativo | Automate nativo |
| Pruebas de WebSocket | Historial, interceptación y WS Replay dedicado | Historial e interceptación de WebSocket nativos |
| Automatización de flujos de trabajo | Grafos pasivos, activos y de conversión | Grafos de flujo de trabajo nativos |
| Análisis de vulnerabilidades | Motores pasivo y activo integrados | Plugin comunitario Scanner |
| Descubrimiento de rutas ocultas | Herramienta de descubrimiento dedicada | Listas de palabras en Automate y rastreador comunitario |
| Pruebas fuera de banda | Receptores HTTP, HTTPS, DNS y SMTP integrados | Integraciones comunitarias |
| Agentes de IA externos | Servidor MCP integrado | Servidor MCP comunitario |
| Pruebas sensibles a la temporización | Herramienta Race dedicada, con modo HTTP/2 | Replay Pipelines |

Los datos sobre los planes de Caido proceden de su [comparativa de planes](https://www.caido.io/pricing/). Su [correspondencia de herramientas](https://docs.caido.io/burp-suite/core/tools) distingue las funciones nativas de las extensiones comunitarias, y su [documentación de análisis de vulnerabilidades](https://docs.caido.io/burp-suite/core/scans) describe el plugin Scanner. La diferencia está en la integración y el acceso, no en que Caido sea incapaz de realizar estas tareas.

## Acceso gratuito y asistente de IA

**Caido Basic no incluye el Assistant integrado. Ogma incluye la interfaz de su asistente sin necesidad de un plan de pago de Ogma.** Caido documenta el acceso a Assistant con las suscripciones Individual y Team; puede explicar el tráfico y ayudar a idear ataques y generar pruebas de concepto. [Assistant de Caido](https://docs.caido.io/app/quickstart/assistant).

El asistente Ask Bob de Ogma acompaña la inspección y edición de solicitudes. La configuración de proveedores admite Anthropic, OpenAI, Google, OpenRouter y un endpoint personalizado compatible con OpenAI. Tú eliges el proveedor y las credenciales, sin comprar un complemento de IA de Ogma.

Que la integración esté incluida no implica inferencia gratuita e ilimitada: un proveedor de IA en la nube puede cobrar por el uso de su API. Del mismo modo, conectar un cliente de IA externo mediante MCP conlleva sus propios requisitos de modelo y cuenta. La interceptación, el reenvío y los flujos de trabajo habituales no requieren un proveedor de IA.

Para quien está aprendiendo a realizar pruebas de seguridad o trabaja por cuenta propia, esto permite tener el asistente en el mismo espacio de trabajo que el escáner y las herramientas de automatización desde el principio. Para un equipo que ya utiliza Caido, su oferta de pago puede encajar mejor con sus acuerdos de compra y soporte existentes.

## Cuando un entorno de trabajo sencillo empieza a crecer

Caido Basic limita los proyectos, los flujos de trabajo, los plugins, los filtros guardados y las sesiones simultáneas de pipelines; crear copias de seguridad de proyectos también requiere un plan de pago. Estos límites pueden cobrar importancia al mantener más objetivos y rutinas de prueba reutilizables. Los proyectos de escritorio, la biblioteca de flujos de trabajo y los archivos de proyecto de Ogma no están restringidos a un nivel de funciones de pago. [Límites de los planes de Caido](https://www.caido.io/pricing/).

También hay una diferencia entre ampliar un conjunto de herramientas y reunir las herramientas necesarias antes de empezar las pruebas. Caido ofrece un Scanner, un rastreador e integraciones OAST de la comunidad. Ogma incluye en la aplicación análisis dirigidos, descubrimiento de contenido y receptores de conexiones de retorno. Si forman parte habitual de una evaluación, están disponibles sin tener que elegir y configurar primero paquetes de plugins independientes. Los plugins siguen siendo útiles en ambos productos para tareas especializadas. [Opciones de análisis de Caido](https://docs.caido.io/burp-suite/core/scans), [correspondencia de herramientas de Caido](https://docs.caido.io/burp-suite/core/tools).

Piensa en una secuencia habitual: encontrar un endpoint de API, reenviar su solicitud, ejecutar una comprobación específica, guardar las evidencias y preparar un informe. Ogma mantiene estos pasos en un único espacio de trabajo. Es una comodidad para quien busca herramientas listas para usar, no una afirmación de que las extensiones sean peores por naturaleza ni de que todas las comprobaciones integradas alcancen la profundidad del escáner de Burp.

## Pruebas diarias: historial, reenvío y tráfico en directo

Ogma combina filtrado HTTPQL, filtros guardados, Search y una tabla virtualizada de HTTP History. Puedes inspeccionar los datos de solicitudes y respuestas, seleccionar entradas interesantes y enviarlas directamente a Replay, Automate o un flujo de trabajo activo. Un flujo puede procesar los recursos seleccionados sin tener que reescribir sus filtros para cada objetivo.

Replay conserva colecciones e intentos individuales, incluida la solicitud enviada en cada intento. La edición estructurada facilita la inspección de las cargas de prueba; los modos Raw y Hex conservan los bytes de HTTP/1.x para probar solicitudes malformadas, en lugar de corregir silenciosamente la delimitación del mensaje. Estos modos de envío de bytes exactos omiten deliberadamente las transformaciones normales de las solicitudes. [Replay de Ogma](https://docs.ogmabox.com/es/app/replay).

Caido también registra los intentos de reenvío e integra variables de entorno y marcadores de flujos de trabajo en la edición de solicitudes. Son funciones valiosas, no sustitutos de un escáner de pago. [Replay de Caido](https://docs.caido.io/app/quickstart/replay), [flujos de trabajo en Replay](https://docs.caido.io/app/guides/replay_workflows).

Ogma añade historiales separados de WebSocket y SSE, filtrado StreamQL y una vista de conversación dedicada en WebSocket Replay. Puedes volver a conectar, editar un mensaje, enviarlo e inspeccionar las respuestas posteriores. El modo gestionado de Socket.IO se encarga de los intercambios de control compatibles con Engine.IO 4 / Socket.IO 3-4; el modo sin procesar sigue disponible para otros protocolos. Ninguno de los modos puede regenerar los tokens firmados de una aplicación ni eludir sus reglas de autenticación. [WebSocket Replay de Ogma](https://docs.ogmabox.com/es/app/ws-replay).

## Flujos de trabajo que pueden convertirse en herramientas reutilizables

Ambos productos ofrecen automatización visual mediante flujos de trabajo. Caido documenta conversiones y acciones de varios pasos, nodos JavaScript y Shell, y ejemplos de renovación de la autenticación. [Flujos de trabajo de Caido](https://docs.caido.io/app/quickstart/workflows).

Los flujos pasivos de Ogma inspeccionan el tráfico capturado, los activos realizan acciones explícitas y los de conversión transforman valores. Las definiciones se comparten en el espacio de trabajo de forma predeterminada, con una opción para limitarlas a un proyecto. Los datos de prueba HTTP permiten probar flujos activos y pasivos; los de conversión tienen su propia entrada de prueba. Puedes habilitar el registro de ejecuciones y los registros de diagnóstico para investigar un problema y deshabilitarlos al procesar grandes volúmenes.

Un ejemplo práctico es exportar recursos JavaScript interesantes. Match & Replace puede filtrar el tráfico con HTTPQL y pasar el cuerpo completo de la respuesta a un flujo de conversión. Un flujo activo puede guardar recursos mediante `sdk.fs.writeFile`, utilizar `sdk.fs.exists` para evitar sobrescribirlos y construir rutas con `sdk.path.join`. Son métodos admitidos por el SDK, no una promesa de que cualquier módulo de Node.js funcione sin cambios. [Flujos de trabajo de Ogma](https://docs.ogmabox.com/es/app/workflows), [Match & Replace](https://docs.ogmabox.com/es/app/match-replace), [SDK del backend](https://docs.ogmabox.com/es/plugins/backend-sdk).

## Análisis, descubrimiento y cobertura de API

Ogma incluye análisis pasivo y comprobaciones activas dirigidas. El motor activo actual cubre inyección SQL, XSS reflejado, recorrido de directorios, inyección de comandos, SSTI, SSRF, redirección abierta, XXE y carga insegura de archivos. Los hallazgos enlazan con el tráfico que los respalda. Las detecciones deben validarse, especialmente las basadas en tiempos o en contenido reflejado; nombrar una categoría no garantiza una cobertura completa. [Scanner de Ogma](https://docs.ogmabox.com/es/app/utilities/scanner).

El Scanner comunitario de Caido admite pruebas activas y pasivas y comprobaciones personalizadas. Sería incorrecto decir que Caido no puede analizar vulnerabilidades; la diferencia es que Ogma incluye el motor en la aplicación sin requerir ese plugin. [Análisis de Caido](https://docs.caido.io/burp-suite/core/scans).

El importador de API de Ogma genera solicitudes de Replay a partir de documentos OpenAPI 3.x autocontenidos, colecciones de Postman, resultados de introspección de GraphQL y WSDL. Procesa ejemplos de cuerpos de solicitud o valores derivados del esquema, parámetros y plantillas de autenticación compatibles, y metadatos de puntos de inserción con información de tipos. Admite variables de servidor y referencias internas de OpenAPI; no descarga referencias externas. Las solicitudes generadas siguen necesitando credenciales válidas y valores pertinentes para la aplicación. [Importación de API en Ogma](https://docs.ogmabox.com/es/app/replay#importing-api-definitions).

La herramienta dedicada al descubrimiento de contenido y las vistas de endpoints extraídos complementan el mapa del sitio. Resulta útil cuando el tráfico capturado del navegador solo representa parte de la superficie de ataque: inspecciona las rutas observadas, genera solicitudes a partir de una definición y después sondea rutas con una lista de palabras. Esto no significa que el descubrimiento pueda deducir todas las rutas de la lógica de negocio.

## Sesiones del navegador y agentes externos

Ogma integra su navegador en el espacio de trabajo de escritorio. Sus herramientas MCP pueden inspeccionar elementos accesibles de la página, rellenar varios campos, hacer clic, esperar un resultado previsto y obtener instantáneas de alcance limitado o actualizaciones que solo contienen cambios. Los recorridos de inicio de sesión ofrecen pasos reutilizables, verificación mediante URL, DOM, cookies o una solicitud, y puntos de intervención manual para MFA. Varios recorridos etiquetados por rol ayudan a organizar las pruebas basadas en identidades; las decisiones de autorización siguen necesitando pruebas explícitas. [Navegador de Ogma](https://docs.ogmabox.com/es/app/browser).

La integración MCP también abarca tráfico capturado, hallazgos, Replay, flujos de trabajo y transcripciones de reenvío WebSocket. Los puntos de control, el historial de actividad y las herramientas de reanudación ayudan a un agente a recuperar el contexto del proyecto después de una sesión larga o un relevo. Los agentes pueden consultar las descripciones y los parámetros de las herramientas pertinentes en lugar de depender de una lista estática de nombres de herramientas.

Caido tiene un servidor MCP comunitario documentado en su propio sitio, que permite acceder al tráfico, el reenvío, los hallazgos, los proyectos y otras operaciones. Caido aclara expresamente que no es un servidor afiliado oficialmente. La diferencia de Ogma es que MCP forma parte de su propio backend. [Tutorial de MCP de Caido](https://docs.caido.io/app/tutorials/mcp).

## Pruebas especializadas e informes

Ogma incluye Race, recetas de Decoder, Comparer, herramientas JWT, análisis de tokens y OAST. Sus receptores de conexiones de retorno necesitan un dominio accesible y un enrutamiento de red adecuado cuando el objetivo es remoto; iniciar un receptor local no basta para hacerlo accesible desde Internet. [OAST de Ogma](https://docs.ogmabox.com/es/app/utilities/oast).

Replay Pipelines de Caido permite ejecución secuencial, sincronización del último byte y ataques de paquete único en HTTP/2. Es una opción nativa real para probar condiciones de carrera, no algo disponible únicamente mediante plugins. [Replay Pipelines de Caido](https://docs.caido.io/app/guides/replay_test_race_conditions).

Ogma mantiene los hallazgos, las notas, las sesiones de reenvío y el tráfico capturado asociados a los proyectos. Puedes exportar tráfico como HAR, JSON, CSV o HTTP sin procesar, según la vista correspondiente. Los hallazgos admiten informes HTML y Markdown, con la posibilidad de imprimir a PDF, para preparar documentación legible para la entrega sin montar antes un proceso externo de generación de informes. Los archivos de proyecto permiten trasladar datos entre instalaciones; los flujos compartidos en el espacio de trabajo se exportan por separado. [Exportaciones de Ogma](https://docs.ogmabox.com/es/app/exports).

Caido ofrece Findings y exportaciones de tráfico nativos, pero su documentación remite a herramientas externas de informes o integraciones, en lugar de ofrecer generación integrada de informes HTML/XML con formato. Esta diferencia importa cuando la entrega debe ser un informe de evaluación legible y no solo un archivo de tráfico. Los informes de Ogma no deben confundirse con el formato XML de informes de análisis de Burp. [Informes en Caido](https://docs.caido.io/burp-suite/core/reporting).

## Rendimiento y elección de herramienta

Ogma utiliza un backend Rust asíncrono, almacenamiento de proyectos en SQLite, Vue y una aplicación de escritorio basada en Electron. La visualización virtualizada del tráfico y la carga de detalles bajo demanda buscan mantener ágil la inspección habitual a medida que crece el historial. Cuando se trabaja en un portátil o una máquina virtual, evitar renderizados y cargas de cuerpos innecesarios es una prioridad de diseño importante.

Caido también se presenta como una alternativa ligera a Burp basada en Rust. El rendimiento es, por tanto, un objetivo de diseño compartido, no una razón defendible para describir Caido como pesado. La diferencia más sólida de Ogma aquí es la amplitud de las herramientas incluidas y la menor presencia de restricciones ligadas a planes de pago. Electron y el navegador integrado siguen consumiendo recursos, y establecer una clasificación de velocidad o memoria requeriría probar el mismo tráfico, la misma configuración, los mismos plugins y el mismo hardware. [Posicionamiento de la arquitectura de Caido](https://www.caido.io/compare/burpsuite/).

Elige **Ogma** si buscas un amplio conjunto de herramientas incluidas, acceso al asistente sin suscripción a Ogma, flujos reutilizables, análisis de vulnerabilidades integrado e integración propia con MCP y el navegador.

Elige **Caido** si su interfaz y ecosistema de plugins encajan con tu forma de trabajar, o si necesitas sus opciones de pago para instancias compartidas y licencias. Su núcleo gratuito sigue siendo un entorno competente para pruebas manuales; el Assistant y los límites de los planes son las diferencias que conviene valorar. [Planes de Caido](https://www.caido.io/pricing/).

**Última revisión: 3 de octubre de 2026.** Las capacidades de Ogma se contrastaron con el código actual de la aplicación; las de los competidores, con las fuentes oficiales enlazadas anteriormente.
