Ogma ou Caido ?
Ogma et Caido abordent les tests de sécurité web en partant du trafic : capturer une requête, la comprendre, la modifier, puis observer le résultat. Tous deux utilisent Rust côté serveur et proposent un historique HTTP, l’interception, le rejeu et l’automatisation. Pour les comparer utilement, mieux vaut regarder ce que l’on peut accomplir sans abonnement supplémentaire, sans plugin ni configuration additionnelle, plutôt que compter les onglets.
Ogma associe une conception légère à un ensemble étendu d’outils inclus. L’application de bureau réunit tests manuels, workflows, analyse de vulnérabilités, découverte de contenu, interactions avec le navigateur et serveur MCP intégré. Son assistant IA est accessible sans abonnement Ogma. Caido met également en avant une architecture légère fondée sur Rust : la différence pertinente tient donc aux outils intégrés, à ceux qui nécessitent un plugin et à ceux qui demandent une offre payante.
En bref
| Fonctionnalité | Ogma | Caido |
|---|---|---|
| Interception et rejeu de base | Inclus | Inclus dans Basic |
| Assistant IA intégré | Inclus ; utilisez le fournisseur de votre choix | Non inclus dans Basic ; Assistant payant |
| Projets et workflows | Aucun quota lié à une offre payante | Basic : 2 projets, 7 workflows |
| Filtrage HTTP | HTTPQL, filtres prédéfinis et recherche | HTTPQL, filtres prédéfinis et recherche |
| Tests avec charges utiles | Outil Automatisation intégré | Outil Automate intégré |
| Tests WebSocket | Historique, interception et outil de rejeu WebSocket dédié | Historique et interception WebSocket intégrés |
| Automatisation par workflows | Graphes passifs, actifs et de conversion | Graphes de workflows intégrés |
| Analyse de vulnérabilités | Moteurs passif et actif intégrés | Plugin communautaire Scanner |
| Découverte de chemins cachés | Outil de découverte dédié | Listes de mots dans Automate et crawler communautaire |
| Tests hors bande | Récepteurs HTTP, HTTPS, DNS et SMTP intégrés | Intégrations communautaires |
| Agents IA externes | Serveur MCP intégré | Serveur MCP communautaire |
| Tests sensibles au timing | Outil de conditions de concurrence dédié, avec un mode HTTP/2 | Replay Pipelines |
Les informations sur les offres Caido proviennent de son comparatif des abonnements. Sa correspondance des outils distingue les fonctionnalités intégrées des extensions communautaires, et sa documentation sur l’analyse de vulnérabilités présente le plugin Scanner. La différence concerne l’intégration et les conditions d’accès, pas l’impossibilité pour Caido de réaliser ces opérations.
Offre gratuite et assistant IA
Caido Basic ne comprend pas l’assistant intégré. Ogma inclut l’interface de son assistant sans offre Ogma payante. Caido réserve l’accès à Assistant aux abonnements Individual et Team ; il peut expliquer le trafic, suggérer des pistes d’attaque et aider à produire des preuves de concept. Caido Assistant.
L’assistant Ask Bob d’Ogma accompagne l’inspection et la modification des requêtes. Il accepte notamment Anthropic, OpenAI, Google, OpenRouter et un point d’accès personnalisé compatible avec OpenAI. Vous choisissez le fournisseur et vos identifiants, sans acheter de module IA supplémentaire auprès d’Ogma.
Une intégration incluse ne signifie pas que les appels aux modèles sont gratuits et illimités : un fournisseur hébergé peut facturer l’utilisation de son API. De même, un client IA externe connecté par MCP a ses propres exigences en matière de modèle et de compte. L’interception, le rejeu et les workflows ordinaires ne nécessitent pas de fournisseur IA.
Pour une personne qui apprend les tests de sécurité ou travaille à son compte, l’assistant peut ainsi faire partie du même espace de travail que le scanner et les outils d’automatisation dès le départ. Pour une équipe qui utilise déjà Caido, l’offre payante peut en revanche mieux correspondre aux modalités d’achat et de support existantes.
Quand votre environnement de test s’étoffe
Caido Basic limite le nombre de projets, de workflows, de plugins, de filtres enregistrés et de sessions de pipeline simultanées ; la création de sauvegardes de projets nécessite aussi une offre payante. Ces limites peuvent devenir importantes à mesure que vous conservez davantage de cibles et de routines de test réutilisables. Les projets de bureau, la bibliothèque de workflows et les archives de projets d’Ogma ne sont pas conditionnés à une offre payante. Limites des offres Caido.
Il faut également distinguer l’extension d’une boîte à outils de l’assemblage des outils nécessaires avant de commencer un test. Caido propose un Scanner communautaire, un crawler et des intégrations OAST. Ogma inclut dans l’application l’analyse ciblée, la découverte de contenu et les services d’écoute pour les interactions hors bande. Si ces opérations font régulièrement partie de vos audits, vous pouvez les utiliser sans choisir ni configurer au préalable des plugins distincts. Dans les deux produits, les plugins restent utiles pour les besoins spécialisés. Options d’analyse de Caido, correspondance des outils Caido.
Prenons une séquence courante : trouver un point d’accès d’API, rejouer sa requête, lancer une vérification ciblée, conserver les éléments de preuve, puis préparer un rapport. Ogma rassemble ces étapes dans un même espace de travail. C’est un avantage pratique pour qui recherche un ensemble d’outils prêt à l’emploi, sans prétendre que les extensions sont par nature moins bonnes ni que chaque vérification intégrée atteint la profondeur du scanner de Burp.
Au quotidien : historique, rejeu et trafic en direct
Ogma combine le filtrage HTTPQL, les filtres enregistrés, la recherche et un tableau d’historique HTTP à affichage virtualisé. Vous pouvez inspecter requêtes et réponses, sélectionner les échanges intéressants et les envoyer directement vers Rejeu, Automatisation ou un workflow actif. Un workflow peut ainsi traiter les ressources sélectionnées sans qu’il faille réécrire ses filtres pour chaque cible.
Rejeu conserve les collections et chaque tentative, avec la requête effectivement envoyée. L’édition structurée facilite l’inspection des charges utiles ; les modes Brut et Hex préservent les octets HTTP/1.x pour tester des requêtes malformées, au lieu d’en corriger discrètement la délimitation. Ces modes d’envoi à l’octet près contournent volontairement les transformations habituelles. Rejeu dans Ogma.
Caido conserve lui aussi les tentatives de rejeu et permet d’utiliser des variables d’environnement et des marqueurs de substitution liés aux workflows lors de l’édition des requêtes. Il s’agit de fonctionnalités utiles à part entière, pas de substituts à un scanner payant. Caido Replay, workflows dans Replay.
Ogma ajoute des historiques WebSocket et SSE distincts, le filtrage StreamQL et une vue de conversation dédiée au rejeu WebSocket. Vous pouvez vous reconnecter, modifier un message, l’envoyer et examiner les réponses qui suivent. Le mode Socket.IO géré prend en charge les échanges de contrôle compatibles avec Engine.IO 4 et Socket.IO 3–4 ; le mode brut reste disponible pour les autres protocoles. Aucun de ces modes ne peut régénérer les jetons signés d’une application ni contourner ses règles d’authentification. Rejeu WebSocket dans Ogma.
Des workflows qui peuvent devenir des outils réutilisables
Les deux produits proposent une automatisation visuelle par workflows. Caido documente les conversions et actions en plusieurs étapes, les nœuds JavaScript et Shell, ainsi que des exemples de renouvellement de l’authentification. Workflows Caido.
Les workflows passifs d’Ogma examinent le trafic capturé, les workflows actifs exécutent des actions explicites et les workflows de conversion transforment des valeurs. Par défaut, leurs définitions sont partagées dans l’espace de travail, avec une option pour les restreindre à un projet. Des jeux de requêtes et de réponses de test permettent de valider les workflows actifs et passifs ; les workflows de conversion disposent de leur propre entrée de test. L’historique des exécutions et les journaux peuvent être activés pour diagnostiquer un problème, puis désactivés lors d’un traitement à grande échelle.
L’export de fichiers JavaScript intéressants constitue un exemple concret. Rechercher et remplacer peut filtrer le trafic à l’aide de HTTPQL et transmettre l’intégralité du corps d’une réponse à un workflow de conversion. Un workflow actif peut enregistrer les ressources avec sdk.fs.writeFile, vérifier leur existence avec sdk.fs.exists pour éviter de les écraser et construire les chemins avec sdk.path.join. Il s’agit de méthodes prises en charge par le SDK, pas d’une garantie de compatibilité sans modification avec tous les modules Node.js. Workflows Ogma, Rechercher et remplacer, SDK côté serveur.
Analyse, découverte et prise en charge des API
Ogma inclut une analyse passive et des vérifications actives ciblées. Son moteur actif couvre actuellement les injections SQL, le XSS réfléchi, la traversée de répertoires, l’injection de commandes, le SSTI, le SSRF, les redirections ouvertes, le XXE et les téléversements non sécurisés. Les constats renvoient au trafic qui les étaye. Les résultats doivent toujours être validés, notamment lorsqu’ils reposent sur des délais de réponse ou le renvoi des données injectées dans la réponse : le nom d’une catégorie ne garantit pas une couverture complète. Scanner Ogma.
Le Scanner communautaire de Caido permet des tests actifs et passifs ainsi que des vérifications personnalisées. Affirmer que Caido ne peut pas analyser les vulnérabilités serait inexact : la différence est qu’Ogma inclut son moteur dans l’application, sans nécessiter ce plugin. Analyse de vulnérabilités dans Caido.
L’importateur d’API d’Ogma génère des requêtes de rejeu à partir de documents OpenAPI 3.x autonomes, de collections Postman, de résultats d’introspection GraphQL et de WSDL. Il exploite les exemples de corps de requête ou génère des valeurs à partir des schémas, traite les paramètres et modèles d’authentification pris en charge et conserve des métadonnées typées sur les points d’insertion. Les variables de serveur et les références internes OpenAPI sont prises en charge ; les références externes ne sont pas téléchargées. Les requêtes générées ont encore besoin d’identifiants valides et de valeurs adaptées à l’application. Import de définitions d’API dans Ogma.
Les vues de découverte de contenu et de points d’accès extraits complètent l’arborescence du site. Elles sont utiles lorsque le trafic capturé dans le navigateur ne représente qu’une partie de la surface d’attaque : inspectez les routes observées, générez des requêtes à partir d’une définition, puis recherchez des chemins avec une liste de mots. Cela ne signifie pas que la découverte puisse déduire tous les parcours propres à la logique métier.
Sessions de navigateur et agents externes
Ogma intègre son navigateur à l’espace de travail de bureau. Ses outils MCP permettent d’inspecter les éléments accessibles de la page, de remplir plusieurs champs, de cliquer, d’attendre un résultat précis et de recueillir des instantanés de taille limitée ou des mises à jour ne présentant que les changements. Les parcours de connexion proposent des étapes réutilisables, une vérification par URL, DOM, cookies ou requête, et des points de contrôle manuels pour le MFA. Plusieurs parcours associés à des rôles aident à organiser les tests selon les identités ; les décisions d’autorisation doivent toujours faire l’objet de tests explicites. Navigateur Ogma.
L’intégration MCP donne également accès au trafic capturé, aux constats, au rejeu, aux workflows et aux transcriptions de rejeu WebSocket. Les points de reprise, l’historique d’activité et les outils de reprise aident un agent à retrouver le contexte d’un projet après une longue session ou un passage de relais. Les agents peuvent découvrir la description et les paramètres des outils pertinents au lieu de dépendre d’une liste figée de noms d’outils.
Caido documente sur son site un serveur MCP communautaire donnant accès au trafic, au rejeu, aux constats, aux projets et à d’autres opérations. Caido précise qu’il ne s’agit pas d’un serveur officiellement affilié au produit. Dans Ogma, la différence est que MCP fait partie du serveur de l’application. Tutoriel MCP de Caido.
Tests spécialisés et rapports
Ogma comprend les outils de conditions de concurrence, les recettes du Décodeur, le Comparateur, les outils JWT, l’analyse de jetons et OAST. Lorsque la cible est distante, les services d’écoute des connexions de retour ont besoin d’un domaine joignable et d’un routage réseau adapté : lancer un récepteur local ne suffit pas à le rendre accessible depuis Internet. OAST dans Ogma.
Les Replay Pipelines de Caido proposent l’exécution séquentielle, la synchronisation sur le dernier octet et les attaques HTTP/2 en un seul paquet. Il s’agit bien d’une fonctionnalité intégrée pour tester les conditions de concurrence, pas d’un outil disponible uniquement sous forme de plugin. Replay Pipelines de Caido.
Ogma associe aux projets les constats, les notes, les sessions de rejeu et le trafic capturé. Selon la vue concernée, le trafic s’exporte en HAR, JSON, CSV ou HTTP brut. Les constats peuvent être présentés dans des rapports HTML et Markdown, avec la possibilité d’imprimer en PDF : le testeur peut ainsi préparer une restitution lisible sans devoir construire au préalable un système de rapports externe. Les archives permettent de déplacer les données de projets entre installations ; les workflows partagés dans l’espace de travail s’exportent séparément. Exports Ogma.
Caido propose des constats et des exports de trafic intégrés, mais sa documentation renvoie vers des outils ou des intégrations externes pour produire des rapports, plutôt que vers une génération native de rapports HTML/XML mis en forme. La distinction importe si le livrable est un rapport d’audit lisible et non une simple archive de trafic. Les rapports d’Ogma ne doivent pas être confondus avec le format XML des rapports de scan de Burp. Rapports dans Caido.
Performances et choix de l’outil
Ogma utilise un serveur Rust asynchrone, SQLite pour stocker les projets, Vue et une application de bureau Electron. L’affichage virtualisé du trafic et le chargement des détails à la demande visent à préserver la réactivité de l’inspection lorsque l’historique s’allonge. Pour travailler sur un ordinateur portable ou dans une machine virtuelle, éviter les rendus et les chargements de corps de messages inutiles est une priorité de conception importante.
Caido se présente lui aussi comme une alternative légère à Burp, écrite en Rust. La performance est donc un objectif commun, et non un motif valable pour qualifier Caido de lourd. Ogma se distingue ici davantage par l’étendue des outils inclus et par un nombre moindre de restrictions liées aux offres payantes. Electron et le navigateur intégré consomment malgré tout des ressources ; pour établir un classement en vitesse ou en consommation mémoire, il faudrait tester les mêmes flux, réglages, plugins et matériels. Positionnement architectural de Caido.
Choisissez Ogma si vous recherchez un ensemble étendu d’outils inclus, un assistant accessible sans abonnement Ogma, des workflows réutilisables, une analyse intégrée et une intégration MCP/navigateur directement assurée par le produit.
Choisissez Caido si son interface et son écosystème de plugins correspondent à votre façon de travailler, ou si vous avez besoin de ses options payantes de partage d’instance et de licences. Son socle gratuit reste un espace de travail performant pour les tests manuels ; l’assistant et les limites des offres sont les différences à examiner. Offres Caido.
Dernière vérification : 3 octobre 2026. Les fonctionnalités d’Ogma ont été vérifiées dans le code actuel de l’application ; celles des concurrents ont été vérifiées à partir des sources officielles citées ci-dessus.