---
url: https://blog.ogmabox.com/ja/ogma-vs-caido.md
description: >-
  日常的な Web セキュリティテストにおける Ogma と Caido の違いを、無料プラン、AI アシスタント、ワークフロー、API
  テスト、スキャン、MCP 連携の観点から比較します。
---

# Ogma と Caido の比較

Ogma と Caido は、どちらも通信を起点に Web セキュリティをテストするツールです。リクエストを取得し、内容を理解し、変更を加えて結果を追います。両者ともバックエンドに Rust を採用し、HTTP 履歴、インターセプト、再送、自動化を備えています。比較すべきなのはタブの数ではなく、追加のサブスクリプション、プラグイン、設定なしで何を実行できるかです。

**Ogma は軽量な設計と幅広い標準搭載ツールを両立しています。** デスクトップアプリに手動テスト、ワークフロー、スキャン、探索、ブラウザー操作、組み込み MCP サーバーを統合し、AI アシスタントも Ogma の契約なしで利用できます。Caido も軽量な Rust アーキテクチャを重視しています。より重要な違いは、標準搭載のツール、プラグインが必要なツール、有料プランが必要なツールの範囲です。

## 機能一覧

| 機能 | Ogma | Caido |
|---|---|---|
| 基本的なインターセプトと再送 | 標準搭載 | Basic に含まれる |
| 組み込み AI アシスタント | 標準搭載。プロバイダーは自分で設定 | Basic には含まれない。有料の Assistant |
| プロジェクトとワークフローの利用 | 有料プランによる割り当て制限なし | Basic：プロジェクト 2 件、ワークフロー 7 件 |
| HTTP フィルタリング | HTTPQL、プリセット、検索 | HTTPQL、プリセット、検索 |
| ペイロードを使ったテスト | ネイティブの Automate | ネイティブの Automate |
| WebSocket テスト | 履歴、インターセプト、専用 WS Replay | ネイティブの WebSocket 履歴とインターセプト |
| ワークフロー自動化 | パッシブ、アクティブ、変換のグラフ | ネイティブのワークフローグラフ |
| 脆弱性スキャン | 組み込みのパッシブ／アクティブエンジン | コミュニティ製 Scanner プラグイン |
| 隠れたパスの探索 | 専用の探索ツール | Automate のワードリストとコミュニティ製クローラー |
| 帯域外テスト | HTTP、HTTPS、DNS、SMTP リスナーを標準搭載 | コミュニティによる連携 |
| 外部 AI エージェント | 組み込み MCP サーバー | コミュニティ製 MCP サーバー |
| タイミングが重要なテスト | HTTP/2 モードを含む専用 Race ツール | Replay Pipelines |

Caido のプラン情報は[プラン比較](https://www.caido.io/pricing/)に基づきます。[ツール対応表](https://docs.caido.io/burp-suite/core/tools)はネイティブ機能とコミュニティ製拡張を区別し、[スキャンのドキュメント](https://docs.caido.io/burp-suite/core/scans)は Scanner プラグインを説明しています。違いは統合方法と利用条件であり、Caido ではこれらの作業ができないという意味ではありません。

## 無料での利用と AI アシスタント

**Caido Basic に組み込み Assistant は含まれません。Ogma は有料プランなしでアシスタントのインターフェースを利用できます。** Caido のドキュメントでは、Individual と Team の契約で Assistant を利用できるとされています。通信内容の説明、攻撃アイデアの検討、概念実証コードの生成を支援します。[Caido Assistant](https://docs.caido.io/app/quickstart/assistant)。

Ogma の Ask Bob アシスタントは、リクエストの確認や編集と併用できます。Anthropic、OpenAI、Google、OpenRouter、独自の OpenAI 互換エンドポイントを設定できます。Ogma の AI アドオンを購入するのではなく、利用するプロバイダーと認証情報を自分で選びます。

連携機能が標準搭載されていても、推論が無制限に無料になるわけではありません。ホスト型プロバイダーでは API 利用料が発生する場合があります。また、MCP で外部 AI クライアントを接続する場合も、別途モデルやアカウントの要件があります。通常のインターセプト、再送、ワークフローに AI プロバイダーは不要です。

セキュリティテストを学ぶ人や個人で活動する人にとっては、最初からスキャナーや自動化ツールと同じ作業環境でアシスタントを使えるということです。一方、すでに Caido を使用しているチームでは、有料プランのほうが既存の調達やサポート体制に合う場合もあります。

## 小さな構成から利用範囲が広がるとき

Caido Basic には、プロジェクト、ワークフロー、プラグイン、保存済みフィルター、同時に実行するパイプラインセッションの制限があります。プロジェクトのバックアップ作成にも有料プランが必要です。対象や再利用するテスト手順が増えると、これらの制限が影響する場合があります。Ogma のデスクトッププロジェクト、ワークフローライブラリ、プロジェクトアーカイブは、有料の機能プランによって制限されません。[Caido のプラン制限](https://www.caido.io/pricing/)。

ツールセットを拡張することと、テスト前に必要なツールをそろえることにも違いがあります。Caido はコミュニティ製 Scanner、クローラー、OAST 連携を提供しています。Ogma は対象を絞ったスキャン、コンテンツ探索、コールバックリスナーをアプリに含めています。評価で日常的に使う機能なら、個別のプラグインパッケージを選んで設定する前から利用できます。専門的な作業には、どちらの製品でもプラグインが役立ちます。[Caido のスキャン機能](https://docs.caido.io/burp-suite/core/scans)、[Caido のツール対応表](https://docs.caido.io/burp-suite/core/tools)。

たとえば、API エンドポイントを見つけ、リクエストを再送し、対象を絞って確認し、証拠を保存して報告書を準備する、という一般的な流れを考えてみてください。Ogma はこれらを一つの作業環境にまとめています。すぐに使えるツールセットを求めるテスターには便利ですが、拡張機能が本質的に劣るとか、すべての組み込みチェックが Burp のスキャナーと同じ深さまで検査できるという主張ではありません。

## 日常のテスト：履歴、再送、ライブ通信

Ogma は HTTPQL フィルタリング、保存済みフィルター、検索、仮想化された HTTP 履歴テーブルを組み合わせています。リクエストとレスポンスを確認し、気になる項目を選び、Replay、Automate、アクティブワークフローに直接送れます。ワークフローは、対象ごとに自身のフィルターを書き換えなくても、選択したリソースを処理できます。

Replay はコレクションと個々の試行を、その試行で送信したリクエストとともに保持します。構造化編集はペイロードの確認に便利です。Raw と Hex モードは、不正な形式のリクエストをテストできるよう HTTP/1.x のバイト列を保持し、メッセージの区切り形式を勝手に修正しません。バイト列をそのまま送るこれらのモードは、通常のリクエスト変換を意図的に迂回します。[Ogma の再送](https://docs.ogmabox.com/ja/app/replay)。

Caido も再送の試行を記録し、環境変数やワークフローのプレースホルダーをリクエスト編集に統合しています。これらはそれ自体が有用な機能であり、有料スキャナーの代わりと捉えるべきではありません。[Caido Replay](https://docs.caido.io/app/quickstart/replay)、[Replay でのワークフロー利用](https://docs.caido.io/app/guides/replay_workflows)。

Ogma は WebSocket と SSE の独立した履歴、StreamQL フィルタリング、専用 WebSocket Replay の会話ビューも備えています。再接続し、メッセージを編集して送信し、続く返信を確認できます。管理モードの Socket.IO は、対応する Engine.IO 4 / Socket.IO 3-4 の制御メッセージ交換を処理します。ほかのプロトコルでは raw モードも利用できます。どちらのモードも、アプリの署名付きトークンを再生成したり、認証ルールを迂回したりはできません。[Ogma の WebSocket 再送](https://docs.ogmabox.com/ja/app/ws-replay)。

## 再利用できるツールとしてのワークフロー

両製品とも視覚的なワークフロー自動化を提供しています。Caido のドキュメントには、多段階の変換とアクション、JavaScript と Shell のノード、認証更新の例が記載されています。[Caido のワークフロー](https://docs.caido.io/app/quickstart/workflows)。

Ogma のパッシブワークフローは取得済み通信を調べ、アクティブワークフローは明示的なアクションを実行し、変換ワークフローは値を変換します。定義はデフォルトでワークスペース内に共有され、プロジェクト専用にも設定できます。アクティブとパッシブのワークフローは HTTP テストデータで検証でき、変換ワークフローには専用のテスト入力があります。問題を調査するときは実行記録とログを有効にし、大量処理では無効にできます。

実用例として、気になる JavaScript リソースのエクスポートがあります。Match & Replace は HTTPQL で通信を絞り込み、レスポンス本文全体を変換ワークフローに渡せます。アクティブワークフローは `sdk.fs.writeFile` でリソースを保存し、`sdk.fs.exists` で上書きを避け、`sdk.path.join` でパスを組み立てられます。これらはサポート対象の SDK メソッドであり、すべての Node.js モジュールが変更なしで動作するという約束ではありません。[Ogma のワークフロー](https://docs.ogmabox.com/ja/app/workflows)、[マッチ＆置換](https://docs.ogmabox.com/ja/app/match-replace)、[バックエンド SDK](https://docs.ogmabox.com/ja/plugins/backend-sdk)。

## スキャン、探索、API の対応範囲

Ogma はパッシブ分析と対象を絞ったアクティブチェックを備えています。現在のアクティブエンジンは、SQL インジェクション、反射型 XSS、パストラバーサル、コマンドインジェクション、SSTI、SSRF、オープンリダイレクト、XXE、安全でないアップロードを対象とします。検出事項には裏付けとなる通信がリンクされます。検出結果は引き続き検証が必要で、特に応答時間や入力の反映に基づく結果は確認が欠かせません。カテゴリ名があるからといって、そのカテゴリを完全に網羅する保証はありません。[Ogma のスキャナー](https://docs.ogmabox.com/ja/app/utilities/scanner)。

Caido のコミュニティ製 Scanner は、アクティブ／パッシブテストとカスタムチェックをサポートしています。Caido にスキャン機能がないという説明は不正確です。違いは、Ogma がそのプラグインを必要とせず、エンジンをアプリに含めている点です。[Caido のスキャン](https://docs.caido.io/burp-suite/core/scans)。

Ogma の API インポーターは、自己完結した OpenAPI 3.x ドキュメント、Postman コレクション、GraphQL イントロスペクション結果、WSDL から Replay のリクエストを生成します。リクエスト本文の例やスキーマから生成する値、サポート対象のパラメーターと認証テンプレート、型情報を持つ挿入ポイントのメタデータを扱います。OpenAPI のサーバー変数と内部参照はサポートしますが、外部参照は取得しません。生成されたリクエストにも、有効な認証情報とアプリに適した値が必要です。[Ogma の API インポート](https://docs.ogmabox.com/ja/app/replay#importing-api-definitions)。

専用のコンテンツ探索と抽出済みエンドポイントのビューが、サイトマップを補完します。ブラウザーから取得した通信が攻撃対象領域の一部にすぎない場合に役立ちます。観測したルートを確認し、定義からリクエストを生成したうえで、ワードリストでパスを探索できます。探索機能がすべての業務ロジック上のパスを推測できるという意味ではありません。

## ブラウザーセッションと外部エージェント

Ogma はブラウザーをデスクトップの作業環境に組み込んでいます。MCP ツールでアクセス可能なページ要素を確認し、複数フィールドに入力し、クリックし、期待する結果を待ち、サイズに制限のあるスナップショットや差分のみの更新を取得できます。ログイン手順は再利用可能なステップを持ち、URL、DOM、Cookie、リクエストで結果を検証し、手動 MFA のチェックポイントを設けられます。ロール名を付けた複数のログイン手順で、ユーザーの立場ごとのテストを整理できます。ただし、認可の判断については、個別にテストで確認する必要があります。[Ogma のブラウザー](https://docs.ogmabox.com/ja/app/browser)。

MCP 連携は取得済み通信、検出事項、Replay、ワークフロー、WebSocket 再送の会話記録も扱います。チェックポイント、活動履歴、再開ツールは、長いセッションや引き継ぎのあとでエージェントがプロジェクトの文脈を復元するのに役立ちます。エージェントは固定されたツール名一覧に依存せず、必要なインターフェース仕様を調べられます。

Caido にも、自社サイトで紹介されているコミュニティ製 MCP サーバーがあります。通信、再送、検出事項、プロジェクトなどの操作にアクセスできます。Caido は公式に提携したサーバーではないことを明記しています。Ogma の違いは MCP が自社バックエンドの一部である点です。[Caido の MCP チュートリアル](https://docs.caido.io/app/tutorials/mcp)。

## 専門的なテストと報告

Ogma は Race、Decoder の処理手順、Comparer、JWT ツール、トークン分析、OAST を備えています。対象がリモートにある場合、コールバックリスナーには到達可能なドメインと適切なネットワーク経路が必要です。ローカルのリスナーを起動するだけでは、インターネットからアクセスできるようにはなりません。[Ogma の OAST](https://docs.ogmabox.com/ja/app/utilities/oast)。

Caido の Replay Pipelines は、順次実行、最終バイト同期、HTTP/2 の単一パケット攻撃をサポートします。これは競合状態のテストに使えるネイティブ機能であり、プラグイン限定の機能ではありません。[Caido Replay Pipelines](https://docs.caido.io/app/guides/replay_test_race_conditions)。

Ogma は検出事項、メモ、再送セッション、取得済み通信をプロジェクトに関連付けます。対応するビューから、通信を HAR、JSON、CSV、raw HTTP としてエクスポートできます。検出事項は HTML と Markdown の報告書に出力でき、印刷から PDF に保存する方法もあります。そのため、外部の報告書作成パイプラインを先に構築せず、読みやすい引き継ぎ資料を準備できます。プロジェクトアーカイブでインストール環境間のデータ移行が可能です。ワークスペースで共有するワークフローは別途エクスポートします。[Ogma のエクスポート](https://docs.ogmabox.com/ja/app/exports)。

Caido は Findings と通信エクスポートをネイティブに備えていますが、ドキュメントでは、整形済み HTML/XML 報告書の組み込みの生成機能ではなく、外部報告ツールや連携の利用を案内しています。成果物が単なる通信アーカイブではなく、読みやすい評価報告書である場合、この違いは重要です。Ogma の報告機能を Burp の XML スキャン報告書形式と混同すべきではありません。[Caido の報告機能](https://docs.caido.io/burp-suite/core/reporting)。

## 性能とツールの選び方

Ogma は非同期 Rust バックエンド、SQLite のプロジェクトストレージ、Vue、Electron のデスクトップシェルを使用します。通信表示の仮想化と詳細情報のオンデマンド読み込みは、履歴が増えても通常の確認操作を快適に保つための設計です。ノート PC や VM での作業では、不要な描画や本文の読み込みを避けることに実用的な意味があります。

Caido も、自社製品を Rust を使った軽量な Burp 代替ツールと位置付けています。したがって、性能は共通の設計目標であり、Caido を重いツールと呼ぶ根拠にはなりません。ここでの Ogma の強みは、標準搭載ツールの幅広さと、有料プランによる制限の少なさです。Electron と組み込みブラウザーにもリソースは必要です。速度やメモリ使用量を順位付けするには、同じ通信、設定、プラグイン、ハードウェアで検証する必要があります。[Caido のアーキテクチャ上の位置付け](https://www.caido.io/compare/burpsuite/)。

幅広い標準搭載ツール、Ogma の契約なしで使えるアシスタント、再利用可能なワークフロー、組み込みスキャン、開発元による MCP／ブラウザー連携を求めるなら、**Ogma** が適しています。

インターフェースやプラグインのエコシステムが作業に合う場合、または有料の共有インスタンスやライセンスの選択肢が必要な場合は、**Caido** が適しています。無料の中核機能だけでも、実用的な手動テスト環境として使えます。検討すべき違いは Assistant とプラン制限です。[Caido のプラン](https://www.caido.io/pricing/)。

**最終確認日：2026 年 10 月 3 日。** Ogma の機能は現在のアプリケーションコードで確認し、他社製品の機能は上記リンク先の公式情報で確認しています。
