مقایسهٔ Ogma و Burp Suite
Burp Suite مجموعهابزاری باسابقه برای آزمون امنیت وب است. Ogma بهعنوان جایگزینی سبک برای آزمون روزمره طراحی شده است، با بخش پشتی بومی Rust، رابط Vue و محیط کاری یکپارچهٔ دسکتاپ. هدف این است که بررسی ترافیک، بازپخش و خودکارسازی پاسخگو بمانند، بدون اینکه مجموعهای بزرگ برای اسکن محور هر ارزیابی باشد.
برای آزمونگرانی که با لپتاپ یا داخل ماشین مجازی کار میکنند، مصرف منابع بخشی از روند کار است: پراکسی در کنار مرورگرها، پایانهها و دیگر ابزارهای آزمون از منابع همان دستگاه استفاده میکند. معماری Ogma کاهش کار غیرضروری را با افزایش ترافیک ثبتشده در اولویت میگذارد. سکوی گستردهتر اسکن Burp ملاحظات متفاوتی برای منابع و تنظیمات دارد، بهویژه در اسکنهای بزرگ یا نشستهایی با افزونههای فراوان.
در این مقایسه باید Burp Suite Community، Burp Suite Professional و Burp Suite DAST را از هم جدا کرد. اسکنر و امکانات تجاری Professional را نباید به Community نسبت داد و مدل استقرار DAST را نباید همان محصول دسکتاپ دانست. مجموعهابزار فعلی دسکتاپ Ogma، شامل رابط دستیار، گردشهای کار، اسکنر و یکپارچهسازی MCP، رایگان است.
در یک نگاه
| قابلیت | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| دسترسی به محصول | مجموعهابزار رایگان دسکتاپ | نسخهٔ رایگان | مجوز پولی بهازای هر کاربر |
| رهگیری و بازپخش HTTP | تاریخچه، رهگیری، بازپخش | Proxy و Repeater | Proxy و Repeater |
| حملات مبتنی بر محموله | Automate داخلی | Intruder با محدودیتهای نسخه | Intruder کامل |
| اسکنر آسیبپذیری | بررسیهای پسیو و فعال داخلی | بدون Burp Scanner | Burp Scanner یکپارچه |
| پشتیبانی از تعریف API | تولید درخواست در بازپخش با درنظرگرفتن طرحواره | آزمون دستی و افزونهها | اسکن API مبتنی بر تعریف |
| خودکارسازی بصری | گردشهای کار پسیو، فعال و تبدیل | افزونهها و اسکریپتها | افزونهها، اسکریپتها و بررسیهای سفارشی اسکن |
| دستیار هوش مصنوعی داخلی | همراه برنامه؛ ارائهدهندهٔ خودتان | بدون Burp AI | Burp AI با اعتبار هوش مصنوعی |
| یکپارچهسازی عامل بیرونی | سرور داخلی MCP | افزونهٔ MCP؛ ابزارها وابسته به نسخه | افزونهٔ MCP از PortSwigger |
| تعامل با مرورگر | مرورگر داخلی و کنترلهای MCP | مرورگر Burp | مرورگر و اسکن متکی بر مرورگر |
| آزمون WebSocket | بازپخش اختصاصی WS و متن گفتوگو | Proxy و Repeater | Proxy و Repeater |
| آزمون برونباند | شنوندههای داخلی؛ دسترسی از شبکه را تنظیم کنید | ابزارهای بیرونی یا افزونهها | Burp Collaborator |
| نگهداری پایدار دادهٔ ارزیابی | پروژههای SQLite و بایگانی پروژه | پروژههای موقت | پروژههای دیسکی و موقت |
| محیط اجرا و مدیریت منابع | سرور بومی Rust؛ رابط Vue با نمایش مجازی؛ پوستهٔ Electron | محیط اجرای Java و تخصیص حافظهٔ قابل تنظیم | محیط اجرای Java؛ تنظیم منابع اسکن، افزونه و پروژه |
PortSwigger نسخهها را در راهنمای دسکتاپ، راهنمای فایل پروژه و الزامات اسکن API مستند کرده است. افزونهٔ MCP آن جداگانه نصب میشود؛ دسترسی به ابزارهای پایه همچنان به نسخهٔ Burp وابسته است.
بدون اشتراک چه امکاناتی دارید؟
Ogma ابزارهای مطرحشده در اینجا را بدون اشتراک Ogma ارائه میکند. پروژهها، گردشهای کار قابل استفادهٔ مجدد، اسکن هدفمند، کشف و رابط دستیار میان سطوح رایگان و پولی امکانات دسکتاپ تقسیم نشدهاند. محدودیتهای معمول منابع همچنان برقرارند؛ این به معنی فضای ذخیرهسازی نامحدود یا اجرای بیحد نیست.
Burp Community پایهٔ مفیدی برای آزمون دستی فراهم میکند. صرفاً رابط آموزشی نیست: رهگیری، Repeater و ابزارهای جانبی در ارزیابیهای واقعی قابل استفادهاند. Professional، اسکنر Burp Scanner و دیگر امکانات تجاری را اضافه میکند. براساس کارهایی که نیاز دارید انتخاب کنید، نه با فرض غیرقابل استفادهبودن نسخهٔ رایگان. نسخههای Burp.
برای هوش مصنوعی، Ogma امکان تنظیم Anthropic، OpenAI، Google، OpenRouter یا ارائهدهندهٔ سفارشی سازگار با OpenAI را میدهد. خرید جداگانهٔ اعتبار هوش مصنوعی Ogma وجود ندارد، اما ارائهدهندهٔ انتخابی میتواند بابت استنتاج هزینه بگیرد. Burp AI داخلی و Burp AT از PortSwigger اعتبار هوش مصنوعی مصرف میکنند و خرید این اعتبار به مجوز Professional نیاز دارد. این موضوع از استفادهٔ مدل بیرونی از طریق افزونهٔ MCP جداست. اعتبار Burp AI.
محیط کاری سبکتر برای آزمون روزمره
پیش از انتخاب محیط آزمون روزانه، بهتر است نیازمندیهای منابع Burp را در نظر بگیرید. PortSwigger اکنون ۴ گیگابایت RAM برای کارهای پایه، ۱۶ گیگابایت برای استفادهٔ عمومی و ۳۲ گیگابایت برای کار سنگین ذکر میکند. اینها مشخصات دستگاهاند، نه ادعایی مبنی بر اینکه Burp همیشه همین مقدار مصرف میکند. بااینحال، وقتی مرورگر و ماشین مجازی آزمون از قبل برای حافظه رقابت دارند، مهماند. نیازمندیهای سیستم Burp.
Burp برنامهای Java است. راهنمای کارایی آن توازن میان تخصیص حافظهٔ هیپ و حافظهٔ در دسترس برنامههای دیگر، غیرفعالکردن افزونههای پرمصرف و انتخاب پروژهٔ موقت یا دیسکی را توضیح میدهد. پروژههای موقت دادهٔ پروژه را در حافظه نگه میدارند؛ پروژههای دیسکی میتوانند این فشار را کاهش دهند. این ملاحظهای عملی برای تنظیم است، نه دلیلی برای کمارزش دانستن Java یا تواناییهای Burp. راهنمای کارایی Burp.
Ogma رویکرد دیگری دارد: موتور ترافیک آن بهصورت فرایند بومی Rust اجرا میشود، پروژهها از SQLite استفاده میکنند و جدول تاریخچهٔ Vue فقط محدودهٔ مشخصی از ردیفها را نمایش میدهد، نه کل فهرست ثبتشده را. جزئیات درخواست هنگام بررسی واکشی میشوند، نه اینکه همراه هر ردیف خلاصه نگهداری شوند. این انتخابها کار تکراری ثبت، پیمایش، فیلترکردن و بازپخش ترافیک را هدف میگیرند، بدون نیاز به تنظیم هیپ JVM.
تفاوت در طراحی سبک است، نه برتری همیشگی در سنجش کارایی. پوستهٔ Electron، مرورگر داخلی، اسکنها و بدنههای ذخیرهشدهٔ پاسخ در Ogma همچنان منابع مصرف میکنند. این مقاله بر سنجش کارایی منتشرشدهای که Ogma و Burp را در شرایط یکسان مقایسه کند متکی نیست؛ وقتی حافظه یا توان عملیاتی تعیینکننده است، بار کاری یکسان را مقایسه کنید.
قابلیت جابهجایی نیز به مقایسهٔ دقیق نیاز دارد. Ogma در کنار نصبکنندهها، فایل اجرایی قابل حمل Windows و AppImage برای Linux عرضه میکند و بایگانی پروژهها انتقال دادهٔ ارزیابی را ممکن میسازد. Burp به یک رایانه محدود نیست: نصبکنندههای بومی با محیط اجرای همراه Java و یک JAR مستقل ارائه میکند که به نصب سازگار Java نیاز دارد. تفاوت عملی در قالب استقرار و راهاندازی محیط اجراست، نه اینکه Burp قابل جابهجایی باشد یا نباشد. گزینههای اجرای Burp.
ثبت، فهم و بازتولید
تاریخچهٔ HTTP در Ogma از HTTPQL، فیلترهای ذخیرهشده، انتخاب چندگانه و ارسال مستقیم به بازپخش، خودکارسازی یا گردش کار فعال پشتیبانی میکند. جزئیات درخواست جدا از جدول تاریخچه بارگیری میشوند. بررسی با درنظرگرفتن ساختار JSON، انتخاب کامل URL، پیمایش سرآیندهای پاسخ و دادهٔ درخواست هر تلاش، بررسی مکرر را بدون ازدستدادن زمینهٔ آزمون ممکن میکنند.
مجموعههای بازپخش آزمونهای مرتبط را سازماندهی میکنند. ویرایش ساختاریافته برای درخواستهای معمول مفید است، درحالیکه حالتهای خام و هگز بایتهای HTTP/1.x را، از جمله قاببندی عمداً بدساخت، حفظ میکنند. ارسال دقیق بایتها بسط متغیر، جایگزینی کوکی، تغییرمسیر و تطبیق و جایگزینی را کنار میگذارد تا این امکانات کمکی آزمونی را که قصد ارسالش را داشتید اصلاح نکنند. HTTP/1.x خام، ویرایشگر فریم خام HTTP/2 نیست. بازپخش Ogma.
Burp ابزارهای Proxy، Repeater، Inspector و ویرایشگرهای قابل تنظیم پیام را دارد. گزینههای آزمون HTTP/2 و روند بررسی درخواست آن وقتی رفتار پروتکل در ارزیابی نقش اصلی دارد مهماند؛ صرفاً از اینکه هر دو محصول ترافیک HTTP/2 را ثبت میکنند، همارزی آنها را نتیجه نگیرید. آزمون HTTP/2 در Burp.
ابزار جداگانهٔ بازپخش WebSocket در Ogma گفتوگو را ثبت میکند، نه فقط آخرین پاسخ را. میتوانید متصل شوید، پیام احراز هویت بفرستید، تأییدهای دریافت را بررسی کنید، پیام بعدی را تغییر دهید و متن گفتوگو را نگه دارید. پشتیبانی مدیریتشدهٔ Socket.IO به حالت پشتیبانیشدهٔ Engine.IO 4 / Socket.IO 3-4 محدود است؛ URLهای امضاشده و اطلاعات احراز هویت منقضی همچنان به احراز هویت معتبر برنامه نیاز دارند. بازپخش WS در Ogma.
خودکارسازی بدون بازنویسی افزونه
Ogma حالتهای Sniper، Pitchfork و Cluster Bomb در Automate را با گردشهای کار بصری ترکیب میکند. استخراجکنندهها، قواعد تطبیق و شرطهای توقف کمک میکنند مجموعهای از حملات با محمولهها به آزمایشی قابل بازبینی تبدیل شود. همزمانی و حفاظتهای سمت هدف همچنان سرعت اجرای حمله را تعیین میکنند؛ نبود محدودکنندهٔ وابسته به طرح پولی، تضمین توان عملیاتی نیست. خودکارسازی Ogma.
گردشهای کار پسیو ترافیک را بررسی میکنند، گردشهای فعال اقدامات صریح اجرا میکنند و گردشهای تبدیل، مقدارها را تبدیل میکنند. دادههای آمادهٔ آزمون، ورودیهای نگهداریشده، گزارشهای اجرا و ثبت اختیاری باعث میشوند گردش کار را بتوان توسعه داد و دوباره استفاده کرد، نه اینکه فقط روی ترافیک زنده عیبیابی شود. تعریفها میتوانند در محیط کاری مشترک باشند یا به یک پروژه محدود شوند.
مثلاً قاعدهٔ تطبیق و جایگزینی میتواند با HTTPQL پاسخهای JavaScript را انتخاب کند و تمام بدنه را به گردش تبدیل بدهد. گردش فعال میتواند منابع انتخابی را با متدهای SDK سیستم فایل و مسیر صادر کند. به این ترتیب منطق روزمرهٔ تبدیل و خروجیگرفتن داخل برنامه قرار میگیرد، بدون نیاز به افزونهٔ جدید برای هر کار. گردشهای کار Ogma، تطبیق و جایگزینی.
مدل سفارشیسازی Burp متفاوت است: افزونهها از API آن استفاده میکنند، Bambdas رفتار قابل اسکریپتنویسی اضافه میکند و Professional از بررسیهای سفارشی اسکن با Java و BChecks پشتیبانی میکند. BChecks زبان خودش را دارد، نه Java یا Groovy. این سازوکارها هدفهای متفاوتی دارند؛ JSON گردش کار Ogma و افزونههای JavaScript جایگزین مستقیم افزونههای Burp یا فایلهای .bcheck نیستند. بررسیهای سفارشی اسکن PortSwigger.
عمق اسکنر و آزمون API
موتور فعال فعلی Ogma نه دسته دارد: تزریق SQL، XSS بازتابی، پیمایش مسیر، تزریق فرمان، SSTI، SSRF، تغییرمسیر باز، XXE و بارگذاری ناامن فایل. تحلیل پسیو این بررسیها را تکمیل میکند و یافتهها و نقاط پایانی استخراجشده را فراهم میکند. میتوانید آزمون هدفمند اجرا کنید، بهجای اینکه اسکن کل سایت را آغاز کنید. نتیجه همچنان باید بازبینی شود: بازتاب بهتنهایی XSS قابل بهرهبرداری را نشان نمیدهد و پاسخ کند بهتنهایی تزریق را ثابت نمیکند. اسکنر Ogma.
Ogma سندهای خودبسندهٔ OpenAPI 3.x، مجموعههای Postman، نتایج دروننگری GraphQL و WSDL را به بازپخش وارد میکند. واردکننده بدنهها و مقدار پارامترهای پشتیبانیشده را تولید میکند، ارجاعهای داخلی OpenAPI و متغیرهای سرور را حل میکند، الگوهای پشتیبانیشدهٔ احراز هویت را آماده میکند و فرادادهٔ نقاط درج همراه با اطلاعات نوع را ثبت میکند. ارجاعهای بیرونی واکشی نمیشوند و مقدارهای تولیدشده خودبهخود دادههای معتبر کسبوکار نیستند. واردکردن تعریف، دادههای لازم برای آزمون را آماده میکند؛ اثبات پوشش خودکار جامع نیست.
Burp Professional در روند مستند اسکن مبتنی بر تعریف فراتر میرود: نقاط پایانی، پارامترها و جزئیات احراز هویت را شناسایی میکند و نقاط پایانی حاصل را از نظر امنیتی بررسی میکند. ورودیهای پشتیبانیشدهٔ آن شامل OpenAPI، Postman، SOAP/WSDL و GraphQL با رعایت الزامات قالب هستند. این روند سرتاسری اسکن را با تولید درخواست و بررسیهای هدفمند Ogma مقایسه کنید، نه اینکه یکسانبودن فهرست قالبها را همارزی اسکنرها بدانید. اسکن API در Burp.
اسکنر متکی بر مرورگر Burp هنگام خزش و بررسی، اسکریپتهای سمت کاربر را اجرا میکند. برای بخشهای نیازمند احراز هویت از توالیهای ضبطشدهٔ ورود پشتیبانی میکند. مرورگر داخلی، مسیرهای ورود و اسکنر فعال Ogma اجزای مفیدی هستند، اما صرف وجودشان پوشش خزش یا نرخ تشخیص یکسان را ثابت نمیکند. اسکن متکی بر مرورگر، ورودهای ضبطشده.
خودکارسازی مرورگر، هوش مصنوعی و MCP
سرور MCP در Ogma داخل بخش پشتی آن تعبیه شده است. عامل بیرونی میتواند با تاریخچه، بازپخش، یافتهها، گردشهای کار، زبانههای مرورگر و پاسخهای بازپخش WebSocket کار کند. تصویرهای وضعیت مرورگر ارجاع عناصر را در اختیار میگذارند؛ پرکردن، کلیک، تصویرهای وضعیت متمرکز، بهروزرسانیهای صرفاً شامل تغییرات و انتظار اختیاری برای نتیجه، نیاز به حدسزدن انتخابگر یا درخواست مکرر کل صفحه را کاهش میدهند.
مسیرهای ورود میتوانند چند انتخابگر احتمالی، تأیید از طریق URL/DOM/کوکی/درخواست و نقاط توقف دستی MFA داشته باشند. نقاط ذخیرهٔ وضعیت عامل و ابزارهای ازسرگیری، زمینهٔ پروژه را در ارزیابیهای طولانی حفظ میکنند. این قابلیتها از آزمون تحت نظارت انسان پشتیبانی میکنند؛ وعده نمیدهند که عامل مدل مجوز دسترسی هر برنامه را بفهمد یا هر آزمون نفوذی را مستقل کامل کند. مرورگر Ogma.
Burp نیز MCP دارد: PortSwigger افزونهای منتشر میکند که ابزارهای Burp را در اختیار برنامههای کلاینت هوش مصنوعی میگذارد. تفاوت در اینجا، یکپارچهسازی داخلی Ogma در برابر یکپارچهسازی افزونهمحور Burp است، نه «Ogma، MCP دارد و Burp ندارد». Burp AI داخلی نیز قابلیت جداگانهٔ دیگری است. سرور MCP از PortSwigger.
کشف، ابزارهای تخصصی و شواهد
Ogma شامل کشف محتوا، نقاط پایانی استخراجشده، نماهای نقشهٔ سایت، آزمون Race با حالت HTTP/2، آزمونهای کاوشی قاچاق درخواست، OAST، دستورهای تبدیل کدگشا، ابزارهای مقایسه، بررسی JWT و تحلیل توکن است. آزمونگر میتواند از منبع جالب به آزمون تخصصی برسد، بدون اینکه ابتدا برای هر ابزار افزونه پیدا کند. ابزارهای آزمون Ogma.
شنوندههای OAST آن HTTP، HTTPS، DNS و SMTP را پوشش میدهند. اتصالهای برگشتی از راه دور به دامنهٔ قابل دسترس و تنظیم شبکه نیاز دارند؛ شنوندهٔ محلی معادل سرویس عمومی آمادهٔ اتصال برگشتی نیست. Collaborator در Burp Professional روند و تنظیمات خودش را برای آزمون برونباند ارائه میکند. OAST در Ogma، Burp Collaborator.
یافتههای Ogma میتوانند به شواهد پشتیبان پیوند بدهند و گزارش HTML یا Markdown با امکان چاپ به PDF تولید کنند. خروجی تاریخچه از HAR و قالبهای دیگر در نماهای مربوط پشتیبانی میکند و بایگانی پروژه دادهٔ ارزیابی را حفظ میکند. اگر تیم شما از قبل به افزونههای خاصی وابسته است، زیستبوم BApp و Montoya API در Burp همچنان اهمیت دارند؛ این وابستگیها را پیش از تغییر ابزار ارزیابی کنید. خروجیگرفتن در Ogma، فروشگاه BApp.
کدام برای ارزیابی شما مناسب است؟
Ogma را زمانی انتخاب کنید که بررسی سبک روزمره، مجموعهٔ گستردهٔ ابزارهای همراه، گردشهای کار بصری و ابزارهای یکپارچهٔ عامل و مرورگر با ارزیابی شما سازگارند. آزمون هدفمند و دسترسی به دستیار با ارائهدهندهٔ خودتان به سطح پولی Ogma نیاز ندارند.
Burp Suite Professional را زمانی انتخاب کنید که اسکنر متکی بر مرورگر، بررسیهای سفارشی اسکن، روند کار Collaborator یا یکپارچهسازیهای موجود افزونهها تعیینکنندهاند. Burp Community را وقتی انتخاب کنید که ابزارهای دستی آن را بدون خرید Professional میخواهید. برای اسکن با مدیریت مرکزی و هماهنگسازی CI، Burp Suite DAST را جداگانه ارزیابی کنید، نه با این فرض که همان محصول نسخههای دسکتاپ است.
آخرین بازبینی: ۳ اکتبر ۲۰۲۶. قابلیتهای Ogma با کد فعلی برنامه بررسی شدند؛ قابلیتهای رقبا با منابع رسمی پیوندشده در بالا بررسی شدند.