Aller au contenu
Taille du texte
Tous les articles13 min de lecture

Ogma ou Burp Suite ? ​

Burp Suite est une boîte à outils de test de sécurité web bien établie. Ogma se veut une alternative légère pour les tests quotidiens, avec un serveur natif Rust, une interface Vue et un espace de travail de bureau intégré. L’objectif est de garder l’inspection du trafic, le rejeu et l’automatisation réactifs, sans faire d’une grande suite d’analyse automatisée le centre de chaque audit.

Sur un ordinateur portable ou dans une machine virtuelle, la consommation de ressources compte : le proxy partage la machine avec les navigateurs, les terminaux et les autres outils de test. L’architecture d’Ogma vise à limiter le travail inutile à mesure que le trafic capturé augmente. La plateforme d’analyse plus étendue de Burp impose d’autres considérations de ressources et de configuration, notamment lors de scans importants ou de sessions chargées en extensions.

Il faut distinguer Burp Suite Community, Burp Suite Professional et Burp Suite DAST. Le scanner et les fonctionnalités commerciales de Professional ne doivent pas être attribués à Community, et le modèle de déploiement de DAST ne doit pas être confondu avec celui de l’application de bureau. Les outils actuels d’Ogma pour ordinateur sont gratuits, y compris l’interface de l’assistant, les workflows, le scanner et l’intégration MCP.

En bref ​

FonctionnalitéOgmaBurp Suite CommunityBurp Suite Professional
Accès au produitOutils de bureau gratuitsÉdition gratuiteLicence payante par utilisateur
Interception et rejeu HTTPHistorique, Interception, RejeuProxy et RepeaterProxy et Repeater
Attaques par charges utilesOutil Automatisation intégréIntruder, avec les limites de l’éditionIntruder complet
Scanner de vulnérabilitésVérifications passives et actives intégréesPas de Burp ScannerBurp Scanner intégré
Définitions d’APIGénération de requêtes de rejeu tenant compte des schémasTests manuels et extensionsAnalyse d’API à partir de leurs définitions
Automatisation visuelleWorkflows passifs, actifs et de conversionExtensions et scriptsExtensions, scripts et vérifications de scan personnalisées
Assistant IA intégréInclus ; votre fournisseurPas de Burp AIBurp AI, avec des crédits IA
Intégration d’agents externesServeur MCP intégréExtension MCP ; outils accessibles selon l’éditionExtension MCP de PortSwigger
Interactions avec le navigateurNavigateur intégré et commandes MCPNavigateur de BurpNavigateur et analyse pilotée par navigateur
Tests WebSocketRejeu WebSocket dédié et transcription des échangesProxy et RepeaterProxy et Repeater
Tests hors bandeRécepteurs intégrés ; accessibilité réseau à configurerOutils ou extensions externesBurp Collaborator
Conservation des données d’auditProjets SQLite et archives de projetsProjets temporairesProjets sur disque et temporaires
Exécution et gestion des ressourcesServeur Rust natif ; interface Vue virtualisée ; application ElectronEnvironnement Java et allocation mémoire configurableEnvironnement Java ; réglages des ressources pour les scans, extensions et projets

PortSwigger présente les éditions dans son guide de l’application de bureau, son guide des fichiers de projet et ses conditions de prise en charge de l’analyse d’API. Son extension MCP s’installe séparément ; l’accès aux outils sous-jacents dépend toujours de l’édition de Burp.

Ce qui est accessible sans abonnement ​

Ogma inclut les outils présentés ici sans abonnement Ogma. Les projets, les workflows réutilisables, l’analyse ciblée, la découverte de contenu et l’interface de l’assistant ne sont pas répartis entre fonctionnalités de bureau gratuites et payantes. Les limites normales de ressources continuent de s’appliquer : cela ne signifie ni stockage illimité ni exécution sans bornes.

Burp Community constitue une base utile pour les tests manuels. Ce n’est pas qu’une interface d’apprentissage : l’interception, Repeater et les utilitaires associés peuvent servir à de véritables audits. Professional ajoute Burp Scanner et d’autres fonctionnalités commerciales. Le choix doit dépendre des opérations dont vous avez besoin, plutôt que de considérer l’édition gratuite comme inutilisable. Éditions de Burp.

Pour l’IA, Ogma permet de configurer Anthropic, OpenAI, Google, OpenRouter ou un fournisseur personnalisé compatible avec OpenAI. Il n’y a pas de crédits IA Ogma à acheter séparément, mais le fournisseur choisi peut facturer les appels au modèle. Les fonctionnalités intégrées Burp AI et Burp AT utilisent des crédits IA, dont l’achat nécessite une licence Professional. Ce mécanisme est distinct de l’utilisation d’un modèle externe par une extension MCP. Crédits Burp AI.

Un espace de travail plus léger au quotidien ​

Il vaut la peine d’examiner les besoins de Burp en ressources avant de choisir son environnement de test quotidien. PortSwigger indique actuellement 4 Go de RAM pour les tâches de base, 16 Go pour un usage général et 32 Go pour les opérations intensives. Ce sont des caractéristiques requises pour la machine, et non l’affirmation que Burp consomme toujours autant de mémoire. Elles comptent néanmoins lorsqu’un navigateur et une machine virtuelle de test se disputent déjà la RAM. Configuration requise pour Burp.

Burp est une application Java. Ses conseils de performance portent notamment sur l’équilibre entre la mémoire allouée au tas et celle disponible pour les autres applications, la désactivation des extensions gourmandes et le choix entre projets temporaires et projets sur disque. Les projets temporaires conservent leurs données en mémoire ; les projets sur disque peuvent réduire cette pression. Il s’agit d’un réglage pratique à prendre en compte, pas d’une raison de dévaloriser Java ou les possibilités de Burp. Conseils de performance de Burp.

Ogma adopte une autre approche : son moteur de trafic s’exécute dans un processus Rust natif, les projets sont stockés dans SQLite et le tableau d’historique Vue n’affiche qu’une fenêtre limitée de lignes, plutôt que l’intégralité de la liste capturée. Les détails d’une requête sont chargés lorsque vous l’inspectez, au lieu d’être rattachés à chaque ligne récapitulative. Ces choix visent les opérations répétitives de capture, de défilement, de filtrage et de rejeu, sans nécessiter de réglage du tas de la JVM.

La différence tient à une conception légère, pas à une supériorité universelle dans les benchmarks. L’application Electron d’Ogma, son navigateur intégré, ses scans et les corps de réponses stockés consomment eux aussi des ressources. Cet article ne repose sur aucun benchmark publié comparant Ogma et Burp dans des conditions identiques ; si la mémoire ou le débit sont décisifs, comparez les deux sur la même charge de travail.

La portabilité mérite également une comparaison précise. Ogma propose un exécutable portable Windows et une AppImage Linux en plus de ses installateurs ; les archives de projets permettent de transférer les données d’audit. Burp n’est pas lié à un seul ordinateur : il propose des installateurs natifs avec un environnement Java inclus, ainsi qu’un JAR autonome nécessitant une installation Java compatible. La différence pratique concerne le format de distribution et la mise en place de l’environnement d’exécution, pas la possibilité de transporter Burp. Options de lancement de Burp.

Capturer, comprendre et reproduire ​

L’historique HTTP d’Ogma propose HTTPQL, les filtres enregistrés, la sélection multiple et l’envoi direct vers Rejeu, Automatisation ou un workflow actif. Les détails des requêtes sont chargés séparément du tableau d’historique. L’inspection adaptée au JSON, la sélection de l’URL complète, le défilement des en-têtes de réponse et la conservation de la requête de chaque tentative facilitent les inspections successives sans perdre le contexte du test.

Les collections de rejeu regroupent les tests liés. L’édition structurée facilite les requêtes ordinaires, tandis que les modes Brut et Hex préservent les octets HTTP/1.x, y compris une délimitation volontairement malformée. Les envois à l’octet près contournent la substitution des variables et des cookies, les redirections et l’outil Rechercher et remplacer, afin que ces automatismes ne corrigent pas la requête de test que vous avez choisi d’envoyer. Le mode HTTP/1.x brut n’est pas un éditeur de trames HTTP/2 brutes. Rejeu dans Ogma.

Burp propose Proxy, Repeater, Inspector et des éditeurs de messages configurables. Ses options de test HTTP/2 et son fonctionnement d’inspection des requêtes sont importants lorsque le comportement du protocole est au cœur d’une mission ; le fait que les deux produits puissent capturer du trafic HTTP/2 ne suffit pas à établir leur équivalence. Tests HTTP/2 dans Burp.

L’outil distinct de rejeu WebSocket d’Ogma conserve une conversation, pas seulement la dernière réponse. Vous pouvez vous connecter, envoyer un message d’authentification, inspecter les accusés de réception, modifier un message ultérieur et conserver la transcription. La prise en charge gérée de Socket.IO se limite au mode compatible avec Engine.IO 4 et Socket.IO 3–4 ; les URL signées et les identifiants expirés nécessitent toujours une authentification valide auprès de l’application. Rejeu WebSocket dans Ogma.

Automatiser sans réécrire un plugin ​

Ogma associe les modes Sniper, Pitchfork et Cluster Bomb de l’outil Automatisation à des workflows visuels. Les extracteurs, critères de correspondance et conditions d’arrêt permettent de transformer une campagne de tests à base de charges utiles en un test dont les résultats peuvent être examinés. Le parallélisme et les protections côté cible continuent de déterminer la vitesse d’une attaque ; l’absence de limitation liée à une offre payante ne garantit pas un débit donné. Automatisation dans Ogma.

Les workflows passifs examinent le trafic, les workflows actifs exécutent des actions explicites et les workflows de conversion transforment des valeurs. Jeux de données de test, conservation des entrées de test, journaux d’exécution et activation facultative des journaux permettent de développer et de réutiliser un workflow, plutôt que de le déboguer uniquement sur du trafic réel. Les définitions peuvent être partagées dans un espace de travail ou restreintes à un projet.

Par exemple, une règle Rechercher et remplacer peut utiliser HTTPQL pour sélectionner les réponses JavaScript et transmettre leur corps complet à un workflow de conversion. Un workflow actif peut exporter les ressources sélectionnées grâce aux méthodes du SDK relatives au système de fichiers et aux chemins. Les transformations et exports courants restent ainsi dans l’application, sans nécessiter une nouvelle extension pour chaque opération. Workflows Ogma, Rechercher et remplacer.

Burp repose sur un autre modèle de personnalisation : les extensions utilisent son API, les Bambdas ajoutent des comportements programmables et Professional permet de créer des vérifications de scan en Java ou avec BChecks. BChecks possède son propre langage : ce n’est ni Java ni Groovy. Ces mécanismes répondent à des besoins différents ; les workflows JSON et les plugins JavaScript d’Ogma ne remplacent pas directement les extensions Burp ni les fichiers .bcheck. Vérifications de scan personnalisées de PortSwigger.

Profondeur d’analyse et tests d’API ​

Le moteur actif actuel d’Ogma couvre neuf catégories : injection SQL, XSS réfléchi, traversée de répertoires, injection de commandes, SSTI, SSRF, redirection ouverte, XXE et téléversement non sécurisé. L’analyse passive complète ces vérifications et alimente les constats et les points d’accès extraits. Vous pouvez lancer des tests ciblés plutôt qu’une campagne sur l’ensemble du site. Un résultat doit néanmoins être examiné : le renvoi des données injectées dans la réponse ne démontre pas à lui seul un XSS exploitable, pas plus qu’une réponse lente ne prouve une injection. Scanner Ogma.

Ogma importe dans Rejeu les documents OpenAPI 3.x autonomes, les collections Postman, les résultats d’introspection GraphQL et les WSDL. L’importateur génère les corps de requête et les valeurs de paramètres pris en charge, résout les références internes et les variables de serveur OpenAPI, prépare les modèles d’authentification compatibles et conserve des métadonnées typées sur les points d’insertion. Il ne télécharge pas les références externes, et les valeurs générées ne sont pas automatiquement des données métier valides. Importer une définition prépare des données de test ; cela ne prouve pas que la couverture automatisée est exhaustive.

Dans sa procédure documentée d’analyse à partir de définitions, Burp Professional va plus loin : il identifie les points d’accès, les paramètres et les informations d’authentification, puis audite les points d’accès obtenus. Il accepte notamment OpenAPI, Postman, SOAP/WSDL et GraphQL, sous réserve des exigences de format. Il faut comparer ce parcours d’analyse de bout en bout à la génération de requêtes et aux vérifications ciblées d’Ogma, plutôt que déduire une égalité entre scanners parce qu’ils annoncent les mêmes formats. Analyse d’API dans Burp.

Le scanner piloté par navigateur de Burp exécute les scripts côté client pendant l’exploration et l’audit. Il prend en charge des séquences de connexion enregistrées pour les zones authentifiées. Le navigateur intégré, les parcours de connexion et le scanner actif d’Ogma sont des briques utiles, mais leur présence ne suffit pas à démontrer une couverture d’exploration ou un taux de détection équivalents. Analyse pilotée par navigateur, connexions enregistrées.

Automatisation du navigateur, IA et MCP ​

Le serveur MCP d’Ogma est intégré au serveur de l’application. Un agent externe peut travailler avec l’historique, le rejeu, les constats, les workflows, les onglets du navigateur et les réponses du rejeu WebSocket. Les instantanés du navigateur fournissent des références aux éléments ; le remplissage, les clics, les instantanés ciblés, les mises à jour limitées aux changements et l’attente facultative d’un résultat réduisent le besoin de deviner des sélecteurs ou de redemander systématiquement toute la page.

Les parcours de connexion peuvent utiliser plusieurs sélecteurs candidats, des vérifications par URL, DOM, cookies ou requête et des points de contrôle manuels pour le MFA. Les points de reprise et les outils de reprise des agents conservent le contexte du projet lors d’audits longs. Ces fonctions accompagnent des tests supervisés par une personne ; elles ne garantissent pas qu’un agent comprenne le modèle d’autorisation de chaque application ni qu’il mène n’importe quel test d’intrusion de façon autonome. Navigateur Ogma.

Burp dispose lui aussi de MCP : PortSwigger publie une extension donnant accès aux outils Burp depuis des clients IA. La différence pertinente est donc entre l’intégration native d’Ogma et l’intégration par extension de Burp, pas « Ogma a MCP, Burp ne l’a pas ». Burp AI, intégré au produit, constitue une fonctionnalité distincte. Serveur MCP de PortSwigger.

Découverte, outils spécialisés et éléments de preuve ​

Ogma comprend la découverte de contenu, les points d’accès extraits, les vues de l’arborescence du site, les tests de conditions de concurrence avec un mode HTTP/2, les sondes de request smuggling, OAST, les recettes du Décodeur, les outils de comparaison, l’inspection JWT et l’analyse de jetons. Un testeur peut passer d’une ressource intéressante à un test spécialisé sans rechercher au préalable un plugin pour chaque utilitaire. Utilitaires de test Ogma.

Les récepteurs OAST prennent en charge HTTP, HTTPS, DNS et SMTP. Les connexions de retour provenant de cibles distantes nécessitent un domaine joignable et une configuration réseau adaptée ; des récepteurs locaux ne sont pas équivalents à un service public de réception des interactions hors bande prêt à l’emploi. Collaborator, dans Burp Professional, propose son propre fonctionnement et sa propre configuration pour les tests hors bande. OAST dans Ogma, Burp Collaborator.

Les constats d’Ogma peuvent être reliés aux éléments de preuve et produire des rapports HTML ou Markdown, avec la possibilité d’imprimer en PDF. L’historique s’exporte en HAR et dans d’autres formats selon les vues, tandis que les archives de projets conservent les données d’audit. L’écosystème BApp et l’API Montoya de Burp restent importants si votre équipe dépend déjà d’extensions précises ; examinez ces dépendances avant de changer d’outil. Exports Ogma, BApp Store.

Quel outil convient à votre audit ? ​

Choisissez Ogma si une inspection quotidienne légère, un ensemble étendu d’outils inclus, des workflows visuels et des outils intégrés pour les agents et le navigateur répondent à vos besoins. Les tests ciblés et l’accès à l’assistant avec le fournisseur de votre choix ne nécessitent pas d’offre Ogma payante.

Choisissez Burp Suite Professional si son scanner piloté par navigateur, ses vérifications personnalisées, le fonctionnement de Collaborator ou vos intégrations d’extensions existantes sont déterminants. Choisissez Burp Community si vous avez besoin de ses outils manuels sans acheter Professional. Pour l’analyse centralisée et l’orchestration CI, évaluez Burp Suite DAST séparément, sans supposer qu’il s’agit du même produit que les éditions de bureau.

Dernière vérification : 3 octobre 2026. Les fonctionnalités d’Ogma ont été vérifiées dans le code actuel de l’application ; celles des concurrents ont été vérifiées à partir des sources officielles citées ci-dessus.

Logiciel propriétaire. Tous droits réservés.

Taille du texte