Ogma a confronto con Burp Suite
Burp Suite è un insieme di strumenti per i test di sicurezza web con una lunga storia. Ogma è progettato come alternativa leggera per i test quotidiani, con un backend nativo in Rust, un'interfaccia Vue e uno spazio di lavoro desktop integrato. L'obiettivo è mantenere reattivi l'ispezione, il reinvio e l'automazione del traffico, senza porre una grande suite di scansione al centro di ogni valutazione.
Per chi esegue test su un portatile o in una macchina virtuale, l'uso delle risorse fa parte del lavoro: il proxy condivide il computer con browser, terminali e altri strumenti di test. L'architettura di Ogma privilegia la riduzione del lavoro superfluo all'aumentare del traffico acquisito. La piattaforma di scansione più ampia di Burp comporta considerazioni diverse su risorse e configurazione, soprattutto durante scansioni estese o sessioni con molte estensioni.
Il confronto deve distinguere Burp Suite Community, Burp Suite Professional e Burp Suite DAST. Lo scanner e le funzionalità commerciali di Professional non vanno attribuiti a Community, mentre il modello di distribuzione di DAST non va confuso con il prodotto desktop. L'attuale dotazione desktop di Ogma è gratuita e comprende l'interfaccia dell'assistente, i flussi di lavoro, lo scanner e l'integrazione MCP.
In breve
| Funzionalità | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| Accesso al prodotto | Strumenti desktop gratuiti | Edizione gratuita | Licenza a pagamento per utente |
| Intercettazione e reinvio HTTP | History, Intercept, Replay | Proxy e Repeater | Proxy e Repeater |
| Attacchi basati su payload | Automate nativo | Intruder, con i limiti dell'edizione | Intruder completo |
| Scanner delle vulnerabilità | Verifiche passive e attive integrate | Senza Burp Scanner | Burp Scanner integrato |
| Supporto alle definizioni API | Generazione di richieste in Replay in base allo schema | Test manuali ed estensioni | Scansione delle API a partire dalle definizioni |
| Automazione visuale | Flussi passivi, attivi e di conversione | Estensioni e script | Estensioni, script e verifiche di scansione personalizzate |
| Assistente IA integrato | Incluso; il tuo fornitore | Senza Burp AI | Burp AI, con crediti IA |
| Integrazione con agenti esterni | Server MCP integrato | Estensione MCP, strumenti dipendenti dall'edizione | Estensione MCP di PortSwigger |
| Interazione con il browser | Browser integrato e controlli MCP | Browser di Burp | Browser e scansione tramite browser |
| Test WebSocket | WS Replay dedicato e trascrizione | Proxy e Repeater | Proxy e Repeater |
| Test fuori banda | Servizi di ascolto integrati; raggiungibilità da configurare | Strumenti esterni o estensioni | Burp Collaborator |
| Dati persistenti della valutazione | Progetti SQLite e archivi di progetto | Progetti temporanei | Progetti su disco e temporanei |
| Ambiente di esecuzione e gestione delle risorse | Server Rust nativo; interfaccia Vue virtualizzata; applicazione Electron | Ambiente Java e allocazione della memoria configurabile | Ambiente Java; regolazione delle risorse per scansioni, estensioni e progetti |
PortSwigger documenta le edizioni nella guida desktop, nella guida ai file di progetto e nei requisiti per la scansione delle API. La sua estensione MCP si installa separatamente; l'accesso agli strumenti sottostanti continua a dipendere dall'edizione di Burp.
Cosa ottieni senza abbonamento
Ogma include gli strumenti descritti qui senza un abbonamento a Ogma. Progetti, flussi riutilizzabili, scansioni mirate, individuazione di risorse e interfaccia dell'assistente non sono suddivisi tra fasce desktop gratuite e a pagamento. Restano validi i normali limiti delle risorse; questo non significa spazio di archiviazione illimitato o esecuzione senza limiti.
Burp Community offre una base utile per i test manuali. Non è soltanto un'interfaccia didattica: intercettazione, Repeater e utilità di supporto si possono usare per valutazioni reali. Professional aggiunge Burp Scanner e altre funzionalità commerciali. Scegli in base alle attività necessarie, senza considerare inutilizzabile l'edizione gratuita. Edizioni di Burp.
Per l'IA, Ogma permette di configurare Anthropic, OpenAI, Google, OpenRouter o un fornitore personalizzato compatibile con OpenAI. Non occorre acquistare separatamente crediti IA di Ogma, ma il fornitore scelto può addebitare l'inferenza. Burp AI e Burp AT, integrati da PortSwigger, usano crediti IA, e l'acquisto di questi crediti richiede una licenza Professional. Questo è distinto dall'uso di un modello esterno tramite un'estensione MCP. Crediti di Burp AI.
Uno spazio di lavoro più leggero per i test quotidiani
I requisiti di risorse di Burp meritano attenzione prima di scegliere un ambiente per i test quotidiani. PortSwigger indica attualmente 4 GB di RAM per attività di base, 16 GB per uso generale e 32 GB per lavoro intensivo. Sono specifiche del computer, non un'affermazione che Burp consumi sempre tale quantità. Contano comunque quando un browser e una macchina virtuale di test competono già per la memoria. Requisiti di sistema di Burp.
Burp è un'applicazione Java. La sua guida alle prestazioni descrive come bilanciare l'allocazione dell'heap con la memoria disponibile per altre applicazioni, disattivare estensioni onerose e scegliere tra progetti temporanei e su disco. I progetti temporanei mantengono i dati in memoria; quelli su disco possono ridurre questa pressione. È un aspetto pratico della configurazione, non una ragione per sminuire Java o le capacità di Burp. Indicazioni sulle prestazioni di Burp.
Ogma adotta un approccio diverso: il motore del traffico viene eseguito come processo Rust nativo, i progetti usano SQLite e la tabella Vue della cronologia visualizza una porzione limitata di righe anziché l'intero elenco acquisito. I dettagli delle richieste vengono recuperati quando si ispezionano, anziché essere allegati a ogni riga riepilogativa. Queste scelte mirano al lavoro ripetitivo di acquisizione, scorrimento, filtraggio e reinvio del traffico, senza richiedere la configurazione dell'heap della JVM.
La distinzione è un'architettura leggera, non una vittoria universale nei benchmark. L'applicazione Electron di Ogma, il browser integrato, le scansioni e i corpi delle risposte memorizzati consumano comunque risorse. Questo articolo non si basa su un benchmark pubblicato che confronti Ogma e Burp a parità di condizioni; confronta lo stesso carico di lavoro quando memoria o capacità di elaborazione sono decisive.
Anche la portabilità merita un confronto preciso. Ogma distribuisce un eseguibile portabile per Windows e un'AppImage per Linux oltre agli installer, e gli archivi di progetto permettono di trasferire i dati delle valutazioni. Burp non è vincolato a un solo computer: offre installer nativi con un ambiente Java incluso e un JAR autonomo che richiede un'installazione Java compatibile. La differenza pratica è il formato di distribuzione e la preparazione dell'ambiente di esecuzione, non la possibilità di trasportare Burp. Opzioni di avvio di Burp.
Acquisire, capire e riprodurre
HTTP History di Ogma supporta HTTPQL, filtri salvati, selezione multipla e invio diretto a Replay, Automate o a un flusso attivo. I dettagli delle richieste vengono caricati separatamente dalla tabella della cronologia. L'ispezione che tiene conto della struttura JSON, la selezione dell'URL completo, lo scorrimento delle intestazioni di risposta e i dati della richiesta per ogni tentativo consentono ispezioni ripetute senza perdere il contesto del test.
Le raccolte di Replay organizzano test correlati. La modifica strutturata aiuta con le richieste normali, mentre le modalità Raw e Hex preservano i byte HTTP/1.x, compresa una delimitazione dei messaggi volutamente malformata. Gli invii che preservano i byte esatti bypassano l'espansione delle variabili, la sostituzione dei cookie, i reindirizzamenti e Match & Replace, affinché queste comodità non correggano un test che volevi inviare così com'è. La modalità HTTP/1.x grezza non è un editor di frame HTTP/2 grezzi. Replay di Ogma.
Burp offre Proxy, Repeater, Inspector ed editor dei messaggi configurabili. Le sue opzioni di test HTTP/2 e il flusso di ispezione delle richieste contano quando il comportamento del protocollo è centrale in un incarico; non dedurre un'equivalenza soltanto perché entrambi i prodotti possono acquisire traffico HTTP/2. Test HTTP/2 in Burp.
Lo strumento separato WebSocket Replay di Ogma registra una conversazione, non solo l'ultima risposta. Puoi collegarti, inviare un messaggio di autenticazione, ispezionare le conferme, modificare un messaggio successivo e conservare la trascrizione. Il supporto gestito di Socket.IO è limitato alla modalità supportata Engine.IO 4 / Socket.IO 3-4; URL firmati e credenziali scadute richiedono comunque un'autenticazione valida per l'applicazione. WS Replay di Ogma.
Automazione senza riscrivere un plugin
Ogma combina le modalità Sniper, Pitchfork e Cluster Bomb di Automate con flussi visuali. Estrattori, criteri di corrispondenza e condizioni di arresto aiutano a trasformare una campagna di payload in un esperimento verificabile. La concorrenza e le protezioni dell'obiettivo continuano a determinare la velocità di un attacco; l'assenza di un limite di velocità legato a un piano a pagamento non garantisce la capacità di elaborazione. Automate di Ogma.
I flussi passivi ispezionano il traffico, quelli attivi eseguono azioni esplicite e quelli di conversione trasformano valori. Dati di test, input di test conservati, log di esecuzione e registrazione facoltativa consentono di sviluppare e riutilizzare un flusso, anziché doverlo sottoporre a debug soltanto sul traffico reale. Le definizioni possono essere condivise nello spazio di lavoro o limitate a un progetto.
Per esempio, una regola Match & Replace può usare HTTPQL per selezionare risposte JavaScript e passare il corpo completo a un flusso di conversione. Un flusso attivo può esportare risorse selezionate usando i metodi dell'SDK per filesystem e percorsi. Questo porta nell'applicazione la logica quotidiana di trasformazione ed esportazione senza richiedere una nuova estensione per ogni attività. Flussi di lavoro di Ogma, Match & Replace.
Il modello di personalizzazione di Burp è diverso: le estensioni usano la sua API, Bambdas aggiunge comportamenti tramite script e Professional supporta verifiche di scansione personalizzate in Java e BChecks. BChecks usa un linguaggio proprio, non Java o Groovy. Questi meccanismi hanno scopi diversi; i flussi JSON e i plugin JavaScript di Ogma non sostituiscono direttamente le estensioni di Burp o i file .bcheck. Verifiche di scansione personalizzate di PortSwigger.
Profondità delle scansioni e test delle API
Il motore attivo attuale di Ogma ha nove categorie: SQL injection, XSS riflesso, attraversamento di directory, iniezione di comandi, SSTI, SSRF, reindirizzamento aperto, XXE e caricamento non sicuro di file. L'analisi passiva integra queste verifiche e alimenta i risultati e gli endpoint estratti. Puoi eseguire test mirati anziché avviare una campagna sull'intero sito. Un risultato richiede comunque revisione: la sola presenza di dati riflessi nella risposta non dimostra un XSS sfruttabile e una risposta lenta, da sola, non prova un'iniezione. Scanner di Ogma.
Ogma importa in Replay documenti OpenAPI 3.x autosufficienti, raccolte Postman, risultati di introspezione GraphQL e WSDL. L'importatore genera corpi e valori dei parametri supportati, risolve riferimenti interni e variabili del server OpenAPI, prepara i modelli di autenticazione supportati e registra metadati dei punti di inserimento con informazioni sul tipo. I riferimenti esterni non vengono recuperati e i valori generati non sono automaticamente dati validi per la logica applicativa. Importare una definizione prepara materiale di test; non dimostra una copertura automatizzata esaustiva.
Burp Professional va oltre nel suo flusso documentato di scansione basato sulle definizioni: identifica endpoint, parametri e dettagli di autenticazione e sottopone a verifica gli endpoint risultanti. Gli input supportati includono OpenAPI, Postman, SOAP/WSDL e GraphQL, nel rispetto dei requisiti di formato. Confronta quel flusso di scansione completo con la generazione delle richieste e le verifiche mirate di Ogma, anziché equiparare un elenco coincidente di formati alla parità degli scanner. Scansione delle API in Burp.
Lo scanner di Burp basato sul browser esegue script lato client durante l'esplorazione e la verifica. Supporta sequenze di accesso registrate per le aree autenticate. Il browser integrato, i percorsi di accesso e lo scanner attivo di Ogma sono componenti utili, ma la loro sola esistenza non dimostra una copertura di esplorazione o tassi di rilevamento equivalenti. Scansione tramite browser, accessi registrati.
Automazione del browser, IA e MCP
Il server MCP di Ogma è integrato nel backend. Un agente esterno può lavorare con cronologia, Replay, risultati, flussi di lavoro, schede del browser e risposte del reinvio WebSocket. Le istantanee del browser espongono riferimenti agli elementi; compilazione, clic, istantanee mirate, aggiornamenti delle sole modifiche e attese facoltative del risultato riducono la necessità di indovinare i selettori o richiedere ripetutamente l'intera pagina.
I percorsi di accesso possono usare più selettori candidati, verifiche tramite URL, DOM, cookie o richieste e punti di intervento manuale per MFA. I punti di controllo dell'agente e gli strumenti di ripresa conservano il contesto del progetto per valutazioni lunghe. Queste funzionalità supportano test supervisionati da persone; non promettono che un agente comprenda il modello di autorizzazione di ogni applicazione o completi autonomamente qualsiasi test di penetrazione. Browser di Ogma.
Anche Burp ha MCP: PortSwigger pubblica un'estensione che espone gli strumenti di Burp ai client IA. La distinzione rilevante è tra un'integrazione incorporata in Ogma e una basata su estensione in Burp, non «Ogma ha MCP e Burp no». Burp AI nativo è un'altra funzionalità separata. Server MCP di PortSwigger.
Individuazione di risorse, strumenti specialistici ed evidenze
Ogma include individuazione di contenuti, endpoint estratti, viste della mappa del sito, test Race con modalità HTTP/2, sonde per HTTP request smuggling, OAST, ricette di decodifica, strumenti di confronto, ispezione JWT e analisi dei token. Puoi passare da una risorsa interessante a un test specialistico senza prima cercare un plugin per ogni utilità. Utilità di test di Ogma.
I servizi di ascolto OAST coprono HTTP, HTTPS, DNS e SMTP. Le connessioni di ritorno remote richiedono un dominio raggiungibile e una configurazione di rete adeguata; i servizi locali non equivalgono a un servizio pubblico di callback pronto all'uso. Collaborator di Burp Professional offre un proprio flusso di lavoro e una propria configurazione per i test fuori banda. OAST di Ogma, Burp Collaborator.
I risultati di Ogma possono collegare evidenze di supporto e generare rapporti HTML o Markdown, con la possibilità di stampare in PDF. L'esportazione della cronologia supporta HAR e altri formati nelle viste pertinenti, mentre gli archivi di progetto preservano i dati della valutazione. L'ecosistema BApp di Burp e l'API Montoya restano importanti se il tuo gruppo dipende già da estensioni specifiche; valuta queste dipendenze prima di cambiare strumento. Esportazioni di Ogma, BApp Store.
Quale strumento si adatta alla tua valutazione?
Scegli Ogma se l'ispezione quotidiana con un consumo contenuto di risorse, un ampio insieme di strumenti inclusi, i flussi visuali e gli strumenti integrati per agenti e browser si adattano alla tua valutazione. I test mirati e l'accesso all'assistente con il tuo fornitore non richiedono una fascia Ogma a pagamento.
Scegli Burp Suite Professional quando sono decisivi lo scanner basato sul browser, le verifiche di scansione personalizzate, il flusso di Collaborator o le integrazioni con estensioni già in uso. Scegli Burp Community quando ti servono i suoi strumenti manuali senza acquistare Professional. Per scansioni gestite centralmente e orchestrazione CI, valuta Burp Suite DAST separatamente, senza supporre che sia lo stesso prodotto delle edizioni desktop.
Ultima revisione: 3 ottobre 2026. Le funzionalità di Ogma sono state verificate nel codice attuale dell'applicazione; quelle dei concorrenti nelle fonti ufficiali collegate sopra.