---
url: https://blog.ogmabox.com/ko/ogma-vs-caido.md
description: >-
  일상적인 웹 보안 테스트에 쓰이는 Ogma와 Caido를 무료 요금제, AI 어시스턴트, 워크플로, API 테스트, 스캔, MCP 연동
  측면에서 비교합니다.
---

# Ogma와 Caido 비교

Ogma와 Caido는 모두 트래픽을 출발점으로 웹 보안 테스트를 진행합니다. 요청을 캡처하고, 이해하고, 수정한 다음 결과를 확인하는 방식입니다. 두 제품 모두 백엔드에 Rust를 사용하며 HTTP 기록, 가로채기, 재전송, 자동화를 제공합니다. 비교에서 중요한 것은 탭이 얼마나 많은지가 아니라 추가 구독이나 플러그인, 설정 없이 무엇을 할 수 있는지입니다.

**Ogma는 가벼운 설계와 다양한 기본 제공 도구를 갖추고 있습니다.** 데스크톱 앱에 수동 테스트, 워크플로, 스캔, 탐색, 브라우저 조작, 내장 MCP 서버가 통합되어 있습니다. AI 어시스턴트도 Ogma 구독 없이 사용할 수 있습니다. Caido 역시 경량 Rust 아키텍처를 강조합니다. 더 유의미한 차이는 어떤 도구가 기본 제공되고, 어떤 도구에 플러그인이나 유료 요금제가 필요한지입니다.

## 한눈에 비교

| 기능 | Ogma | Caido |
|---|---|---|
| 기본 가로채기와 재전송 | 기본 제공 | Basic에 포함 |
| 내장 AI 어시스턴트 | 기본 제공, 제공업체는 직접 설정 | Basic에는 미포함, Assistant는 유료 |
| 프로젝트와 워크플로 사용 | 유료 등급에 따른 할당량 제한 없음 | Basic: 프로젝트 2개, 워크플로 7개 |
| HTTP 필터링 | HTTPQL, 사전 설정, 검색 | HTTPQL, 사전 설정, 검색 |
| 페이로드 기반 테스트 | Automate 기본 제공 | Automate 기본 제공 |
| WebSocket 테스트 | 기록, 가로채기, 전용 WS Replay | 기본 WebSocket 기록과 가로채기 |
| 워크플로 자동화 | 패시브, 액티브, 변환 그래프 | 기본 제공 워크플로 그래프 |
| 취약점 스캔 | 내장 패시브·액티브 엔진 | 커뮤니티 Scanner 플러그인 |
| 숨겨진 경로 탐색 | 전용 탐색 도구 | Automate 단어 목록과 커뮤니티 크롤러 |
| 대역 외 테스트 | 내장 HTTP, HTTPS, DNS, SMTP 리스너 | 커뮤니티 연동 |
| 외부 AI 에이전트 | 내장 MCP 서버 | 커뮤니티 MCP 서버 |
| 타이밍에 민감한 테스트 | HTTP/2 모드를 포함한 전용 Race 도구 | Replay Pipelines |

Caido의 요금제 정보는 [요금제 비교](https://www.caido.io/pricing/)를 기준으로 합니다. [도구 대응표](https://docs.caido.io/burp-suite/core/tools)는 기본 기능과 커뮤니티 확장을 구분하며, [스캔 문서](https://docs.caido.io/burp-suite/core/scans)는 Scanner 플러그인을 설명합니다. 차이는 통합 방식과 사용 조건이지, Caido로 이러한 작업을 할 수 없다는 뜻이 아닙니다.

## 무료 사용과 AI 어시스턴트

**Caido Basic에는 내장 Assistant가 포함되지 않습니다. Ogma는 유료 요금제 없이 어시스턴트 인터페이스를 제공합니다.** Caido 문서는 Individual과 Team 구독에서 Assistant를 사용할 수 있다고 설명합니다. Assistant는 트래픽을 설명하고 공격 아이디어와 개념 증명 코드 생성을 도와줍니다. [Caido Assistant](https://docs.caido.io/app/quickstart/assistant).

Ogma의 Ask Bob 어시스턴트는 요청 검사와 편집 중에 함께 사용할 수 있습니다. Anthropic, OpenAI, Google, OpenRouter, 사용자 지정 OpenAI 호환 엔드포인트를 설정할 수 있습니다. Ogma AI 추가 기능을 구매하는 대신 제공업체와 인증 정보를 직접 선택합니다.

연동 기능이 포함되어 있다고 해서 추론이 무제한 무료인 것은 아닙니다. 호스팅형 제공업체는 API 사용료를 부과할 수 있습니다. MCP로 외부 AI 클라이언트를 연결할 때도 해당 모델과 계정의 요구 조건을 따라야 합니다. 일반적인 가로채기, 재전송, 워크플로에는 AI 제공업체가 필요하지 않습니다.

보안 테스트를 배우거나 독립적으로 일하는 사람은 처음부터 스캐너와 자동화 도구가 있는 작업 공간에서 어시스턴트를 함께 사용할 수 있습니다. 이미 Caido를 사용하는 팀이라면 기존 구매 및 지원 체계에 Caido의 유료 서비스가 더 잘 맞을 수도 있습니다.

## 작은 구성에서 작업 규모가 커질 때

Caido Basic은 프로젝트, 워크플로, 플러그인, 저장된 필터, 동시 파이프라인 세션 수를 제한합니다. 프로젝트 백업 생성에도 유료 요금제가 필요합니다. 관리하는 대상과 재사용할 테스트 절차가 늘어나면 이러한 제한이 중요해질 수 있습니다. Ogma의 데스크톱 프로젝트, 워크플로 라이브러리, 프로젝트 아카이브는 유료 기능 등급에 따른 제한을 받지 않습니다. [Caido 요금제 제한](https://www.caido.io/pricing/).

도구 모음을 확장하는 것과 테스트 전에 필요한 도구를 갖추는 것에도 차이가 있습니다. Caido는 커뮤니티 Scanner, 크롤러, OAST 연동을 제공합니다. Ogma는 앱에 대상을 한정한 스캔, 콘텐츠 탐색, 콜백 리스너를 포함합니다. 평가에서 자주 사용하는 기능이라면 별도 플러그인 패키지를 먼저 선택하고 설정하지 않아도 됩니다. 전문적인 작업에는 두 제품 모두 플러그인이 유용합니다. [Caido 스캔 옵션](https://docs.caido.io/burp-suite/core/scans), [Caido 도구 대응표](https://docs.caido.io/burp-suite/core/tools).

API 엔드포인트를 찾아 요청을 재전송하고, 필요한 항목을 집중 점검한 뒤, 근거를 저장하고 보고서를 준비하는 일반적인 흐름을 생각해 볼 수 있습니다. Ogma는 이 단계를 한 작업 공간에 모아 둡니다. 바로 쓸 수 있는 도구 구성을 원하는 테스터에게 편리하다는 의미이지, 확장이 본질적으로 열등하다거나 모든 내장 검사가 Burp 스캐너만큼 깊이 있게 검사한다는 주장은 아닙니다.

## 일상 테스트: 기록, 재전송, 실시간 트래픽

Ogma는 HTTPQL 필터링, 저장된 필터, 검색, 가상화된 HTTP 기록 테이블을 결합합니다. 요청과 응답 데이터를 검사하고 관심 항목을 선택해 Replay, Automate, 액티브 워크플로로 바로 보낼 수 있습니다. 워크플로는 대상마다 자체 필터를 다시 작성하지 않아도 선택한 리소스를 처리할 수 있습니다.

Replay는 컬렉션과 각 시도를 저장하며, 시도별로 실제 전송한 요청도 보관합니다. 구조화된 편집은 페이로드 검사에 편리합니다. Raw와 Hex 모드는 HTTP/1.x 바이트를 보존해 비정상 요청을 테스트할 수 있게 하며, 메시지 경계 형식을 임의로 고치지 않습니다. 바이트를 그대로 보내는 이 모드들은 일반적인 요청 변환을 의도적으로 건너뜁니다. [Ogma 재전송](https://docs.ogmabox.com/ko/app/replay).

Caido도 재전송 시도를 기록하며 환경 변수와 워크플로 자리표시자를 요청 편집에 통합합니다. 이 기능들은 그 자체로 가치가 있으며, 유료 스캐너의 대체 기능으로 볼 수는 없습니다. [Caido Replay](https://docs.caido.io/app/quickstart/replay), [Replay의 워크플로](https://docs.caido.io/app/guides/replay_workflows).

Ogma는 별도의 WebSocket 및 SSE 기록, StreamQL 필터링, 전용 WebSocket Replay 대화 보기도 제공합니다. 다시 연결하고 메시지를 수정해 전송한 뒤 후속 응답을 확인할 수 있습니다. 관리형 Socket.IO 모드는 지원되는 Engine.IO 4 / Socket.IO 3-4 제어 메시지 교환을 처리하며, 다른 프로토콜에는 원시 모드도 사용할 수 있습니다. 어느 모드도 앱의 서명된 토큰을 다시 생성하거나 인증 규칙을 우회할 수는 없습니다. [Ogma WebSocket 재전송](https://docs.ogmabox.com/ko/app/ws-replay).

## 재사용 가능한 도구로 발전시키는 워크플로

두 제품 모두 시각적 워크플로 자동화를 제공합니다. Caido 문서는 여러 단계의 변환과 작업, JavaScript 및 Shell 노드, 인증 갱신 예제를 소개합니다. [Caido 워크플로](https://docs.caido.io/app/quickstart/workflows).

Ogma의 패시브 워크플로는 캡처된 트래픽을 검사하고, 액티브 워크플로는 명시적인 작업을 실행하며, 변환 워크플로는 값을 변환합니다. 정의는 기본적으로 작업 공간에서 공유되며 프로젝트 전용으로 설정할 수도 있습니다. 액티브와 패시브 워크플로는 HTTP 테스트 데이터로 검증할 수 있고, 변환 워크플로에는 별도의 테스트 입력이 있습니다. 문제를 진단할 때는 실행 기록과 로그를 켜고 대량 처리에서는 끌 수 있습니다.

실용적인 예로 관심 있는 JavaScript 리소스 내보내기가 있습니다. Match & Replace는 HTTPQL로 트래픽을 필터링하고 전체 응답 본문을 변환 워크플로에 넘길 수 있습니다. 액티브 워크플로는 `sdk.fs.writeFile`로 리소스를 저장하고, `sdk.fs.exists`로 덮어쓰기를 피하며, `sdk.path.join`으로 경로를 구성할 수 있습니다. 이는 지원되는 SDK 메서드이지, 모든 Node.js 모듈이 수정 없이 동작한다는 약속이 아닙니다. [Ogma 워크플로](https://docs.ogmabox.com/ko/app/workflows), [찾아 바꾸기](https://docs.ogmabox.com/ko/app/match-replace), [백엔드 SDK](https://docs.ogmabox.com/ko/plugins/backend-sdk).

## 스캔, 탐색, API 지원 범위

Ogma는 패시브 분석과 대상을 한정한 액티브 검사를 제공합니다. 현재 액티브 엔진은 SQL 인젝션, 반사형 XSS, 경로 순회, 명령어 인젝션, SSTI, SSRF, 오픈 리다이렉트, XXE, 안전하지 않은 업로드를 검사합니다. 발견 사항은 근거 트래픽으로 연결됩니다. 탐지 결과는 검증이 필요하며, 특히 응답 시간이나 입력값이 응답에 반영되는지를 근거로 한 결과는 확인이 중요합니다. 검사 범주가 있다는 사실만으로 해당 범주를 완전히 다룬다고 보장할 수는 없습니다. [Ogma 스캐너](https://docs.ogmabox.com/ko/app/utilities/scanner).

Caido의 커뮤니티 Scanner는 액티브·패시브 테스트와 사용자 지정 검사를 지원합니다. Caido에 스캔 기능이 없다는 설명은 부정확합니다. 차이는 Ogma가 해당 플러그인 없이도 앱 안에 엔진을 포함한다는 점입니다. [Caido 스캔](https://docs.caido.io/burp-suite/core/scans).

Ogma의 API 가져오기 도구는 자체 완결형 OpenAPI 3.x 문서, Postman 컬렉션, GraphQL 인트로스펙션 결과, WSDL에서 Replay 요청을 생성합니다. 요청 본문 예제나 스키마에서 생성한 값, 지원되는 매개변수와 인증 템플릿, 타입 정보가 있는 삽입 지점 메타데이터를 처리합니다. OpenAPI 서버 변수와 내부 참조는 지원하지만 외부 참조는 가져오지 않습니다. 생성된 요청에도 유효한 인증 정보와 앱에 맞는 의미 있는 값이 필요합니다. [Ogma API 가져오기](https://docs.ogmabox.com/ko/app/replay#importing-api-definitions).

전용 콘텐츠 탐색과 추출된 엔드포인트 보기는 사이트맵을 보완합니다. 브라우저에서 캡처한 트래픽이 공격 표면의 일부에 불과할 때 유용합니다. 관찰한 경로를 검사하고, 정의에서 요청을 생성한 뒤, 단어 목록으로 경로를 탐색할 수 있습니다. 탐색 기능이 모든 비즈니스 로직 경로를 추론한다는 뜻은 아닙니다.

## 브라우저 세션과 외부 에이전트

Ogma는 데스크톱 작업 공간에 브라우저를 내장합니다. MCP 도구는 접근 가능한 페이지 요소를 검사하고, 여러 필드에 값을 입력하고, 클릭하고, 예상 결과를 기다리며, 크기가 제한된 스냅샷이나 변경 사항만 담은 업데이트를 수집할 수 있습니다. 로그인 절차에는 재사용 가능한 단계, URL·DOM·쿠키·요청을 통한 검증, 수동 MFA 체크포인트가 있습니다. 역할별 이름을 붙인 여러 로그인 절차로 사용자별 테스트를 정리할 수 있지만, 접근 허용 여부는 여전히 별도의 테스트로 확인해야 합니다. [Ogma 브라우저](https://docs.ogmabox.com/ko/app/browser).

MCP 연동은 캡처된 트래픽, 발견 사항, Replay, 워크플로, WebSocket 재전송 대화 기록도 다룹니다. 체크포인트, 활동 기록, 재개 도구는 긴 세션이나 인계 이후 에이전트가 프로젝트 맥락을 복원하는 데 도움이 됩니다. 에이전트는 고정된 도구 이름 목록에만 의존하지 않고 관련 인터페이스 규약을 확인할 수 있습니다.

Caido도 자체 사이트에 문서화된 커뮤니티 MCP 서버가 있습니다. 트래픽, 재전송, 발견 사항, 프로젝트 등의 작업에 접근할 수 있습니다. Caido는 이 서버가 공식적으로 제휴한 서버가 아님을 명시합니다. Ogma의 차이는 MCP가 자체 백엔드의 일부라는 점입니다. [Caido MCP 튜토리얼](https://docs.caido.io/app/tutorials/mcp).

## 전문 테스트와 보고서

Ogma는 Race, Decoder 변환 레시피, Comparer, JWT 도구, 토큰 분석, OAST를 포함합니다. 대상이 원격에 있을 때 콜백 리스너에는 접근 가능한 도메인과 적절한 네트워크 라우팅이 필요합니다. 로컬 리스너를 시작하는 것만으로 인터넷에서 접근할 수 있게 되지는 않습니다. [Ogma OAST](https://docs.ogmabox.com/ko/app/utilities/oast).

Caido의 Replay Pipelines는 순차 실행, 마지막 바이트 동기화, HTTP/2 단일 패킷 공격을 지원합니다. 이는 경쟁 조건 테스트에 쓸 수 있는 기본 기능이며, 플러그인으로만 제공되는 기능이 아닙니다. [Caido Replay Pipelines](https://docs.caido.io/app/guides/replay_test_race_conditions).

Ogma는 발견 사항, 메모, 재전송 세션, 캡처된 트래픽을 프로젝트와 연결해 관리합니다. 해당 보기에서 트래픽을 HAR, JSON, CSV, 원시 HTTP로 내보낼 수 있습니다. 발견 사항은 HTML과 Markdown 보고서로 출력하고 인쇄를 통해 PDF로 저장할 수 있으므로, 외부 보고서 작성 파이프라인을 먼저 구축하지 않아도 읽기 좋은 인계 자료를 준비할 수 있습니다. 프로젝트 아카이브로 설치 환경 사이에서 프로젝트 데이터를 옮길 수 있으며, 작업 공간에서 공유하는 워크플로는 별도로 내보냅니다. [Ogma 내보내기](https://docs.ogmabox.com/ko/app/exports).

Caido는 Findings와 트래픽 내보내기를 기본 제공하지만, 문서는 서식이 적용된 HTML/XML 보고서의 내장 생성 기능 대신 외부 보고서 작성 도구나 연동을 안내합니다. 전달할 결과물이 단순한 트래픽 아카이브가 아니라 읽기 좋은 평가 보고서라면 이 차이가 중요합니다. Ogma 보고서를 Burp의 XML 스캔 보고서 형식과 혼동해서는 안 됩니다. [Caido 보고 기능](https://docs.caido.io/burp-suite/core/reporting).

## 성능과 도구 선택

Ogma는 비동기 Rust 백엔드, SQLite 프로젝트 저장소, Vue, Electron 데스크톱 셸을 사용합니다. 트래픽 렌더링 가상화와 필요할 때만 상세 정보를 불러오는 방식은 기록이 늘어나도 일반적인 검사 작업의 반응성을 유지하기 위한 설계입니다. 노트북이나 VM에서 작업할 때 불필요한 렌더링과 본문 로딩을 줄이는 것은 실용적인 설계 목표입니다.

Caido도 Rust 기반의 경량 Burp 대안으로 자리매김하고 있습니다. 따라서 성능은 두 제품이 공유하는 설계 목표이며, Caido를 무거운 도구라고 표현할 근거가 아닙니다. 여기서 Ogma의 더 뚜렷한 차이는 다양한 기본 제공 도구와 상대적으로 적은 유료 등급 제한입니다. Electron과 내장 브라우저도 리소스를 사용합니다. 속도나 메모리 사용량의 순위를 매기려면 동일한 트래픽, 설정, 플러그인, 하드웨어로 테스트해야 합니다. [Caido의 아키텍처 방향](https://www.caido.io/compare/burpsuite/).

폭넓은 기본 도구, Ogma 구독 없이 사용하는 어시스턴트, 재사용 가능한 워크플로, 내장 스캔, 개발사가 직접 제공하는 MCP·브라우저 연동을 원한다면 **Ogma**를 선택할 수 있습니다.

Caido의 인터페이스와 플러그인 생태계가 작업 방식에 맞거나 유료 공유 인스턴스 및 라이선스 옵션이 필요하다면 **Caido**를 선택할 수 있습니다. 무료 핵심 기능만으로도 유용한 수동 테스트 작업 공간을 제공합니다. 고려할 차이는 Assistant와 요금제 제한입니다. [Caido 요금제](https://www.caido.io/pricing/).

**최종 검토: 2026년 10월 3일.** Ogma 기능은 현재 앱 코드를 기준으로 확인했으며, 경쟁 제품 기능은 위에 연결한 공식 출처를 기준으로 확인했습니다.
