본문으로 이동
글자 크기
전체 글읽는 데 약 10분

Ogma와 Burp Suite 비교 ​

Burp Suite는 오랫동안 사용되어 온 웹 보안 테스트 도구 모음입니다. Ogma는 일상적인 테스트를 위한 경량 대안으로 설계되었으며, 네이티브 Rust 백엔드, Vue 인터페이스, 통합 데스크톱 작업 공간을 제공합니다. 매번 대규모 스캔 도구 모음을 평가의 중심에 두지 않고도 트래픽 검사, 재전송, 자동화를 원활하게 수행하는 것이 목표입니다.

노트북이나 VM 안에서 작업하는 테스터에게 리소스 사용량도 작업 흐름의 일부입니다. 프록시는 브라우저, 터미널, 다른 테스트 도구와 시스템을 공유합니다. Ogma 아키텍처는 캡처된 트래픽이 늘어날 때 불필요한 작업을 줄이는 데 우선순위를 둡니다. 더 넓은 범위를 다루는 Burp의 스캔 플랫폼은 특히 대규모 스캔이나 확장을 많이 사용하는 세션에서 리소스와 설정 측면에서 고려해야 할 사항이 달라집니다.

비교할 때는 Burp Suite Community, Burp Suite Professional, Burp Suite DAST를 구분해야 합니다. Professional의 스캐너와 상용 기능을 Community의 기능으로 간주해서는 안 되며, DAST의 배포 모델을 데스크톱 제품과 동일하게 취급해서도 안 됩니다. 현재 Ogma 데스크톱 도구는 어시스턴트 인터페이스, 워크플로, 스캐너, MCP 연동을 포함해 무료로 사용할 수 있습니다.

한눈에 비교 ​

기능OgmaBurp Suite CommunityBurp Suite Professional
제품 사용무료 데스크톱 도구 모음무료 에디션사용자별 유료 라이선스
HTTP 가로채기와 재전송History, Intercept, ReplayProxy와 RepeaterProxy와 Repeater
페이로드 기반 공격Automate 기본 제공Intruder, 에디션 제한 있음전체 Intruder 기능
취약점 스캐너내장 패시브·액티브 검사Burp Scanner 없음통합 Burp Scanner
API 정의 지원스키마를 고려해 요청을 생성하고 Replay에 추가수동 테스트와 확장정의 기반 API 스캔
시각적 자동화패시브, 액티브, 변환 워크플로확장과 스크립트확장, 스크립트, 사용자 지정 스캔 검사
내장 AI 어시스턴트기본 제공, 제공업체는 직접 선택Burp AI 없음Burp AI, AI 크레딧 사용
외부 에이전트 연동내장 MCP 서버MCP 확장, 도구는 에디션에 따라 다름PortSwigger MCP 확장
브라우저 조작내장 브라우저와 MCP 제어Burp 브라우저브라우저와 브라우저 기반 스캔
WebSocket 테스트전용 WS Replay와 대화 기록Proxy와 RepeaterProxy와 Repeater
대역 외 테스트내장 리스너, 외부 접근 설정 필요외부 도구 또는 확장Burp Collaborator
평가 데이터 영구 저장SQLite 프로젝트와 프로젝트 아카이브임시 프로젝트디스크 기반 프로젝트와 임시 프로젝트
런타임 및 리소스 관리네이티브 Rust 서버, 가상화 Vue UI, Electron 셸Java 런타임과 설정 가능한 메모리 할당Java 런타임, 스캔·확장·프로젝트 리소스 조정

PortSwigger는 데스크톱 가이드, 프로젝트 파일 가이드, API 스캔 요구 사항에서 에디션을 설명합니다. MCP 확장은 별도로 설치해야 하며, 기반 도구의 사용 가능 여부는 여전히 Burp 에디션에 따라 달라집니다.

구독 없이 사용할 수 있는 기능 ​

Ogma는 이 글에서 다루는 도구를 Ogma 구독 없이 제공합니다. 프로젝트, 재사용 가능한 워크플로, 대상을 한정한 스캔, 탐색, 어시스턴트 인터페이스를 데스크톱 무료·유료 기능 등급으로 나누지 않습니다. 일반적인 리소스 제한은 여전히 적용됩니다. 저장 공간이 무제한이거나 실행에 제한이 없다는 뜻은 아닙니다.

Burp Community는 유용한 수동 테스트 기반을 제공합니다. 단순한 교육용 인터페이스가 아닙니다. 가로채기, Repeater, 보조 도구로 실제 평가를 수행할 수 있습니다. Professional은 Burp Scanner와 다른 상용 기능을 추가합니다. 무료 에디션을 쓸 수 없는 제품으로 취급하기보다 필요한 작업에 맞춰 선택해야 합니다. Burp 에디션.

AI의 경우 Ogma에서 Anthropic, OpenAI, Google, OpenRouter, 사용자 지정 OpenAI 호환 제공업체를 설정할 수 있습니다. 별도의 Ogma AI 크레딧을 구매할 필요는 없지만 선택한 제공업체가 추론 비용을 청구할 수 있습니다. PortSwigger의 내장 Burp AI와 Burp AT는 AI 크레딧을 사용하며, 구매하려면 Professional 라이선스가 필요합니다. 이는 MCP 확장을 통해 외부 모델을 사용하는 것과 별개입니다. Burp AI 크레딧.

일상 테스트를 위한 가벼운 작업 공간 ​

일상적인 테스트 환경을 선택하기 전에 Burp의 리소스 요구 사항을 고려할 만합니다. PortSwigger는 현재 기본 작업에 RAM 4 GB, 일반 용도에 16 GB, 고강도 작업에 32 GB를 제시합니다. 이는 시스템 사양이지 Burp가 항상 그만큼 사용한다는 주장은 아닙니다. 다만 브라우저와 테스트 VM이 이미 메모리를 두고 경쟁하고 있다면 중요한 조건입니다. Burp 시스템 요구 사항.

Burp는 Java 앱입니다. 성능 가이드는 힙 할당량과 다른 앱에 남겨 둘 메모리의 균형, 리소스를 많이 쓰는 확장 비활성화, 임시 프로젝트와 디스크 기반 프로젝트의 선택을 설명합니다. 임시 프로젝트는 프로젝트 데이터를 메모리에 보관하고, 디스크 기반 프로젝트는 그 부담을 줄일 수 있습니다. 이는 실용적인 성능 조정 사항이지 Java나 Burp의 역량을 폄하할 이유는 아닙니다. Burp 성능 가이드.

Ogma는 다른 접근법을 사용합니다. 트래픽 엔진은 네이티브 Rust 프로세스로 실행되고, 프로젝트는 SQLite를 사용하며, Vue 기록 테이블은 캡처된 목록 전체 대신 제한된 범위의 행만 렌더링합니다. 요청 상세 정보는 모든 요약 행에 붙이지 않고 검사할 때 가져옵니다. 이 설계는 트래픽 캡처, 스크롤, 필터링, 재전송이라는 반복 작업을 겨냥하며 JVM 힙 설정이 필요하지 않습니다.

차이는 경량 설계이지, 모든 벤치마크에서의 우위가 아닙니다. Ogma의 Electron 셸, 내장 브라우저, 스캔, 저장된 응답 본문도 리소스를 사용합니다. 이 글의 근거가 되는 공개된 동일 조건 Ogma 대 Burp 벤치마크는 없습니다. 메모리나 처리량이 결정적인 요소라면 같은 작업 부하로 비교해야 합니다.

다른 환경으로 옮겨 사용할 수 있는지도 정확히 비교해야 합니다. Ogma는 설치 프로그램 외에 Windows 포터블 실행 파일과 Linux AppImage를 제공하며, 프로젝트 아카이브로 평가 데이터를 옮길 수 있습니다. Burp도 한 컴퓨터에 묶여 있지 않습니다. Java 런타임이 포함된 네이티브 설치 프로그램과 호환되는 Java 설치가 필요한 독립 JAR를 제공합니다. 실질적인 차이는 배포 형식과 런타임 설정이지 Burp를 옮겨서 쓸 수 있는지가 아닙니다. Burp 실행 옵션.

캡처, 이해, 재현 ​

Ogma의 HTTP 기록은 HTTPQL, 저장된 필터, 다중 선택, Replay·Automate·액티브 워크플로로의 직접 전달을 지원합니다. 요청 상세 정보는 기록 테이블과 별도로 로드합니다. JSON 구조를 인식하는 검사, 전체 URL 선택, 응답 헤더 스크롤, 시도별 요청 데이터로 반복 검사에서도 테스트 맥락을 유지할 수 있습니다.

Replay 컬렉션은 관련 테스트를 정리합니다. 구조화된 편집은 일반 요청에 편리하며, Raw와 Hex 모드는 의도적으로 비정상적인 메시지 경계 형식을 포함한 HTTP/1.x 바이트를 보존합니다. 바이트 그대로 전송할 때는 변수 확장, 쿠키 교체, 리다이렉트, Match & Replace를 건너뛰므로 편의 기능이 의도한 테스트 요청을 수정하지 않습니다. 원시 HTTP/1.x는 원시 HTTP/2 프레임 편집기가 아닙니다. Ogma 재전송.

Burp는 Proxy, Repeater, Inspector, 설정 가능한 메시지 편집기를 제공합니다. 프로토콜 동작이 평가의 핵심일 때 HTTP/2 테스트 옵션과 요청 검사 흐름은 중요합니다. 두 제품이 HTTP/2 트래픽을 캡처할 수 있다는 이유만으로 동등하다고 판단해서는 안 됩니다. Burp HTTP/2 테스트.

Ogma의 별도 WebSocket Replay 도구는 마지막 응답만이 아니라 대화를 기록합니다. 연결하고 인증 메시지를 보낸 뒤 확인 응답을 검사하고, 후속 메시지를 수정하면서 대화 기록을 보관할 수 있습니다. 관리형 Socket.IO 지원은 지원되는 Engine.IO 4 / Socket.IO 3-4 모드로 제한됩니다. 서명된 URL과 만료된 인증 정보에는 여전히 유효한 앱 인증이 필요합니다. Ogma WebSocket 재전송.

플러그인을 다시 작성할 필요 없는 자동화 ​

Ogma는 Automate의 Sniper, Pitchfork, Cluster Bomb 모드를 시각적 워크플로와 결합합니다. 추출기, 매처, 중지 조건을 활용하면 일련의 페이로드 테스트를 검토 가능한 실험으로 구성할 수 있습니다. 공격 속도는 동시 실행 설정과 대상 측 방어에도 좌우됩니다. 유료 등급에 따른 속도 제한이 없다는 것은 처리량 보장이 아닙니다. Ogma 자동화.

패시브 워크플로는 트래픽을 검사하고, 액티브 워크플로는 명시적인 작업을 실행하며, 변환 워크플로는 값을 변환합니다. 테스트 데이터, 유지되는 테스트 입력, 실행 로그, 선택적 로깅 덕분에 실시간 트래픽만으로 디버깅하지 않고 워크플로를 개발하고 재사용할 수 있습니다. 정의는 작업 공간에서 공유하거나 프로젝트로 제한할 수 있습니다.

예를 들어 Match & Replace 규칙은 HTTPQL로 JavaScript 응답을 선택해 전체 본문을 변환 워크플로에 넘길 수 있습니다. 액티브 워크플로는 파일시스템 및 경로 SDK 메서드로 선택한 리소스를 내보낼 수 있습니다. 일상적인 변환과 내보내기 로직을 앱 안에 두므로 작업마다 새 확장을 만들 필요가 없습니다. Ogma 워크플로, 찾아 바꾸기.

Burp의 사용자 지정 방식은 다릅니다. 확장은 Burp API를 사용하고, Bambdas는 스크립트로 동작을 추가하며, Professional은 사용자 지정 Java 스캔 검사와 BChecks를 지원합니다. BChecks는 자체 언어를 사용하며 Java나 Groovy가 아닙니다. 이 방식들은 용도가 서로 다릅니다. Ogma 워크플로 JSON과 JavaScript 플러그인은 Burp 확장이나 .bcheck 파일을 그대로 대체하지 않습니다. PortSwigger 사용자 지정 스캔 검사.

스캐너의 검사 수준과 API 테스트 ​

현재 Ogma 액티브 엔진에는 SQL 인젝션, 반사형 XSS, 경로 순회, 명령어 인젝션, SSTI, SSRF, 오픈 리다이렉트, XXE, 안전하지 않은 업로드의 아홉 가지 범주가 있습니다. 패시브 분석은 이 검사를 보완하며 발견 사항과 추출된 엔드포인트에 반영됩니다. 전체 사이트 테스트를 시작하는 대신 특정 대상을 검사할 수 있습니다. 결과는 여전히 검토해야 합니다. 입력값이 응답에 반영된다는 사실만으로 악용 가능한 XSS가 입증되는 것은 아니며, 응답이 느리다는 사실만으로 인젝션이 증명되지도 않습니다. Ogma 스캐너.

Ogma는 자체 완결형 OpenAPI 3.x, Postman 컬렉션, GraphQL 인트로스펙션 결과, WSDL을 Replay로 가져옵니다. 가져오기 도구는 본문과 지원되는 매개변수 값을 생성하고, OpenAPI 내부 참조와 서버 변수를 해석하며, 지원되는 인증 템플릿을 준비하고, 타입 정보가 있는 삽입 지점 메타데이터를 기록합니다. 외부 참조는 가져오지 않으며 생성한 값이 자동으로 유효한 비즈니스 데이터가 되는 것도 아닙니다. 정의 가져오기는 테스트 재료를 준비하는 과정이지 자동화된 검사가 모든 범위를 다룬다는 증거가 아닙니다.

Burp Professional의 문서에 설명된 정의 기반 스캔은 더 나아갑니다. 엔드포인트, 매개변수, 인증 관련 세부 사항을 식별한 다음 생성된 엔드포인트를 검사합니다. 지원 입력은 OpenAPI, Postman, SOAP/WSDL, GraphQL이며 형식 요구 사항을 충족해야 합니다. 지원 형식 목록이 같다는 이유로 스캐너가 동등하다고 보지 말고, 이 전체 스캔 흐름을 Ogma의 요청 생성 및 특정 대상 검사와 비교해야 합니다. Burp API 스캔.

Burp의 브라우저 기반 스캐너는 크롤링과 검사 중 클라이언트 스크립트를 실행합니다. 인증이 필요한 영역을 위해 미리 기록한 로그인 절차도 지원합니다. Ogma의 내장 브라우저, 로그인 절차, 액티브 스캐너는 유용한 구성 요소이지만, 존재한다는 사실만으로 크롤링 범위나 탐지율이 동등하다고 판단할 수는 없습니다. 브라우저 기반 스캔, 기록된 로그인.

브라우저 자동화, AI, MCP ​

Ogma의 MCP 서버는 백엔드에 내장되어 있습니다. 외부 에이전트는 기록, Replay, 발견 사항, 워크플로, 브라우저 탭, WebSocket 재전송 응답을 다룰 수 있습니다. 브라우저 스냅샷은 요소 참조를 제공합니다. 입력, 클릭, 특정 영역 스냅샷, 변경 사항만 담은 업데이트, 선택적인 결과 대기를 통해 선택자를 추측하거나 전체 페이지를 반복 요청할 필요를 줄입니다.

로그인 절차는 여러 후보 선택자, URL·DOM·쿠키·요청 검증, 수동 MFA 체크포인트를 사용할 수 있습니다. 에이전트 체크포인트와 재개 도구는 긴 평가에서 프로젝트 맥락을 유지합니다. 이 기능들은 사람의 감독하에 진행하는 테스트를 지원합니다. 에이전트가 모든 앱의 권한 모델을 이해하거나 어떤 침투 테스트든 자율적으로 완수한다는 약속은 아닙니다. Ogma 브라우저.

Burp도 MCP를 제공합니다. PortSwigger는 AI 클라이언트에 Burp 도구를 노출하는 확장을 배포합니다. 차이는 Ogma의 내장 연동과 Burp의 확장 기반 연동이지, "Ogma에는 MCP가 있고 Burp에는 없다"는 것이 아닙니다. 기본 Burp AI는 또 다른 별개의 기능입니다. PortSwigger MCP 서버.

탐색, 전문 도구, 증거 ​

Ogma는 콘텐츠 탐색, 추출된 엔드포인트, 사이트맵 보기, HTTP/2 모드가 있는 Race 테스트, 요청 스머글링 탐지용 테스트, OAST, 디코더 변환 레시피, 비교 도구, JWT 검사, 토큰 분석을 포함합니다. 테스터는 도구마다 플러그인을 먼저 찾지 않고 관심 리소스에서 전문 테스트로 넘어갈 수 있습니다. Ogma 테스트 유틸리티.

OAST 리스너는 HTTP, HTTPS, DNS, SMTP를 지원합니다. 원격 콜백에는 접근 가능한 도메인과 네트워크 설정이 필요합니다. 로컬 리스너는 바로 사용할 수 있는 공개 콜백 서비스와 같지 않습니다. Burp Professional의 Collaborator는 자체 대역 외 테스트 흐름과 설정을 제공합니다. Ogma OAST, Burp Collaborator.

Ogma에서는 발견 사항에 근거 자료를 연결하고 HTML 또는 Markdown 보고서를 생성하며, 인쇄를 통해 PDF로 저장할 수 있습니다. 해당 보기에서 기록을 HAR 등의 형식으로 내보낼 수 있고 프로젝트 아카이브는 평가 데이터를 보존합니다. 팀이 이미 특정 확장에 의존한다면 Burp의 BApp 생태계와 Montoya API도 여전히 중요합니다. 도구를 바꾸기 전에 이러한 의존성을 평가해야 합니다. Ogma 내보내기, BApp Store.

평가에 맞는 도구는? ​

가벼운 일상 검사, 폭넓은 기본 도구, 시각적 워크플로, 통합 에이전트·브라우저 도구가 평가에 맞는다면 Ogma를 선택할 수 있습니다. 특정 대상 테스트와 직접 선택한 제공업체를 통한 어시스턴트 사용에는 Ogma 유료 등급이 필요하지 않습니다.

브라우저 기반 스캐너, 사용자 지정 스캔 검사, Collaborator 작업 흐름, 기존 확장 연동이 결정적이라면 Burp Suite Professional을 선택할 수 있습니다. Professional을 구매하지 않고 수동 도구를 사용하려면 Burp Community를 선택할 수 있습니다. 중앙에서 운영하는 스캔과 CI 오케스트레이션에는 Burp Suite DAST를 별도로 평가해야 하며, 데스크톱 에디션과 같은 제품이라고 가정해서는 안 됩니다.

최종 검토: 2026년 10월 3일. Ogma 기능은 현재 앱 코드를 기준으로 확인했으며, 경쟁 제품 기능은 위에 연결한 공식 출처를 기준으로 확인했습니다.

독점 소프트웨어입니다. 모든 권리는 저작권자에게 있습니다.

글자 크기