مقایسهٔ Ogma و Caido
Ogma و Caido هر دو در آزمون امنیت وب از ترافیک شروع میکنند: درخواست را ثبت میکنید، آن را میفهمید، تغییر میدهید و نتیجه را دنبال میکنید. هر دو در بخش پشتی از Rust استفاده میکنند و تاریخچهٔ HTTP، رهگیری، بازپخش و خودکارسازی دارند. مقایسهٔ مفید این نیست که کدام ابزار زبانههای بیشتری دارد، بلکه این است که بدون اشتراک، افزونه یا تنظیمات اضافی چه کارهایی میتوانید انجام دهید.
Ogma طراحی سبک را با مجموعهٔ گستردهای از ابزارهای همراه ترکیب میکند. برنامهٔ دسکتاپ، آزمون دستی، گردشهای کار، اسکن، کشف، تعامل با مرورگر و سرور داخلی MCP را در کنار هم قرار میدهد. دستیار هوش مصنوعی آن بدون اشتراک Ogma در دسترس است. Caido نیز بر معماری سبک مبتنی بر Rust تأکید دارد؛ تفاوت مهمتر این است که کدام ابزارها داخلیاند، کدام به افزونه نیاز دارند و کدام مستلزم طرح پولی هستند.
در یک نگاه
| قابلیت | Ogma | Caido |
|---|---|---|
| رهگیری و بازپخش پایه | همراه برنامه | همراه Basic |
| دستیار هوش مصنوعی داخلی | همراه برنامه؛ ارائهدهندهٔ خود را تنظیم کنید | در Basic نیست؛ Assistant پولی |
| دسترسی به پروژه و گردش کار | بدون سهمیهٔ وابسته به طرح پولی | Basic: دو پروژه، هفت گردش کار |
| فیلترکردن HTTP | HTTPQL، تنظیمات ازپیشآماده و جستوجو | HTTPQL، تنظیمات ازپیشآماده و جستوجو |
| آزمون با محمولههای حمله | Automate داخلی | Automate داخلی |
| آزمون WebSocket | تاریخچه، رهگیری و بازپخش اختصاصی WS | تاریخچه و رهگیری داخلی WebSocket |
| خودکارسازی گردش کار | نمودارهای پسیو، فعال و تبدیل | نمودارهای داخلی گردش کار |
| اسکن آسیبپذیری | موتورهای پسیو و فعال داخلی | افزونهٔ Scanner از جامعهٔ کاربران |
| کشف مسیرهای پنهان | ابزار اختصاصی کشف | فهرست واژهها در Automate و خزشگر جامعهٔ کاربران |
| آزمون برونباند | شنوندههای داخلی HTTP، HTTPS، DNS و SMTP | یکپارچهسازیهای جامعهٔ کاربران |
| عاملهای بیرونی هوش مصنوعی | سرور داخلی MCP | سرور MCP از جامعهٔ کاربران |
| آزمونهای حساس به زمانبندی | ابزار اختصاصی Race، شامل حالت HTTP/2 | Replay Pipelines |
اطلاعات طرحهای Caido از مقایسهٔ طرحها گرفته شده است. تطبیق ابزارهای آن قابلیتهای داخلی را از افزونههای جامعهٔ کاربران متمایز میکند و مستندات اسکن افزونهٔ Scanner را توضیح میدهد. تفاوت در یکپارچگی و دسترسی است، نه اینکه Caido نتواند این کارها را انجام دهد.
دسترسی رایگان و دستیار هوش مصنوعی
Caido Basic دستیار داخلی Assistant را شامل نمیشود. Ogma رابط دستیار خود را بدون طرح پولی Ogma ارائه میکند. مستندات Caido دسترسی به Assistant را برای اشتراکهای Individual و Team ذکر میکند؛ این دستیار میتواند ترافیک را توضیح دهد و در پیشنهاد ایدههای حمله و تولید نمونههای اثبات مفهوم کمک کند. دستیار Caido.
دستیار Ask Bob در Ogma در کنار بررسی و ویرایش درخواستها کار میکند. تنظیمات ارائهدهنده شامل Anthropic، OpenAI، Google، OpenRouter و یک نقطهٔ پایانی سفارشی سازگار با OpenAI است. بهجای خرید افزونهٔ هوش مصنوعی Ogma، ارائهدهنده و اطلاعات احراز هویت را خودتان انتخاب میکنید.
وجود این یکپارچهسازی در برنامه به معنی استنتاج رایگان و نامحدود نیست: ارائهدهندهٔ میزبانیشده ممکن است بابت استفاده از API هزینه بگیرد. به همین ترتیب، اتصال یک برنامهٔ کلاینت بیرونی هوش مصنوعی از طریق MCP، الزامات مدل و حساب خودش را دارد. رهگیری معمول، بازپخش و گردشهای کار به ارائهدهندهٔ هوش مصنوعی نیاز ندارند.
برای کسی که آزمون امنیت را یاد میگیرد یا مستقل کار میکند، این یعنی دستیار میتواند از ابتدا در همان محیط کاری اسکنر و ابزارهای خودکارسازی حضور داشته باشد. برای تیمی که هماکنون از Caido استفاده میکند، امکانات پولی آن ممکن است با ترتیبات موجود خرید و پشتیبانی سازگارتر باشد.
وقتی محیط کاری کوچک گستردهتر میشود
Caido Basic برای پروژهها، گردشهای کار، افزونهها، فیلترهای ذخیرهشده و نشستهای همزمان خط لوله محدودیت دارد؛ تهیهٔ نسخهٔ پشتیبان پروژه نیز به طرح پولی نیاز دارد. با نگهداری هدفهای بیشتر و روالهای آزمون قابل استفادهٔ مجدد، این محدودیتها میتوانند اهمیت پیدا کنند. پروژههای دسکتاپ، کتابخانهٔ گردش کار و بایگانی پروژههای Ogma به سطح امکانات پولی وابسته نیستند. محدودیت طرحهای Caido.
میان گسترش مجموعهٔ ابزارها و گردآوری ابزارهای لازم پیش از آزمون نیز تفاوت وجود دارد. Caido یک Scanner، خزشگر و یکپارچهسازیهای OAST از جامعهٔ کاربران ارائه میکند. Ogma اسکن هدفمند، کشف محتوا و شنوندههای اتصال برگشتی را در برنامه دارد. اگر اینها بخشهای همیشگی ارزیابی شما هستند، بدون انتخاب و تنظیم بستههای افزونهٔ جداگانه در دسترساند. افزونهها در هر دو محصول همچنان برای کارهای تخصصی مفیدند. گزینههای اسکن Caido، تطبیق ابزارهای Caido.
یک توالی معمول را در نظر بگیرید: یافتن نقطهٔ پایانی API، بازپخش درخواست آن، اجرای بررسی متمرکز، ذخیرهٔ شواهد پشتیبان و تهیهٔ گزارش. Ogma این مراحل را در یک محیط کاری نگه میدارد. این کار برای آزمونگری که مجموعهابزاری آماده میخواهد، مزیتی عملی است؛ نه ادعایی مبنی بر اینکه افزونهها ذاتاً بدترند یا هر بررسی داخلی از نظر عمق با اسکنر Burp برابری میکند.
آزمون روزمره: تاریخچه، بازپخش و ترافیک زنده
Ogma فیلترکردن با HTTPQL، فیلترهای ذخیرهشده، جستوجو و جدول تاریخچهٔ HTTP با نمایش مجازی ردیفها را ترکیب میکند. دادههای درخواست و پاسخ را بررسی کنید، موارد جالب را انتخاب کنید و مستقیم به بازپخش، خودکارسازی یا گردش کار فعال بفرستید. گردش کار میتواند منابع انتخابی را بدون بازنویسی فیلترهای خودش برای هر هدف پردازش کند.
بازپخش مجموعهها و تلاشهای جداگانه را، همراه با درخواست ارسالشده در هر تلاش، نگه میدارد. ویرایش ساختاریافته بررسی محمولهها را آسان میکند؛ حالتهای خام و هگز بایتهای HTTP/1.x را برای آزمون درخواستهای بدساخت حفظ میکنند، نه اینکه قاببندی پیام را بیسروصدا اصلاح کنند. این حالتهای ارسال دقیق بایتها عمداً تبدیلهای معمول درخواست را کنار میگذارند. بازپخش Ogma.
Caido نیز تلاشهای بازپخش را ثبت میکند و متغیرهای محیط و جاینگهدارهای گردش کار را در ویرایش درخواست به کار میگیرد. اینها قابلیتهای مهمی هستند، نه جایگزین اسکنر پولی. بازپخش Caido، گردشهای کار در Replay.
Ogma تاریخچههای جداگانهٔ WebSocket و SSE، فیلترکردن با StreamQL و نمای گفتوگوی اختصاصی بازپخش WebSocket را اضافه میکند. میتوانید دوباره متصل شوید، پیامی را ویرایش و ارسال کنید و پاسخهای بعدی را ببینید. حالت مدیریتشدهٔ Socket.IO تبادل پیامهای کنترلی پشتیبانیشدهٔ Engine.IO 4 / Socket.IO 3-4 را انجام میدهد؛ حالت خام برای پروتکلهای دیگر همچنان در دسترس است. هیچکدام از این حالتها نمیتوانند توکنهای امضاشدهٔ برنامه را دوباره تولید کنند یا قواعد احراز هویت آن را دور بزنند. بازپخش WebSocket در Ogma.
گردشهای کاری که به ابزارهای قابل استفادهٔ مجدد تبدیل میشوند
هر دو محصول خودکارسازی بصری گردش کار دارند. Caido تبدیلها و اقدامات چندمرحلهای، گرههای JavaScript و Shell و نمونههای نوسازی احراز هویت را مستند کرده است. گردشهای کار Caido.
گردشهای کار پسیو Ogma ترافیک ثبتشده را بررسی میکنند، گردشهای فعال اقدامات صریح انجام میدهند و گردشهای تبدیل، مقدارها را تبدیل میکنند. تعریفها بهطور پیشفرض در سطح محیط کاری مشترکاند و گزینهٔ محدودکردن به پروژه نیز وجود دارد. دادههای آمادهٔ آزمون HTTP امکان آزمودن گردشهای فعال و پسیو را میدهند؛ گردشهای تبدیل ورودی آزمون خودشان را دارند. ثبت اجراها و گزارشهای اجرایی را میتوان هنگام عیبیابی فعال کرد و برای پردازش حجیم خاموش کرد.
یک مثال عملی، خروجیگرفتن از منابع جالب JavaScript است. تطبیق و جایگزینی میتواند ترافیک را با HTTPQL فیلتر کند و تمام بدنهٔ پاسخ را به گردش تبدیل بدهد. گردش فعال میتواند منابع را با sdk.fs.writeFile ذخیره کند، با sdk.fs.exists از بازنویسی جلوگیری کند و مسیرها را با sdk.path.join بسازد. اینها متدهای پشتیبانیشدهٔ SDK هستند، نه وعدهای که هر ماژول Node.js بدون تغییر کار کند. گردشهای کار Ogma، تطبیق و جایگزینی، SDK بخش پشتی.
اسکن، کشف و پوشش API
Ogma تحلیل پسیو و بررسیهای فعال هدفمند دارد. موتور فعال فعلی تزریق SQL، XSS بازتابی، پیمایش مسیر، تزریق فرمان، SSTI، SSRF، تغییرمسیر باز، XXE و بارگذاری ناامن فایل را پوشش میدهد. یافتهها به ترافیک پشتیبان خود پیوند دارند. تشخیص همچنان باید اعتبارسنجی شود، بهویژه در نتایج مبتنی بر زمانبندی یا بازتاب ورودی؛ نام یک دسته تضمین پوشش کامل نیست. اسکنر Ogma.
افزونهٔ Scanner که جامعهٔ کاربران Caido آن را توسعه دادهاند، از آزمون فعال و پسیو و بررسیهای سفارشی پشتیبانی میکند. اینکه بگوییم Caido قابلیت اسکن ندارد دقیق نیست؛ تفاوت این است که Ogma موتور را در برنامه دارد، بهجای اینکه به آن افزونه نیاز داشته باشد. اسکنهای Caido.
واردکنندهٔ API در Ogma از سندهای خودبسندهٔ OpenAPI 3.x، مجموعههای Postman، نتایج دروننگری GraphQL و WSDL درخواستهای بازپخش تولید میکند. نمونههای بدنهٔ درخواست یا مقدارهای مشتقشده از طرحواره، پارامترها و الگوهای احراز هویت پشتیبانیشده و فرادادهٔ نقاط درج همراه با اطلاعات نوع را پردازش میکند. متغیرهای سرور و ارجاعهای داخلی OpenAPI پشتیبانی میشوند؛ ارجاعهای بیرونی واکشی نمیشوند. درخواستهای تولیدشده همچنان به اطلاعات احراز هویت معتبر و مقدارهای معنادار مختص برنامه نیاز دارند. واردکردن تعریف API در Ogma.
ابزار اختصاصی کشف محتوا و نماهای نقاط پایانی استخراجشده، نقشهٔ سایت را کامل میکنند. وقتی ترافیک ثبتشدهٔ مرورگر فقط بخشی از سطح حمله است، این قابلیت مفید است: مسیرهای مشاهدهشده را بررسی کنید، از تعریف API درخواست بسازید و سپس مسیرها را با فهرست واژهها بیازمایید. این به معنی توانایی کشف همهٔ مسیرهای منطق کسبوکار نیست.
نشستهای مرورگر و عاملهای بیرونی
Ogma مرورگر خود را در محیط کاری دسکتاپ جای داده است. ابزارهای MCP آن میتوانند عناصر در دسترس صفحه را بررسی کنند، چند فیلد را پر کنند، کلیک کنند، منتظر نتیجهٔ مورد انتظار بمانند و تصویرهای وضعیت با دامنهٔ محدود یا بهروزرسانیهای صرفاً شامل تغییرات بگیرند. مسیرهای ورود، مراحل قابل استفادهٔ مجدد، تأیید از طریق URL، DOM، کوکی یا درخواست و نقاط توقف دستی MFA دارند. مسیرهای متعدد با برچسب نقش به سازماندهی آزمون مبتنی بر هویت کمک میکنند؛ تصمیمهای مربوط به مجوز دسترسی همچنان به آزمونهای صریح نیاز دارند. مرورگر Ogma.
یکپارچهسازی MCP همچنین ترافیک ثبتشده، یافتهها، بازپخش، گردشهای کار و متن گفتوگوهای بازپخش WebSocket را پوشش میدهد. نقاط ذخیرهٔ وضعیت، تاریخچهٔ فعالیت و ابزارهای ازسرگیری به عامل کمک میکنند پس از نشست طولانی یا تحویل کار، زمینهٔ پروژه را بازیابی کند. عاملها میتوانند قراردادهای مرتبط رابط را کشف کنند، نه اینکه به فهرستی ثابت از نام ابزارها متکی باشند.
Caido یک سرور MCP دارد که جامعهٔ کاربران آن را توسعه دادهاند و مستندات آن در سایت خود محصول آمده است؛ این سرور دسترسی به ترافیک، بازپخش، یافتهها، پروژهها و عملیات دیگر را فراهم میکند. Caido صریحاً آن را از سروری با وابستگی رسمی به محصول متمایز میکند. تفاوت Ogma این است که MCP در بخش پشتی خود آن تعبیه شده است. آموزش MCP در Caido.
آزمون تخصصی و گزارشدهی
Ogma شامل Race، دستورهای تبدیل Decoder، Comparer، ابزارهای JWT، تحلیل توکن و OAST است. وقتی هدف دوردست است، شنوندههای اتصال برگشتی آن به دامنهٔ قابل دسترس و مسیریابی مناسب شبکه نیاز دارند؛ صرف اجرای شنوندهٔ محلی آن را از اینترنت قابل دسترس نمیکند. OAST در Ogma.
Replay Pipelines در Caido از اجرای ترتیبی، همگامسازی آخرین بایت و حملات تکبستهای HTTP/2 پشتیبانی میکند. این گزینهای داخلی و واقعی برای آزمون شرایط رقابتی است، نه قابلیتی که فقط از طریق افزونه فراهم شود. Replay Pipelines در Caido.
Ogma یافتهها، یادداشتها، نشستهای بازپخش و ترافیک ثبتشده را به پروژهها مرتبط نگه میدارد. بسته به نمای مربوط، ترافیک را به HAR، JSON، CSV یا HTTP خام صادر کنید. یافتهها گزارشهای HTML و Markdown و امکان چاپ به PDF دارند تا آزمونگر بتواند بدون ساختن فرایند گزارشدهی بیرونی، خروجی خوانایی برای تحویل آماده کند. بایگانی پروژهها انتقال دادهٔ پروژه میان نصبها را ممکن میکند؛ گردشهای کار مشترک محیط کاری جداگانه صادر میشوند. خروجیگرفتن در Ogma.
Caido ابزار Findings و امکان خروجیگرفتن از ترافیک را در خود برنامه ارائه میکند، اما مستندات آن کاربران را به ابزارهای گزارشدهی بیرونی یا یکپارچهسازیها هدایت میکند، نه تولید داخلی گزارشهای قالببندیشدهٔ HTML/XML. وقتی خروجی نهایی گزارش ارزیابی خواناست، نه فقط بایگانی ترافیک، این تفاوت مهم است. گزارشدهی Ogma را نباید با قالب XML گزارش اسکن Burp اشتباه گرفت. گزارشدهی Caido.
کارایی و انتخاب مناسب
Ogma از بخش پشتی ناهمگام Rust، ذخیرهسازی پروژه با SQLite، Vue و پوستهٔ دسکتاپ Electron استفاده میکند. نمایش مجازی ترافیک و بارگیری جزئیات در زمان نیاز برای حفظ سرعت پاسخگویی هنگام بررسیهای معمول با بزرگشدن تاریخچه طراحی شدهاند. در کار با لپتاپ یا ماشین مجازی، پرهیز از نمایش و بارگیری بیدلیل بدنهٔ پیامها یک اولویت طراحی مهم است.
Caido نیز خود را جایگزین سبک Burp مبتنی بر Rust معرفی میکند. بنابراین کارایی هدف مشترک طراحی است، نه دلیل قابل دفاعی برای سنگین توصیفکردن Caido. تفاوت برجستهتر Ogma در اینجا گستردگی ابزارهای همراه و محدودیتهای کمتر طرح پولی است. Electron و مرورگر داخلی همچنان منابع مصرف میکنند و رتبهبندی سرعت یا مصرف حافظه به آزمودن ترافیک، تنظیمات، افزونهها و سختافزار یکسان نیاز دارد. معرفی معماری Caido.
Ogma را زمانی انتخاب کنید که مجموعهٔ گستردهای از ابزارهای همراه، دسترسی به دستیار بدون اشتراک Ogma، گردشهای کار قابل استفادهٔ مجدد، اسکن داخلی و یکپارچهسازی MCP و مرورگر از سوی سازندهٔ محصول میخواهید.
Caido را زمانی انتخاب کنید که رابط و زیستبوم افزونههای آن با کار شما سازگار است، یا به گزینههای پولی آن برای نمونهٔ اجرایی مشترک و مجوز نرمافزار نیاز دارید. هستهٔ رایگان آن همچنان محیط کاری توانمندی برای آزمون دستی است؛ Assistant و محدودیتهای طرحها تفاوتهایی هستند که باید در نظر بگیرید. طرحهای Caido.
آخرین بازبینی: ۳ اکتبر ۲۰۲۶. قابلیتهای Ogma با کد فعلی برنامه بررسی شدند؛ قابلیتهای رقبا با منابع رسمی پیوندشده در بالا بررسی شدند.