---
url: https://blog.ogmabox.com/fa/ogma-vs-burp-suite.md
description: >-
  مقایسهٔ Ogma با Burp Suite Community و Professional برای آزمون دستی، اسکن،
  پوشش API، گردش‌های کار، دسترسی به هوش مصنوعی، MCP و مصرف روزمرهٔ منابع.
---

# مقایسهٔ Ogma و Burp Suite

Burp Suite مجموعه‌ابزاری باسابقه برای آزمون امنیت وب است. Ogma به‌عنوان جایگزینی سبک برای آزمون روزمره طراحی شده است، با بخش پشتی بومی Rust، رابط Vue و محیط کاری یکپارچهٔ دسکتاپ. هدف این است که بررسی ترافیک، بازپخش و خودکارسازی پاسخ‌گو بمانند، بدون اینکه مجموعه‌ای بزرگ برای اسکن محور هر ارزیابی باشد.

برای آزمونگرانی که با لپ‌تاپ یا داخل ماشین مجازی کار می‌کنند، مصرف منابع بخشی از روند کار است: پراکسی در کنار مرورگرها، پایانه‌ها و دیگر ابزارهای آزمون از منابع همان دستگاه استفاده می‌کند. معماری Ogma کاهش کار غیرضروری را با افزایش ترافیک ثبت‌شده در اولویت می‌گذارد. سکوی گسترده‌تر اسکن Burp ملاحظات متفاوتی برای منابع و تنظیمات دارد، به‌ویژه در اسکن‌های بزرگ یا نشست‌هایی با افزونه‌های فراوان.

در این مقایسه باید **Burp Suite Community**، **Burp Suite Professional** و **Burp Suite DAST** را از هم جدا کرد. اسکنر و امکانات تجاری Professional را نباید به Community نسبت داد و مدل استقرار DAST را نباید همان محصول دسکتاپ دانست. مجموعه‌ابزار فعلی دسکتاپ Ogma، شامل رابط دستیار، گردش‌های کار، اسکنر و یکپارچه‌سازی MCP، رایگان است.

## در یک نگاه

| قابلیت | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| دسترسی به محصول | مجموعه‌ابزار رایگان دسکتاپ | نسخهٔ رایگان | مجوز پولی به‌ازای هر کاربر |
| رهگیری و بازپخش HTTP | تاریخچه، رهگیری، بازپخش | Proxy و Repeater | Proxy و Repeater |
| حملات مبتنی بر محموله | Automate داخلی | Intruder با محدودیت‌های نسخه | Intruder کامل |
| اسکنر آسیب‌پذیری | بررسی‌های پسیو و فعال داخلی | بدون Burp Scanner | Burp Scanner یکپارچه |
| پشتیبانی از تعریف API | تولید درخواست در بازپخش با درنظرگرفتن طرح‌واره | آزمون دستی و افزونه‌ها | اسکن API مبتنی بر تعریف |
| خودکارسازی بصری | گردش‌های کار پسیو، فعال و تبدیل | افزونه‌ها و اسکریپت‌ها | افزونه‌ها، اسکریپت‌ها و بررسی‌های سفارشی اسکن |
| دستیار هوش مصنوعی داخلی | همراه برنامه؛ ارائه‌دهندهٔ خودتان | بدون Burp AI | Burp AI با اعتبار هوش مصنوعی |
| یکپارچه‌سازی عامل بیرونی | سرور داخلی MCP | افزونهٔ MCP؛ ابزارها وابسته به نسخه | افزونهٔ MCP از PortSwigger |
| تعامل با مرورگر | مرورگر داخلی و کنترل‌های MCP | مرورگر Burp | مرورگر و اسکن متکی بر مرورگر |
| آزمون WebSocket | بازپخش اختصاصی WS و متن گفت‌وگو | Proxy و Repeater | Proxy و Repeater |
| آزمون برون‌باند | شنونده‌های داخلی؛ دسترسی از شبکه را تنظیم کنید | ابزارهای بیرونی یا افزونه‌ها | Burp Collaborator |
| نگهداری پایدار دادهٔ ارزیابی | پروژه‌های SQLite و بایگانی پروژه | پروژه‌های موقت | پروژه‌های دیسکی و موقت |
| محیط اجرا و مدیریت منابع | سرور بومی Rust؛ رابط Vue با نمایش مجازی؛ پوستهٔ Electron | محیط اجرای Java و تخصیص حافظهٔ قابل تنظیم | محیط اجرای Java؛ تنظیم منابع اسکن، افزونه و پروژه |

PortSwigger نسخه‌ها را در [راهنمای دسکتاپ](https://portswigger.net/burp/documentation/desktop)، [راهنمای فایل پروژه](https://portswigger.net/burp/documentation/desktop/projects) و [الزامات اسکن API](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs) مستند کرده است. [افزونهٔ MCP](https://github.com/PortSwigger/mcp-server) آن جداگانه نصب می‌شود؛ دسترسی به ابزارهای پایه همچنان به نسخهٔ Burp وابسته است.

## بدون اشتراک چه امکاناتی دارید؟

Ogma ابزارهای مطرح‌شده در اینجا را بدون اشتراک Ogma ارائه می‌کند. پروژه‌ها، گردش‌های کار قابل استفادهٔ مجدد، اسکن هدفمند، کشف و رابط دستیار میان سطوح رایگان و پولی امکانات دسکتاپ تقسیم نشده‌اند. محدودیت‌های معمول منابع همچنان برقرارند؛ این به معنی فضای ذخیره‌سازی نامحدود یا اجرای بی‌حد نیست.

Burp Community پایهٔ مفیدی برای آزمون دستی فراهم می‌کند. صرفاً رابط آموزشی نیست: رهگیری، Repeater و ابزارهای جانبی در ارزیابی‌های واقعی قابل استفاده‌اند. Professional، اسکنر Burp Scanner و دیگر امکانات تجاری را اضافه می‌کند. براساس کارهایی که نیاز دارید انتخاب کنید، نه با فرض غیرقابل استفاده‌بودن نسخهٔ رایگان. [نسخه‌های Burp](https://portswigger.net/burp).

برای هوش مصنوعی، Ogma امکان تنظیم Anthropic، OpenAI، Google، OpenRouter یا ارائه‌دهندهٔ سفارشی سازگار با OpenAI را می‌دهد. خرید جداگانهٔ اعتبار هوش مصنوعی Ogma وجود ندارد، اما ارائه‌دهندهٔ انتخابی می‌تواند بابت استنتاج هزینه بگیرد. Burp AI داخلی و Burp AT از PortSwigger اعتبار هوش مصنوعی مصرف می‌کنند و خرید این اعتبار به مجوز Professional نیاز دارد. این موضوع از استفادهٔ مدل بیرونی از طریق افزونهٔ MCP جداست. [اعتبار Burp AI](https://portswigger.net/burp/documentation/desktop/burp-ai/ai-credits).

## محیط کاری سبک‌تر برای آزمون روزمره

پیش از انتخاب محیط آزمون روزانه، بهتر است نیازمندی‌های منابع Burp را در نظر بگیرید. PortSwigger اکنون **۴ گیگابایت RAM برای کارهای پایه، ۱۶ گیگابایت برای استفادهٔ عمومی و ۳۲ گیگابایت برای کار سنگین** ذکر می‌کند. این‌ها مشخصات دستگاه‌اند، نه ادعایی مبنی بر اینکه Burp همیشه همین مقدار مصرف می‌کند. بااین‌حال، وقتی مرورگر و ماشین مجازی آزمون از قبل برای حافظه رقابت دارند، مهم‌اند. [نیازمندی‌های سیستم Burp](https://portswigger.net/burp/documentation/desktop/getting-started/system-requirements).

Burp برنامه‌ای Java است. راهنمای کارایی آن توازن میان تخصیص حافظهٔ هیپ و حافظهٔ در دسترس برنامه‌های دیگر، غیرفعال‌کردن افزونه‌های پرمصرف و انتخاب پروژهٔ موقت یا دیسکی را توضیح می‌دهد. پروژه‌های موقت دادهٔ پروژه را در حافظه نگه می‌دارند؛ پروژه‌های دیسکی می‌توانند این فشار را کاهش دهند. این ملاحظه‌ای عملی برای تنظیم است، نه دلیلی برای کم‌ارزش دانستن Java یا توانایی‌های Burp. [راهنمای کارایی Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/performance).

Ogma رویکرد دیگری دارد: موتور ترافیک آن به‌صورت فرایند بومی Rust اجرا می‌شود، پروژه‌ها از SQLite استفاده می‌کنند و جدول تاریخچهٔ Vue فقط محدودهٔ مشخصی از ردیف‌ها را نمایش می‌دهد، نه کل فهرست ثبت‌شده را. جزئیات درخواست هنگام بررسی واکشی می‌شوند، نه اینکه همراه هر ردیف خلاصه نگهداری شوند. این انتخاب‌ها کار تکراری ثبت، پیمایش، فیلترکردن و بازپخش ترافیک را هدف می‌گیرند، بدون نیاز به تنظیم هیپ JVM.

تفاوت در **طراحی سبک است، نه برتری همیشگی در سنجش کارایی**. پوستهٔ Electron، مرورگر داخلی، اسکن‌ها و بدنه‌های ذخیره‌شدهٔ پاسخ در Ogma همچنان منابع مصرف می‌کنند. این مقاله بر سنجش کارایی منتشرشده‌ای که Ogma و Burp را در شرایط یکسان مقایسه کند متکی نیست؛ وقتی حافظه یا توان عملیاتی تعیین‌کننده است، بار کاری یکسان را مقایسه کنید.

قابلیت جابه‌جایی نیز به مقایسهٔ دقیق نیاز دارد. Ogma در کنار نصب‌کننده‌ها، فایل اجرایی قابل حمل Windows و AppImage برای Linux عرضه می‌کند و بایگانی پروژه‌ها انتقال دادهٔ ارزیابی را ممکن می‌سازد. Burp به یک رایانه محدود نیست: نصب‌کننده‌های بومی با محیط اجرای همراه Java و یک JAR مستقل ارائه می‌کند که به نصب سازگار Java نیاز دارد. تفاوت عملی در قالب استقرار و راه‌اندازی محیط اجراست، نه اینکه Burp قابل جابه‌جایی باشد یا نباشد. [گزینه‌های اجرای Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/launch-from-command-line).

## ثبت، فهم و بازتولید

تاریخچهٔ HTTP در Ogma از HTTPQL، فیلترهای ذخیره‌شده، انتخاب چندگانه و ارسال مستقیم به بازپخش، خودکارسازی یا گردش کار فعال پشتیبانی می‌کند. جزئیات درخواست جدا از جدول تاریخچه بارگیری می‌شوند. بررسی با درنظرگرفتن ساختار JSON، انتخاب کامل URL، پیمایش سرآیندهای پاسخ و دادهٔ درخواست هر تلاش، بررسی مکرر را بدون ازدست‌دادن زمینهٔ آزمون ممکن می‌کنند.

مجموعه‌های بازپخش آزمون‌های مرتبط را سازمان‌دهی می‌کنند. ویرایش ساختاریافته برای درخواست‌های معمول مفید است، درحالی‌که حالت‌های خام و هگز بایت‌های HTTP/1.x را، از جمله قاب‌بندی عمداً بدساخت، حفظ می‌کنند. ارسال دقیق بایت‌ها بسط متغیر، جایگزینی کوکی، تغییرمسیر و تطبیق و جایگزینی را کنار می‌گذارد تا این امکانات کمکی آزمونی را که قصد ارسالش را داشتید اصلاح نکنند. HTTP/1.x خام، ویرایشگر فریم خام HTTP/2 نیست. [بازپخش Ogma](https://docs.ogmabox.com/fa/app/replay).

Burp ابزارهای Proxy، Repeater، Inspector و ویرایشگرهای قابل تنظیم پیام را دارد. گزینه‌های آزمون HTTP/2 و روند بررسی درخواست آن وقتی رفتار پروتکل در ارزیابی نقش اصلی دارد مهم‌اند؛ صرفاً از اینکه هر دو محصول ترافیک HTTP/2 را ثبت می‌کنند، هم‌ارزی آن‌ها را نتیجه نگیرید. [آزمون HTTP/2 در Burp](https://portswigger.net/burp/documentation/desktop/http2).

ابزار جداگانهٔ بازپخش WebSocket در Ogma گفت‌وگو را ثبت می‌کند، نه فقط آخرین پاسخ را. می‌توانید متصل شوید، پیام احراز هویت بفرستید، تأییدهای دریافت را بررسی کنید، پیام بعدی را تغییر دهید و متن گفت‌وگو را نگه دارید. پشتیبانی مدیریت‌شدهٔ Socket.IO به حالت پشتیبانی‌شدهٔ Engine.IO 4 / Socket.IO 3-4 محدود است؛ URLهای امضاشده و اطلاعات احراز هویت منقضی همچنان به احراز هویت معتبر برنامه نیاز دارند. [بازپخش WS در Ogma](https://docs.ogmabox.com/fa/app/ws-replay).

## خودکارسازی بدون بازنویسی افزونه

Ogma حالت‌های Sniper، Pitchfork و Cluster Bomb در Automate را با گردش‌های کار بصری ترکیب می‌کند. استخراج‌کننده‌ها، قواعد تطبیق و شرط‌های توقف کمک می‌کنند مجموعه‌ای از حملات با محموله‌ها به آزمایشی قابل بازبینی تبدیل شود. هم‌زمانی و حفاظت‌های سمت هدف همچنان سرعت اجرای حمله را تعیین می‌کنند؛ نبود محدودکنندهٔ وابسته به طرح پولی، تضمین توان عملیاتی نیست. [خودکارسازی Ogma](https://docs.ogmabox.com/fa/app/automate).

گردش‌های کار پسیو ترافیک را بررسی می‌کنند، گردش‌های فعال اقدامات صریح اجرا می‌کنند و گردش‌های تبدیل، مقدارها را تبدیل می‌کنند. داده‌های آمادهٔ آزمون، ورودی‌های نگهداری‌شده، گزارش‌های اجرا و ثبت اختیاری باعث می‌شوند گردش کار را بتوان توسعه داد و دوباره استفاده کرد، نه اینکه فقط روی ترافیک زنده عیب‌یابی شود. تعریف‌ها می‌توانند در محیط کاری مشترک باشند یا به یک پروژه محدود شوند.

مثلاً قاعدهٔ تطبیق و جایگزینی می‌تواند با HTTPQL پاسخ‌های JavaScript را انتخاب کند و تمام بدنه را به گردش تبدیل بدهد. گردش فعال می‌تواند منابع انتخابی را با متدهای SDK سیستم فایل و مسیر صادر کند. به این ترتیب منطق روزمرهٔ تبدیل و خروجی‌گرفتن داخل برنامه قرار می‌گیرد، بدون نیاز به افزونهٔ جدید برای هر کار. [گردش‌های کار Ogma](https://docs.ogmabox.com/fa/app/workflows)، [تطبیق و جایگزینی](https://docs.ogmabox.com/fa/app/match-replace).

مدل سفارشی‌سازی Burp متفاوت است: افزونه‌ها از API آن استفاده می‌کنند، Bambdas رفتار قابل اسکریپت‌نویسی اضافه می‌کند و Professional از بررسی‌های سفارشی اسکن با Java و BChecks پشتیبانی می‌کند. **BChecks زبان خودش را دارد، نه Java یا Groovy.** این سازوکارها هدف‌های متفاوتی دارند؛ JSON گردش کار Ogma و افزونه‌های JavaScript جایگزین مستقیم افزونه‌های Burp یا فایل‌های `.bcheck` نیستند. [بررسی‌های سفارشی اسکن PortSwigger](https://portswigger.net/burp/documentation/desktop/extend-burp/custom-scan-checks/creating).

## عمق اسکنر و آزمون API

موتور فعال فعلی Ogma نه دسته دارد: تزریق SQL، XSS بازتابی، پیمایش مسیر، تزریق فرمان، SSTI، SSRF، تغییرمسیر باز، XXE و بارگذاری ناامن فایل. تحلیل پسیو این بررسی‌ها را تکمیل می‌کند و یافته‌ها و نقاط پایانی استخراج‌شده را فراهم می‌کند. می‌توانید آزمون هدفمند اجرا کنید، به‌جای اینکه اسکن کل سایت را آغاز کنید. نتیجه همچنان باید بازبینی شود: بازتاب به‌تنهایی XSS قابل بهره‌برداری را نشان نمی‌دهد و پاسخ کند به‌تنهایی تزریق را ثابت نمی‌کند. [اسکنر Ogma](https://docs.ogmabox.com/fa/app/utilities/scanner).

Ogma سندهای خودبسندهٔ OpenAPI 3.x، مجموعه‌های Postman، نتایج درون‌نگری GraphQL و WSDL را به بازپخش وارد می‌کند. واردکننده بدنه‌ها و مقدار پارامترهای پشتیبانی‌شده را تولید می‌کند، ارجاع‌های داخلی OpenAPI و متغیرهای سرور را حل می‌کند، الگوهای پشتیبانی‌شدهٔ احراز هویت را آماده می‌کند و فرادادهٔ نقاط درج همراه با اطلاعات نوع را ثبت می‌کند. ارجاع‌های بیرونی واکشی نمی‌شوند و مقدارهای تولیدشده خودبه‌خود داده‌های معتبر کسب‌وکار نیستند. واردکردن تعریف، داده‌های لازم برای آزمون را آماده می‌کند؛ اثبات پوشش خودکار جامع نیست.

Burp Professional در روند مستند اسکن مبتنی بر تعریف فراتر می‌رود: نقاط پایانی، پارامترها و جزئیات احراز هویت را شناسایی می‌کند و نقاط پایانی حاصل را از نظر امنیتی بررسی می‌کند. ورودی‌های پشتیبانی‌شدهٔ آن شامل OpenAPI، Postman، SOAP/WSDL و GraphQL با رعایت الزامات قالب هستند. این روند سرتاسری اسکن را با تولید درخواست و بررسی‌های هدفمند Ogma مقایسه کنید، نه اینکه یکسان‌بودن فهرست قالب‌ها را هم‌ارزی اسکنرها بدانید. [اسکن API در Burp](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs).

اسکنر متکی بر مرورگر Burp هنگام خزش و بررسی، اسکریپت‌های سمت کاربر را اجرا می‌کند. برای بخش‌های نیازمند احراز هویت از توالی‌های ضبط‌شدهٔ ورود پشتیبانی می‌کند. مرورگر داخلی، مسیرهای ورود و اسکنر فعال Ogma اجزای مفیدی هستند، اما صرف وجودشان پوشش خزش یا نرخ تشخیص یکسان را ثابت نمی‌کند. [اسکن متکی بر مرورگر](https://portswigger.net/burp/documentation/scanner/browser-powered-scanning)، [ورودهای ضبط‌شده](https://portswigger.net/burp/documentation/scanner/authenticated-scanning/using-recorded-logins).

## خودکارسازی مرورگر، هوش مصنوعی و MCP

سرور MCP در Ogma داخل بخش پشتی آن تعبیه شده است. عامل بیرونی می‌تواند با تاریخچه، بازپخش، یافته‌ها، گردش‌های کار، زبانه‌های مرورگر و پاسخ‌های بازپخش WebSocket کار کند. تصویرهای وضعیت مرورگر ارجاع عناصر را در اختیار می‌گذارند؛ پرکردن، کلیک، تصویرهای وضعیت متمرکز، به‌روزرسانی‌های صرفاً شامل تغییرات و انتظار اختیاری برای نتیجه، نیاز به حدس‌زدن انتخابگر یا درخواست مکرر کل صفحه را کاهش می‌دهند.

مسیرهای ورود می‌توانند چند انتخابگر احتمالی، تأیید از طریق URL/DOM/کوکی/درخواست و نقاط توقف دستی MFA داشته باشند. نقاط ذخیرهٔ وضعیت عامل و ابزارهای ازسرگیری، زمینهٔ پروژه را در ارزیابی‌های طولانی حفظ می‌کنند. این قابلیت‌ها از آزمون تحت نظارت انسان پشتیبانی می‌کنند؛ وعده نمی‌دهند که عامل مدل مجوز دسترسی هر برنامه را بفهمد یا هر آزمون نفوذی را مستقل کامل کند. [مرورگر Ogma](https://docs.ogmabox.com/fa/app/browser).

Burp نیز MCP دارد: PortSwigger افزونه‌ای منتشر می‌کند که ابزارهای Burp را در اختیار برنامه‌های کلاینت هوش مصنوعی می‌گذارد. تفاوت در اینجا، یکپارچه‌سازی داخلی Ogma در برابر یکپارچه‌سازی افزونه‌محور Burp است، نه «Ogma، MCP دارد و Burp ندارد». Burp AI داخلی نیز قابلیت جداگانهٔ دیگری است. [سرور MCP از PortSwigger](https://github.com/PortSwigger/mcp-server).

## کشف، ابزارهای تخصصی و شواهد

Ogma شامل کشف محتوا، نقاط پایانی استخراج‌شده، نماهای نقشهٔ سایت، آزمون Race با حالت HTTP/2، آزمون‌های کاوشی قاچاق درخواست، OAST، دستورهای تبدیل کدگشا، ابزارهای مقایسه، بررسی JWT و تحلیل توکن است. آزمونگر می‌تواند از منبع جالب به آزمون تخصصی برسد، بدون اینکه ابتدا برای هر ابزار افزونه پیدا کند. [ابزارهای آزمون Ogma](https://docs.ogmabox.com/fa/app/utilities/race-smuggling).

شنونده‌های OAST آن HTTP، HTTPS، DNS و SMTP را پوشش می‌دهند. اتصال‌های برگشتی از راه دور به دامنهٔ قابل دسترس و تنظیم شبکه نیاز دارند؛ شنوندهٔ محلی معادل سرویس عمومی آمادهٔ اتصال برگشتی نیست. Collaborator در Burp Professional روند و تنظیمات خودش را برای آزمون برون‌باند ارائه می‌کند. [OAST در Ogma](https://docs.ogmabox.com/fa/app/utilities/oast)، [Burp Collaborator](https://portswigger.net/burp/documentation/desktop/tools/collaborator).

یافته‌های Ogma می‌توانند به شواهد پشتیبان پیوند بدهند و گزارش HTML یا Markdown با امکان چاپ به PDF تولید کنند. خروجی تاریخچه از HAR و قالب‌های دیگر در نماهای مربوط پشتیبانی می‌کند و بایگانی پروژه دادهٔ ارزیابی را حفظ می‌کند. اگر تیم شما از قبل به افزونه‌های خاصی وابسته است، زیست‌بوم BApp و Montoya API در Burp همچنان اهمیت دارند؛ این وابستگی‌ها را پیش از تغییر ابزار ارزیابی کنید. [خروجی‌گرفتن در Ogma](https://docs.ogmabox.com/fa/app/exports)، [فروشگاه BApp](https://portswigger.net/bappstore).

## کدام برای ارزیابی شما مناسب است؟

**Ogma** را زمانی انتخاب کنید که بررسی سبک روزمره، مجموعهٔ گستردهٔ ابزارهای همراه، گردش‌های کار بصری و ابزارهای یکپارچهٔ عامل و مرورگر با ارزیابی شما سازگارند. آزمون هدفمند و دسترسی به دستیار با ارائه‌دهندهٔ خودتان به سطح پولی Ogma نیاز ندارند.

**Burp Suite Professional** را زمانی انتخاب کنید که اسکنر متکی بر مرورگر، بررسی‌های سفارشی اسکن، روند کار Collaborator یا یکپارچه‌سازی‌های موجود افزونه‌ها تعیین‌کننده‌اند. **Burp Community** را وقتی انتخاب کنید که ابزارهای دستی آن را بدون خرید Professional می‌خواهید. برای اسکن با مدیریت مرکزی و هماهنگ‌سازی CI، **Burp Suite DAST** را جداگانه ارزیابی کنید، نه با این فرض که همان محصول نسخه‌های دسکتاپ است.

**آخرین بازبینی: ۳ اکتبر ۲۰۲۶.** قابلیت‌های Ogma با کد فعلی برنامه بررسی شدند؛ قابلیت‌های رقبا با منابع رسمی پیوندشده در بالا بررسی شدند.
