Ogma a confronto con Caido
Ogma e Caido condividono un approccio ai test di sicurezza web incentrato sul traffico: acquisire una richiesta, comprenderla, modificarla e osservarne il risultato. Entrambi usano Rust nel backend e offrono cronologia HTTP, intercettazione, reinvio e automazione. Il confronto utile non riguarda il numero di schede, ma ciò che si può fare senza abbonamenti, plugin o configurazioni aggiuntive.
Ogma abbina un'architettura leggera a un ampio insieme di strumenti inclusi. L'applicazione desktop riunisce test manuali, flussi di lavoro, scansioni, individuazione di risorse, interazione con il browser e un server MCP integrato. Il suo assistente IA è disponibile senza un abbonamento a Ogma. Anche Caido punta su un'architettura leggera in Rust; la distinzione più utile riguarda quali strumenti sono integrati, quali richiedono plugin e quali necessitano di un piano a pagamento.
In breve
| Funzionalità | Ogma | Caido |
|---|---|---|
| Intercettazione e reinvio di base | Inclusi | Inclusi in Basic |
| Assistente IA integrato | Incluso; configura il tuo fornitore | Non incluso in Basic; Assistant a pagamento |
| Accesso a progetti e flussi di lavoro | Nessun limite legato a un piano a pagamento | Basic: 2 progetti, 7 flussi di lavoro |
| Filtraggio HTTP | HTTPQL, filtri predefiniti e Search | HTTPQL, filtri predefiniti e Search |
| Test basati su payload | Automate nativo | Automate nativo |
| Test WebSocket | Cronologia, intercettazione e WS Replay dedicato | Cronologia e intercettazione WebSocket native |
| Automazione dei flussi di lavoro | Grafi passivi, attivi e di conversione | Grafi di flussi di lavoro nativi |
| Scansione delle vulnerabilità | Motori passivo e attivo integrati | Plugin Scanner della comunità |
| Individuazione di percorsi nascosti | Strumento dedicato | Liste di parole in Automate e crawler della comunità |
| Test fuori banda | Servizi di ascolto HTTP, HTTPS, DNS e SMTP integrati | Integrazioni della comunità |
| Agenti IA esterni | Server MCP integrato | Server MCP della comunità |
| Test sensibili alle tempistiche | Strumento Race dedicato, con modalità HTTP/2 | Replay Pipelines |
Le informazioni sui piani di Caido provengono dal suo confronto tra piani. La sua corrispondenza tra strumenti distingue le funzionalità native dalle estensioni della comunità, mentre la documentazione sulle scansioni descrive il plugin Scanner. La differenza riguarda integrazione e accesso, non l'impossibilità per Caido di svolgere queste attività.
Accesso gratuito e assistente IA
Caido Basic non include l'Assistant integrato. Ogma include l'interfaccia del proprio assistente senza un piano Ogma a pagamento. Caido documenta l'accesso ad Assistant con gli abbonamenti Individual e Team; può spiegare il traffico e aiutare a ideare attacchi e generare proof of concept. Assistant di Caido.
L'assistente Ask Bob di Ogma affianca l'ispezione e la modifica delle richieste. La configurazione dei fornitori comprende Anthropic, OpenAI, Google, OpenRouter e un endpoint personalizzato compatibile con OpenAI. Scegli tu il fornitore e le credenziali, anziché acquistare un componente aggiuntivo IA di Ogma.
L'integrazione inclusa non significa inferenza gratuita e illimitata: un fornitore di IA in cloud può addebitare l'uso delle API. Analogamente, collegare un client IA esterno tramite MCP comporta requisiti propri relativi al modello e all'account. L'intercettazione, il reinvio e i flussi di lavoro ordinari non richiedono un fornitore IA.
Per chi sta imparando a eseguire test di sicurezza o lavora in autonomia, questo permette di avere fin dall'inizio l'assistente nello stesso spazio di lavoro dello scanner e degli strumenti di automazione. Per un gruppo che usa già Caido, la sua offerta a pagamento può adattarsi meglio agli accordi di acquisto e assistenza esistenti.
Quando una configurazione essenziale inizia a crescere
Caido Basic limita progetti, flussi di lavoro, plugin, filtri salvati e sessioni simultanee di pipeline; anche la creazione di copie di sicurezza dei progetti richiede un piano a pagamento. Questi limiti possono diventare rilevanti quando si gestiscono più obiettivi e procedure di test riutilizzabili. I progetti desktop, la libreria dei flussi di lavoro e gli archivi di progetto di Ogma non sono vincolati a una fascia di funzionalità a pagamento. Limiti dei piani di Caido.
C'è anche una differenza tra ampliare una dotazione di strumenti e dover raccogliere quelli necessari prima di iniziare i test. Caido offre uno Scanner, un crawler e integrazioni OAST della comunità. Ogma include nell'applicazione scansioni mirate, individuazione di contenuti e servizi di ascolto per le connessioni di ritorno. Se queste attività sono abituali nelle tue valutazioni, gli strumenti sono disponibili senza dover prima scegliere e configurare pacchetti di plugin separati. In entrambi i prodotti i plugin rimangono utili per attività specialistiche. Opzioni di scansione di Caido, corrispondenza tra strumenti di Caido.
Considera una sequenza ordinaria: trovare un endpoint API, reinviarne la richiesta, eseguire una verifica mirata, salvare le evidenze e preparare un rapporto. Ogma mantiene questi passaggi in un unico spazio di lavoro. È una comodità per chi vuole strumenti pronti all'uso, non un'affermazione che le estensioni siano intrinsecamente peggiori o che ogni verifica integrata raggiunga la profondità dello scanner di Burp.
Test quotidiani: cronologia, reinvio e traffico in tempo reale
Ogma combina filtraggio HTTPQL, filtri salvati, Search e una tabella virtualizzata di HTTP History. Puoi ispezionare i dati di richieste e risposte, selezionare le voci interessanti e inviarle direttamente a Replay, Automate o a un flusso di lavoro attivo. Un flusso può elaborare le risorse selezionate senza riscrivere i propri filtri per ogni obiettivo.
Replay conserva raccolte e singoli tentativi, inclusa la richiesta inviata per ciascun tentativo. La modifica strutturata facilita l'ispezione dei payload; le modalità Raw e Hex preservano i byte HTTP/1.x per i test con richieste malformate, anziché correggere silenziosamente la delimitazione del messaggio. Queste modalità preservano i byte esatti e bypassano intenzionalmente le normali trasformazioni delle richieste. Replay di Ogma.
Anche Caido registra i tentativi di reinvio e integra variabili d'ambiente e segnaposto dei flussi di lavoro nella modifica delle richieste. Sono funzionalità significative, non sostituti di uno scanner a pagamento. Replay di Caido, flussi di lavoro in Replay.
Ogma aggiunge cronologie separate per WebSocket e SSE, filtraggio StreamQL e una vista dedicata alla conversazione in WebSocket Replay. Puoi riconnetterti, modificare un messaggio, inviarlo e ispezionare le risposte successive. La modalità gestita di Socket.IO si occupa degli scambi di controllo supportati per Engine.IO 4 / Socket.IO 3-4; la modalità grezza resta disponibile per altri protocolli. Nessuna delle due modalità può rigenerare i token firmati di un'applicazione o aggirarne le regole di autenticazione. WebSocket Replay di Ogma.
Flussi di lavoro che possono diventare strumenti riutilizzabili
Entrambi i prodotti offrono automazione visuale dei flussi di lavoro. Caido documenta conversioni e azioni in più passaggi, nodi JavaScript e Shell ed esempi di rinnovo dell'autenticazione. Flussi di lavoro di Caido.
I flussi passivi di Ogma ispezionano il traffico acquisito, quelli attivi eseguono azioni esplicite e quelli di conversione trasformano valori. Le definizioni sono condivise nello spazio di lavoro per impostazione predefinita, con un'opzione per limitarle a un progetto. I dati di test HTTP consentono di provare i flussi attivi e passivi; i flussi di conversione hanno un proprio input di test. La registrazione delle esecuzioni e i log possono essere attivati per diagnosticare un problema e disattivati per elaborazioni ad alto volume.
Un esempio pratico è l'esportazione di risorse JavaScript interessanti. Match & Replace può filtrare il traffico con HTTPQL e passare l'intero corpo della risposta a un flusso di conversione. Un flusso attivo può salvare risorse tramite sdk.fs.writeFile, usare sdk.fs.exists per evitare sovrascritture e costruire percorsi con sdk.path.join. Sono metodi supportati dall'SDK, non una promessa che qualsiasi modulo Node.js funzioni senza modifiche. Flussi di lavoro di Ogma, Match & Replace, SDK del backend.
Scansioni, individuazione di risorse e copertura delle API
Ogma include analisi passiva e verifiche attive mirate. Il motore attivo attuale copre SQL injection, XSS riflesso, attraversamento di directory, iniezione di comandi, SSTI, SSRF, reindirizzamento aperto, XXE e caricamento non sicuro di file. I risultati rimandano al traffico che li supporta. Le rilevazioni vanno comunque validate, soprattutto quelle basate sui tempi di risposta o sui dati riflessi nella risposta; il nome di una categoria non garantisce una copertura completa. Scanner di Ogma.
Lo Scanner della comunità di Caido supporta test attivi e passivi e verifiche personalizzate. Non è corretto affermare che Caido non possa eseguire scansioni; la differenza è che Ogma include il motore nell'applicazione, anziché richiedere quel plugin. Scansioni di Caido.
L'importatore API di Ogma genera richieste Replay da documenti OpenAPI 3.x autosufficienti, raccolte Postman, risultati di introspezione GraphQL e WSDL. Gestisce esempi del corpo della richiesta o valori derivati dallo schema, parametri e modelli di autenticazione supportati e metadati dei punti di inserimento con informazioni sul tipo. Sono supportate le variabili del server e i riferimenti interni OpenAPI; i riferimenti esterni non vengono recuperati. Le richieste generate richiedono comunque credenziali valide e valori pertinenti per l'applicazione. Importazione di API in Ogma.
Lo strumento dedicato all'individuazione di contenuti e le viste degli endpoint estratti completano la mappa del sito. È utile quando il traffico acquisito dal browser rappresenta solo parte della superficie di attacco: ispeziona le rotte osservate, genera richieste da una definizione e poi sonda i percorsi con una lista di parole. Questo non significa che l'individuazione delle risorse possa dedurre ogni percorso della logica applicativa.
Sessioni del browser e agenti esterni
Ogma integra il browser nello spazio di lavoro desktop. I suoi strumenti MCP possono ispezionare gli elementi accessibili della pagina, compilare più campi, fare clic, attendere un risultato previsto e raccogliere istantanee di ambito limitato o aggiornamenti contenenti solo le modifiche. I percorsi di accesso offrono passaggi riutilizzabili, verifiche tramite URL, DOM, cookie o una richiesta e punti di intervento manuale per MFA. Più percorsi etichettati per ruolo aiutano a organizzare i test basati sull'identità; le decisioni di autorizzazione richiedono comunque test espliciti. Browser di Ogma.
L'integrazione MCP copre anche traffico acquisito, risultati, Replay, flussi di lavoro e trascrizioni del reinvio WebSocket. Punti di controllo, cronologia delle attività e strumenti di ripresa aiutano un agente a recuperare il contesto del progetto dopo una sessione lunga o un passaggio di consegne. Gli agenti possono scoprire i contratti delle interfacce pertinenti, anziché affidarsi a un elenco statico di nomi di strumenti.
Caido ha un server MCP della comunità documentato sul proprio sito, che offre accesso a traffico, reinvio, risultati, progetti e altre operazioni. Caido lo distingue esplicitamente da un server ufficialmente affiliato. La differenza di Ogma è che MCP fa parte del suo backend. Guida MCP di Caido.
Test specialistici e rapporti
Ogma include Race, ricette di Decoder, Comparer, strumenti JWT, analisi dei token e OAST. I servizi di ascolto per le connessioni di ritorno richiedono un dominio raggiungibile e un instradamento di rete adeguato quando l'obiettivo è remoto; avviare un servizio locale non basta a renderlo raggiungibile da Internet. OAST di Ogma.
Replay Pipelines di Caido supporta esecuzione sequenziale, sincronizzazione dell'ultimo byte e attacchi a pacchetto singolo in HTTP/2. È una reale opzione nativa per i test sulle condizioni di competizione, non una funzionalità disponibile soltanto tramite plugin. Replay Pipelines di Caido.
Ogma mantiene risultati, note, sessioni di reinvio e traffico acquisito associati ai progetti. Puoi esportare il traffico come HAR, JSON, CSV o HTTP grezzo in base alla vista pertinente. I risultati supportano rapporti HTML e Markdown, con la possibilità di stampare in PDF, così puoi preparare documentazione leggibile da consegnare senza prima predisporre una procedura esterna di generazione dei rapporti. Gli archivi di progetto consentono di spostare dati tra installazioni; i flussi condivisi nello spazio di lavoro vengono esportati separatamente. Esportazioni di Ogma.
Caido offre Findings ed esportazioni del traffico nativi, ma la sua documentazione rimanda a strumenti esterni per i rapporti o a integrazioni, anziché alla generazione integrata di rapporti HTML/XML formattati. Questa distinzione conta quando la consegna è un rapporto di valutazione leggibile e non soltanto un archivio del traffico. I rapporti di Ogma non vanno confusi con il formato XML dei rapporti di scansione di Burp. Rapporti in Caido.
Prestazioni e scelta dello strumento
Ogma usa un backend Rust asincrono, SQLite per memorizzare i progetti, Vue e un'applicazione desktop basata su Electron. La visualizzazione virtualizzata del traffico e il caricamento dei dettagli su richiesta mirano a mantenere reattiva l'ispezione ordinaria quando la cronologia cresce. Per chi lavora su un portatile o una macchina virtuale, evitare rendering e caricamenti superflui dei corpi dei messaggi è una priorità progettuale concreta.
Anche Caido si presenta come un'alternativa leggera a Burp basata su Rust. Le prestazioni sono quindi un obiettivo progettuale condiviso, non un motivo fondato per definire Caido pesante. La distinzione più solida di Ogma in questo caso è l'ampiezza degli strumenti inclusi e il minor numero di vincoli legati ai piani a pagamento. Electron e il browser integrato consumano comunque risorse, e una classifica per velocità o consumo di memoria richiederebbe prove con lo stesso traffico, le stesse impostazioni, gli stessi plugin e lo stesso hardware. Posizionamento dell'architettura di Caido.
Scegli Ogma se vuoi un ampio insieme di strumenti inclusi, accesso all'assistente senza abbonamento a Ogma, flussi riutilizzabili, scansioni integrate e integrazione MCP e browser sviluppata dal produttore.
Scegli Caido se la sua interfaccia e il suo ecosistema di plugin si adattano al tuo modo di lavorare, oppure se ti servono le sue opzioni a pagamento per istanze condivise e licenze. Il suo nucleo gratuito resta un valido ambiente per i test manuali; Assistant e i limiti dei piani sono le differenze da valutare. Piani di Caido.
Ultima revisione: 3 ottobre 2026. Le funzionalità di Ogma sono state verificate nel codice attuale dell'applicazione; quelle dei concorrenti nelle fonti ufficiali collegate sopra.