本文へ移動
文字サイズ
すべての記事読了まで約 14 分

Ogma と Burp Suite の比較 ​

Burp Suite は、長年使われてきた Web セキュリティテストのツールセットです。Ogma は日常のテスト向けの軽量な代替ツールとして設計され、ネイティブの Rust バックエンド、Vue インターフェース、統合されたデスクトップ作業環境を備えています。大規模なスキャンスイートを毎回の評価の中心に据えずに、通信の確認、再送、自動化を快適に行うことを目指しています。

ノート PC や VM 内で作業するテスターにとって、リソース使用量も作業の一部です。プロキシはブラウザー、ターミナル、ほかのテストツールとマシンを共有します。Ogma のアーキテクチャは、取得済み通信が増えても不要な処理を抑えることを重視しています。より広範な Burp のスキャン基盤では、特に大規模スキャンや拡張機能の多いセッションで、異なるリソースや設定上の配慮が必要です。

比較では Burp Suite Community、Burp Suite Professional、Burp Suite DAST を区別する必要があります。Professional のスキャナーや商用機能を Community の機能として扱ってはいけません。また、DAST の導入形態をデスクトップ製品と同一視すべきではありません。現在の Ogma のデスクトップツールセットは、アシスタントのインターフェース、ワークフロー、スキャナー、MCP 連携を含めて無料で使えます。

機能一覧 ​

機能OgmaBurp Suite CommunityBurp Suite Professional
製品の利用無料のデスクトップツールセット無料版ユーザーごとの有料ライセンス
HTTP インターセプトと再送History、Intercept、ReplayProxy と RepeaterProxy と Repeater
ペイロードを使った攻撃ネイティブの AutomateIntruder。エディションによる制限ありIntruder の全機能
脆弱性スキャナー組み込みのパッシブ/アクティブチェックBurp Scanner なしBurp Scanner を統合
API 定義のサポートスキーマを考慮したリクエストを生成し Replay に追加手動テストと拡張機能定義に基づく API スキャン
視覚的な自動化パッシブ、アクティブ、変換ワークフロー拡張機能とスクリプト拡張機能、スクリプト、カスタムスキャンチェック
組み込み AI アシスタント標準搭載。プロバイダーは自分で選択Burp AI なしBurp AI。AI クレジットを使用
外部エージェント連携組み込み MCP サーバーMCP 拡張。利用ツールはエディションに依存PortSwigger の MCP 拡張
ブラウザー操作組み込みブラウザーと MCP 操作Burp のブラウザーブラウザーとブラウザー駆動スキャン
WebSocket テスト専用 WS Replay と会話記録Proxy と RepeaterProxy と Repeater
帯域外テスト組み込みリスナー。到達可能にする設定が必要外部ツールまたは拡張機能Burp Collaborator
評価データの永続保存SQLite プロジェクトとプロジェクトアーカイブ一時プロジェクトディスクベースと一時プロジェクト
ランタイムとリソース管理ネイティブ Rust サーバー、仮想化 Vue UI、Electron シェルJava ランタイムと設定可能なメモリ割り当てJava ランタイム。スキャン、拡張、プロジェクトのリソース調整

PortSwigger はデスクトップ版ガイド、プロジェクトファイルのガイド、API スキャンの要件でエディションについて説明しています。MCP 拡張は別途インストールするものであり、基になるツールの利用可否は引き続き Burp のエディションに依存します。

契約なしで使える機能 ​

Ogma は、この記事で扱うツールを Ogma の契約なしで提供しています。プロジェクト、再利用可能なワークフロー、対象を絞ったスキャン、探索、アシスタントのインターフェースは、デスクトップの無料/有料機能プランに分かれていません。通常のリソース制限はあります。ストレージが無限であったり、実行が無制限であったりするわけではありません。

Burp Community は、実用的な手動テストの基盤を提供します。単なる学習用インターフェースではなく、インターセプト、Repeater、補助ツールは実際の評価に使えます。Professional は Burp Scanner とその他の商用機能を追加します。無料版を使えないものと考えるのではなく、必要な作業に合わせて選ぶべきです。Burp のエディション。

AI については、Ogma で Anthropic、OpenAI、Google、OpenRouter、独自の OpenAI 互換プロバイダーを設定できます。Ogma の AI クレジットを別途購入する必要はありませんが、選んだプロバイダーで推論料金が発生する場合があります。PortSwigger の組み込み Burp AI と Burp AT は AI クレジットを使い、購入には Professional ライセンスが必要です。これは MCP 拡張を通じた外部モデルの利用とは別です。Burp の AI クレジット。

日常のテストに適した軽量な作業環境 ​

日常のテスト環境を選ぶ前に、Burp のリソース要件も検討する価値があります。PortSwigger は現在、基本作業に RAM 4 GB、一般用途に 16 GB、高負荷作業に 32 GB を挙げています。これはマシンの仕様であり、Burp が常にその量を消費するという主張ではありません。それでも、ブラウザーとテスト用 VM がすでにメモリを取り合っている場合には重要です。Burp のシステム要件。

Burp は Java アプリケーションです。性能ガイドでは、ヒープ割り当てとほかのアプリが使えるメモリのバランス、リソース消費の大きい拡張機能の無効化、一時プロジェクトとディスクベースプロジェクトの選択が説明されています。一時プロジェクトはデータをメモリに保持します。ディスクベースプロジェクトはその負担を減らせます。これは実務上の調整事項であり、Java や Burp の能力を否定する理由ではありません。Burp の性能ガイド。

Ogma は別の方法を採っています。通信エンジンはネイティブ Rust プロセスで動き、プロジェクトは SQLite を使い、Vue の履歴テーブルは取得した一覧全体ではなく、限られた範囲の行だけを描画します。リクエストの詳細は各要約行に付けるのではなく、確認するときに取得します。これらの設計は、通信の取得、スクロール、フィルタリング、再送という繰り返し作業を対象とし、JVM ヒープ設定を必要としません。

違いは軽量な設計であり、あらゆるベンチマークでの優位ではありません。Ogma の Electron シェル、組み込みブラウザー、スキャン、保存するレスポンス本文もリソースを消費します。この記事の根拠となる、同条件で実施された公開済み Ogma 対 Burp ベンチマークはありません。メモリやスループットが決め手になる場合は、同じ負荷で比較してください。

持ち運びやすさも正確に比較する必要があります。Ogma はインストーラーのほかに Windows のポータブル実行ファイルと Linux AppImage を提供し、プロジェクトアーカイブで評価データを移せます。Burp も一台のコンピューターに固定されているわけではありません。Java ランタイム同梱のネイティブインストーラーと、互換性のある Java 環境が必要な単体 JAR を提供しています。実際の違いは配布形式とランタイム設定であり、Burp を持ち運べるかどうかではありません。Burp の起動方法。

取得、理解、再現 ​

Ogma の HTTP 履歴は HTTPQL、保存済みフィルター、複数選択、Replay/Automate/アクティブワークフローへの直接受け渡しに対応します。リクエスト詳細は履歴テーブルと別に読み込みます。JSON の構造を認識する表示、URL 全体の選択、レスポンスヘッダーのスクロール、試行ごとのリクエストデータにより、繰り返し確認してもテストの文脈を保てます。

Replay のコレクションで関連するテストをまとめられます。通常のリクエストには構造化編集が便利で、Raw と Hex モードは意図的に不正な形式にしたメッセージの区切りも含め、HTTP/1.x のバイト列を保持します。バイト列をそのまま送る場合は、変数展開、Cookie 置換、リダイレクト、Match & Replace を迂回し、便利な機能が意図したテストを修正しないようにします。raw HTTP/1.x は raw HTTP/2 フレームエディターではありません。Ogma の再送。

Burp は Proxy、Repeater、Inspector、設定可能なメッセージエディターを提供します。プロトコルの挙動が評価の中心になる場合、HTTP/2 テストの選択肢とリクエスト確認の手順は重要です。どちらも HTTP/2 通信を取得できるというだけで、同等と判断すべきではありません。Burp の HTTP/2 テスト。

Ogma の独立した WebSocket Replay ツールは、最後のレスポンスだけでなく会話を記録します。接続し、認証メッセージを送信し、確認応答を調べ、後続メッセージを変更し、会話記録を保持できます。管理モードの Socket.IO 対応は、サポート対象の Engine.IO 4 / Socket.IO 3-4 モードに限られます。署名付き URL や期限切れの認証情報についても、有効なアプリ認証が必要です。Ogma の WebSocket 再送。

プラグインを書き直さずに自動化 ​

Ogma は Automate の Sniper、Pitchfork、Cluster Bomb モードと視覚的なワークフローを組み合わせています。抽出器、マッチャー、停止条件により、ペイロードを使った一連のテストを検証可能な実験として組み立てられます。攻撃速度は並行処理の設定や対象側の防御にも左右されます。有料プランによる速度制限がないことは、スループットの保証ではありません。Ogma の自動化。

パッシブワークフローは通信を調べ、アクティブワークフローは明示的なアクションを実行し、変換ワークフローは値を変換します。テストデータ、保存されるテスト入力、実行ログ、任意に設定できるログ記録により、ライブ通信だけでデバッグするのではなく、ワークフローを開発して再利用できます。定義はワークスペースで共有することも、プロジェクトに限定することもできます。

たとえば、Match & Replace ルールで HTTPQL を使って JavaScript レスポンスを選び、本文全体を変換ワークフローに渡せます。アクティブワークフローはファイルシステムとパスの SDK メソッドで、選択したリソースをエクスポートできます。日常の変換やエクスポート処理をアプリ内に置き、作業ごとに新しい拡張を作らずに済みます。Ogma のワークフロー、マッチ&置換。

Burp のカスタマイズ方式は異なります。拡張は API を使い、Bambdas はスクリプトによる動作を追加し、Professional はカスタム Java スキャンチェックと BChecks に対応します。BChecks は独自の言語を使い、Java や Groovy ではありません。 これらの仕組みは用途が異なり、Ogma のワークフロー JSON や JavaScript プラグインは、Burp の拡張や .bcheck ファイルをそのまま置き換えるものではありません。PortSwigger のカスタムスキャンチェック。

スキャナーの検査能力と API テスト ​

Ogma の現在のアクティブエンジンには、SQL インジェクション、反射型 XSS、パストラバーサル、コマンドインジェクション、SSTI、SSRF、オープンリダイレクト、XXE、安全でないアップロードの 9 カテゴリがあります。パッシブ分析がこれらのチェックを補い、検出事項と抽出済みエンドポイントに反映されます。サイト全体のテストを始めず、対象を絞って確認できます。ただし、結果の検証は必要です。入力がレスポンスに反映されるだけでは悪用可能な XSS を示せず、レスポンスが遅いだけではインジェクションを証明できません。Ogma のスキャナー。

Ogma は自己完結した OpenAPI 3.x、Postman コレクション、GraphQL イントロスペクション結果、WSDL を Replay にインポートします。インポーターは本文とサポート対象のパラメーター値を生成し、OpenAPI の内部参照とサーバー変数を解決し、対応する認証テンプレートを準備し、型情報を持つ挿入ポイントのメタデータを記録します。外部参照は取得しません。また、生成した値が自動的に有効な業務データになるわけではありません。定義のインポートはテスト材料の準備であり、網羅的な自動テストの証明ではありません。

Burp Professional のドキュメントにある定義ベースのスキャンは、さらに先へ進みます。エンドポイント、パラメーター、認証に関する詳細を特定し、得られたエンドポイントを監査します。対応入力には OpenAPI、Postman、SOAP/WSDL、GraphQL が含まれますが、形式要件があります。この一連のスキャン手順と Ogma のリクエスト生成および対象を絞ったチェックを比較すべきであり、対応形式一覧が同じことをスキャナーの同等性と結び付けるべきではありません。Burp の API スキャン。

Burp のブラウザー駆動スキャナーは、クロールと監査の際にクライアント側のスクリプトを実行し、認証が必要な領域向けに記録済みログイン手順をサポートします。Ogma の組み込みブラウザー、ログイン手順、アクティブスキャナーは便利な構成要素ですが、それだけでクロール範囲や検出率の同等性が証明されるわけではありません。ブラウザー駆動スキャン、記録済みログイン。

ブラウザー自動化、AI、MCP ​

Ogma の MCP サーバーはバックエンドに組み込まれています。外部エージェントは履歴、Replay、検出事項、ワークフロー、ブラウザータブ、WebSocket 再送の返信を扱えます。ブラウザースナップショットは要素参照を提示します。入力、クリック、部分的なスナップショット、差分のみの更新、必要に応じた結果の待機により、セレクターの推測やページ全体の繰り返し取得を減らせます。

ログイン手順では、複数の候補セレクター、URL/DOM/Cookie/リクエストによる検証、手動 MFA チェックポイントを使えます。エージェントのチェックポイントと再開ツールは、長期の評価でプロジェクトの文脈を保持します。これらは人の監督下でのテストを支える機能であり、あらゆるアプリの認可モデルを理解したり、どんなペネトレーションテストでも自律的に完了したりする保証ではありません。Ogma のブラウザー。

Burp にも MCP があります。PortSwigger は Burp のツールを AI クライアントに公開する拡張を提供しています。違いは Ogma の組み込み連携と Burp の拡張ベースの連携であって、「Ogma に MCP があり、Burp にはない」ということではありません。ネイティブの Burp AI は、さらに別の機能です。PortSwigger の MCP サーバー。

探索、専門ツール、証拠 ​

Ogma はコンテンツ探索、抽出済みエンドポイント、サイトマップ表示、HTTP/2 モードを持つ Race テスト、リクエストスマグリングの検査、OAST、デコーダーの処理手順、比較ツール、JWT の確認、トークン分析を備えています。気になるリソースから専門的なテストへ、ツールごとにプラグインを探さず進めます。Ogma のテストユーティリティ。

OAST リスナーは HTTP、HTTPS、DNS、SMTP に対応します。リモートからのコールバックには到達可能なドメインとネットワーク設定が必要で、ローカルリスナーはすぐ使える公開コールバックサービスと同じではありません。Burp Professional の Collaborator は、独自の帯域外テスト手順と設定を提供します。Ogma の OAST、Burp Collaborator。

Ogma の検出事項には証拠を関連付け、HTML または Markdown の報告書を生成し、印刷から PDF に保存できます。対応ビューで履歴を HAR などの形式にエクスポートでき、プロジェクトアーカイブは評価データを保持します。チームが特定の拡張に依存しているなら、Burp の BApp エコシステムや Montoya API は引き続き重要です。ツールを切り替える前に、その依存関係を評価してください。Ogma のエクスポート、BApp Store。

今回の評価に適したツールは? ​

軽量な日常の確認作業、幅広い標準搭載ツール、視覚的なワークフロー、統合されたエージェント/ブラウザーツールが評価に合うなら、Ogma が適しています。対象を絞ったテストや、自分のプロバイダーを使ったアシスタントの利用に、Ogma の有料プランは不要です。

ブラウザー駆動スキャナー、カスタムスキャンチェック、Collaborator の手順、既存の拡張連携が決め手なら、Burp Suite Professional が適しています。Professional を購入せず手動ツールを使いたいなら、Burp Community を選べます。集中管理するスキャンや CI オーケストレーションについては、デスクトップ版と同じ製品だと考えず、Burp Suite DAST を別途評価してください。

最終確認日:2026 年 10 月 3 日。 Ogma の機能は現在のアプリケーションコードで確認し、他社製品の機能は上記リンク先の公式情報で確認しています。

プロプライエタリソフトウェア。すべての権利を保有します。

文字サイズ