Ga naar de inhoud
Tekstgrootte
Alle artikelen11 min leestijd

Ogma versus Burp Suite ​

Burp Suite is een gevestigde toolset voor webbeveiligingstests. Ogma is ontworpen als lichtgewicht alternatief voor dagelijks testen, met een native Rust-backend, een Vue-interface en een geïntegreerde desktopwerkomgeving. Het doel is verkeersinspectie, opnieuw versturen en automatisering vlot te houden zonder van een omvangrijk scanpakket het middelpunt van elk onderzoek te maken.

Voor testers die op een laptop of in een VM werken, is resourcegebruik onderdeel van de werkwijze: de proxy deelt de machine met browsers, terminals en andere testtools. Ogma's architectuur geeft prioriteit aan het vermijden van onnodig werk naarmate het vastgelegde verkeer groeit. Het uitgebreidere scanplatform van Burp brengt andere aandachtspunten rond resources en configuratie met zich mee, vooral bij grote scans of sessies met veel uitbreidingen.

De vergelijking moet onderscheid maken tussen Burp Suite Community, Burp Suite Professional en Burp Suite DAST. De scanner en commerciële functies van Professional mogen niet aan Community worden toegeschreven, terwijl het implementatiemodel van DAST niet als dat van het desktopproduct moet worden behandeld. Ogma's huidige desktoptoolset is gratis te gebruiken, inclusief de assistentinterface, workflows, scanner en MCP-integratie.

In één oogopslag ​

MogelijkheidOgmaBurp Suite CommunityBurp Suite Professional
Toegang tot het productGratis desktoptoolsetGratis editieBetaalde licentie per gebruiker
HTTP onderscheppen en opnieuw versturenHistory, Intercept, ReplayProxy en RepeaterProxy en Repeater
Aanvallen met payloadsIngebouwde AutomateIntruder, met editiegebonden beperkingenVolledige Intruder
KwetsbaarheidsscannerIngebouwde passieve en actieve controlesGeen Burp ScannerGeïntegreerde Burp Scanner
Ondersteuning voor API-definitiesSchemagestuurde verzoekgeneratie in ReplayHandmatig testen en uitbreidingenAPI-scans op basis van definities
Visuele automatiseringPassieve, actieve en conversieworkflowsUitbreidingen en scriptsUitbreidingen, scripts, eigen scancontroles
Ingebouwde AI-assistentInbegrepen; je eigen aanbiederGeen Burp AIBurp AI, met AI-credits
Integratie van externe agentenIngebouwde MCP-serverMCP-uitbreiding, tools afhankelijk van editieMCP-uitbreiding van PortSwigger
BrowserbedieningIngebouwde browser en MCP-bedieningBrowser van BurpBrowser en browsergestuurde scans
WebSocket-testsAfzonderlijke WS Replay en gesprekslogboekProxy en RepeaterProxy en Repeater
Out-of-band-testsIngebouwde listeners; bereikbaarheid configurerenExterne tools of uitbreidingenBurp Collaborator
Onderzoeksgegevens blijvend opslaanSQLite-projecten en projectarchievenTijdelijke projectenProjecten op schijf en tijdelijke projecten
Runtime en resourcebeheerNative Rust-server; gevirtualiseerde Vue-interface; Electron-omgevingJava-runtime en instelbare geheugentoewijzingJava-runtime; resourceafstemming voor scans, uitbreidingen en projecten

PortSwigger documenteert de edities in zijn desktophandleiding, handleiding voor projectbestanden en vereisten voor API-scans. De MCP-uitbreiding wordt afzonderlijk geïnstalleerd; toegang tot de onderliggende tools blijft afhankelijk van de Burp-editie.

Wat je krijgt zonder abonnement ​

Ogma bevat de hier besproken tools zonder Ogma-abonnement. Projecten, herbruikbare workflows, gerichte scans, verkenning en de assistentinterface zijn niet verdeeld over gratis en betaalde desktopfunctiepakketten. Gewone resourcegrenzen blijven gelden; dit betekent geen onbeperkte opslag of onbegrensde uitvoering.

Burp Community biedt een bruikbare basis voor handmatige tests. Het is niet alleen een oefeninterface: onderschepping, Repeater en ondersteunende hulpmiddelen kunnen voor echte onderzoeken worden gebruikt. Professional voegt Burp Scanner en andere commerciële mogelijkheden toe. Kies op basis van de benodigde taken, in plaats van de gratis editie als onbruikbaar te beschouwen. Burp-edities.

Voor AI kun je in Ogma Anthropic, OpenAI, Google, OpenRouter of een eigen OpenAI-compatibele aanbieder configureren. Je hoeft geen aparte Ogma-AI-credits te kopen, maar je gekozen aanbieder kan kosten rekenen voor modelgebruik. De ingebouwde Burp AI en Burp AT van PortSwigger gebruiken AI-credits; om die te kopen heb je een Professional-licentie nodig. Dit staat los van het gebruik van een extern model via een MCP-uitbreiding. Burp AI-credits.

Een lichtere werkomgeving voor dagelijkse tests ​

De resourcevereisten van Burp verdienen aandacht voordat je een dagelijkse testomgeving kiest. PortSwigger noemt momenteel 4 GB RAM voor basistaken, 16 GB voor algemeen gebruik en 32 GB voor intensief werk. Dit zijn machinespecificaties, geen bewering dat Burp altijd zoveel verbruikt. Toch zijn ze relevant als een browser en een test-VM al om geheugen concurreren. Systeemvereisten van Burp.

Burp is een Java-applicatie. De prestatiehandleiding beschrijft hoe je heaptoewijzing afweegt tegen geheugen voor andere applicaties, resource-intensieve uitbreidingen uitschakelt en kiest tussen tijdelijke projecten en projecten op schijf. Tijdelijke projecten houden projectgegevens in het geheugen; projecten op schijf kunnen die druk verminderen. Dit is een praktisch aandachtspunt voor afstemming, geen reden om Java of de mogelijkheden van Burp af te wijzen. Prestatieadvies voor Burp.

Ogma kiest een andere aanpak: de verkeersengine draait als native Rust-proces, projecten gebruiken SQLite en de Vue-geschiedenistabel rendert een begrensd venster van rijen in plaats van de volledige vastgelegde lijst. Verzoekdetails worden opgehaald bij inspectie, in plaats van aan elke overzichtsrij te worden gekoppeld. Deze keuzes richten zich op het herhaalde werk van verkeer vastleggen, doorbladeren, filteren en opnieuw versturen, zonder configuratie van de JVM-heap.

Het onderscheid is een lichtgewicht ontwerp, geen universele winst in benchmarks. Ogma's Electron-omgeving, ingebouwde browser, scans en opgeslagen antwoordinhoud verbruiken nog steeds resources. Dit artikel steunt niet op een gepubliceerde Ogma-versus-Burp-benchmark onder gelijke omstandigheden; vergelijk dezelfde werklast als geheugen of doorvoersnelheid doorslaggevend is.

Ook overdraagbaarheid vraagt om een nauwkeurige vergelijking. Ogma biedt naast installatiepakketten een portable Windows-executable en een Linux AppImage; projectarchieven ondersteunen het overzetten van onderzoeksgegevens. Burp is niet aan één computer gebonden: het biedt native installatiepakketten met een meegeleverde Java-runtime en een losse JAR die een compatibele Java-installatie nodig heeft. Het praktische verschil zit in de distributievorm en runtime-inrichting, niet in de vraag of je Burp kunt meenemen. Startmogelijkheden van Burp.

Vastleggen, begrijpen en reproduceren ​

Ogma's HTTP History ondersteunt HTTPQL, opgeslagen filters, meervoudige selectie en rechtstreeks doorsturen naar Replay, Automate of een actieve workflow. Verzoekdetails worden apart van de geschiedenistabel geladen. Inspectie met ondersteuning voor de JSON-structuur, selectie van de volledige URL, scrollen door antwoordheaders en verzoekgegevens per poging ondersteunen herhaalde inspectie zonder de testcontext te verliezen.

Replay-verzamelingen ordenen samenhangende tests. Gestructureerde bewerking helpt bij normale verzoeken; Raw en Hex behouden de HTTP/1.x-bytes, inclusief bewust ongeldige berichtafbakening. Bij verzending van ongewijzigde bytes worden variabele-expansie, cookievervanging, omleidingen en Match & Replace omzeild, zodat deze gemaksfuncties het bewust ongeldige testverzoek niet herstellen. De modus voor ruwe HTTP/1.x-verzoeken is geen editor voor ruwe HTTP/2-frames. Ogma Replay.

Burp biedt Proxy, Repeater, Inspector en configureerbare berichteditors. De HTTP/2-testmogelijkheden en werkwijze voor verzoekinspectie zijn belangrijk als protocolgedrag centraal staat in een opdracht; leid geen gelijkwaardigheid af uit het feit dat beide producten HTTP/2-verkeer kunnen vastleggen. HTTP/2-tests in Burp.

Ogma's afzonderlijke WebSocket Replay-tool legt een gesprek vast in plaats van alleen het laatste antwoord. Je kunt verbinden, een authenticatiebericht versturen, bevestigingen inspecteren, een later bericht aanpassen en het gesprekslogboek bewaren. Beheerde Socket.IO-ondersteuning is beperkt tot de ondersteunde Engine.IO 4 / Socket.IO 3-4-modus; ondertekende URL's en verlopen toegangsgegevens vereisen nog steeds geldige applicatieauthenticatie. Ogma WS Replay.

Automatisering zonder een plugin te herschrijven ​

Ogma combineert de modi Sniper, Pitchfork en Cluster Bomb van Automate met visuele workflows. Extractors, matchers en stopvoorwaarden helpen een reeks payloadtests om te zetten in een controleerbaar experiment. Het aantal gelijktijdige verzoeken en beveiligingsmaatregelen van het doelwit blijven bepalen hoe snel een aanval kan verlopen; het ontbreken van een abonnementsgebonden snelheidsbeperking garandeert geen doorvoersnelheid. Ogma Automate.

Passieve workflows inspecteren verkeer, actieve workflows voeren expliciete acties uit en conversieworkflows transformeren waarden. Met testgegevens, bewaarde testinvoer, uitvoeringslogboeken en optionele logging kun je workflows ontwikkelen en hergebruiken, zonder ze uitsluitend op liveverkeer te hoeven debuggen. Definities kunnen binnen een werkomgeving worden gedeeld of tot een project worden beperkt.

Een Match & Replace-regel kan bijvoorbeeld met HTTPQL JavaScript-antwoorden selecteren en de volledige body van het antwoord aan een conversieworkflow doorgeven. Een actieve workflow kan geselecteerde resources exporteren met SDK-methoden voor bestandssysteem en paden. Zo zit dagelijkse transformatie- en exportlogica in de applicatie zonder dat voor elke taak een nieuwe uitbreiding nodig is. Ogma Workflows, Match & Replace.

Het aanpassingsmodel van Burp is anders: uitbreidingen gebruiken de API, Bambdas voegen scriptbaar gedrag toe en Professional ondersteunt eigen Java-scancontroles en BChecks. BChecks gebruiken hun eigen taal, niet Java of Groovy. Deze mechanismen hebben verschillende doelen; Ogma-workflow-JSON en JavaScript-plugins zijn geen rechtstreeks uitwisselbare vervangers voor Burp-uitbreidingen of .bcheck-bestanden. Eigen scancontroles van PortSwigger.

Grondigheid van de scanner en API-tests ​

Ogma's huidige actieve engine kent negen categorieën: SQL-injectie, gereflecteerde XSS, path traversal, commando-injectie, SSTI, SSRF, open redirects, XXE en onveilige uploads. Passieve analyse vult deze controles aan en levert bevindingen en geëxtraheerde endpoints op. Je kunt gerichte tests uitvoeren in plaats van een campagne voor de hele site te starten. Een resultaat moet nog steeds worden beoordeeld: reflectie alleen bewijst geen exploiteerbare XSS en een traag antwoord alleen bewijst geen injectie. Ogma Scanner.

Ogma importeert zelfstandige OpenAPI 3.x-documenten, Postman-verzamelingen, GraphQL-introspectieresultaten en WSDL in Replay. De importfunctie genereert berichtinhoud en ondersteunde parameterwaarden, lost interne OpenAPI-verwijzingen en servervariabelen op, bereidt ondersteunde authenticatiesjablonen voor en legt getypeerde metadata voor invoegpunten vast. Externe verwijzingen worden niet opgehaald en gegenereerde waarden zijn niet automatisch geldige bedrijfsgegevens. Een definitie importeren levert testmateriaal op; het bewijst geen uitputtende automatische dekking.

Burp Professional gaat verder in zijn gedocumenteerde scanproces op basis van definities: het identificeert endpoints, parameters en authenticatiegegevens en onderzoekt de resulterende endpoints. Ondersteunde invoer omvat OpenAPI, Postman, SOAP/WSDL en GraphQL, met eisen aan het formaat. Vergelijk die volledige scanwerkwijze met Ogma's verzoekgeneratie en gerichte controles, in plaats van een overeenkomstige lijst formaten gelijk te stellen aan gelijkwaardige scanners. API-scans in Burp.

De browsergestuurde scanner van Burp voert scripts aan de clientzijde uit tijdens het crawlen en onderzoeken. Hij ondersteunt opgenomen inlogreeksen voor geauthenticeerde delen van een site. Ogma's ingebouwde browser, inlogtrajecten en actieve scanner zijn nuttige bouwstenen, maar hun aanwezigheid alleen bewijst geen gelijkwaardige crawldekking of detectiegraad. Browsergestuurde scans, opgenomen inlogreeksen.

Browserautomatisering, AI en MCP ​

Ogma's MCP-server is ingebouwd in de backend. Een externe agent kan werken met geschiedenis, Replay, bevindingen, workflows, browsertabbladen en antwoorden uit WebSocket Replay. Browsermomentopnamen bevatten elementverwijzingen; invullen, klikken, gerichte momentopnamen, updates met alleen wijzigingen en optioneel wachten op een resultaat verminderen de noodzaak om selectors te raden of steeds een volledige pagina op te vragen.

Inlogtrajecten kunnen meerdere mogelijke selectors, verificatie via URL/DOM/cookies/verzoeken en handmatige MFA-controlepunten gebruiken. Controlepunten voor agenten en hervattingstools behouden de projectcontext voor lange onderzoeken. Deze functies ondersteunen testen onder menselijk toezicht; ze beloven niet dat een agent het autorisatiemodel van elke applicatie begrijpt of elke pentest zelfstandig afrondt. Ogma Browser.

Ook Burp heeft MCP: PortSwigger publiceert een uitbreiding die Burp-tools beschikbaar maakt voor AI-clients. Het relevante verschil is een ingebouwde Ogma-integratie tegenover een Burp-integratie via een uitbreiding, niet ‘Ogma heeft MCP en Burp niet’. Ingebouwde Burp AI is weer een aparte functie. MCP-server van PortSwigger.

Verkenning, specialistische tools en bewijsmateriaal ​

Ogma bevat contentverkenning, geëxtraheerde endpoints, sitemapweergaven, Race-tests met een HTTP/2-modus, smuggling-tests, OAST, decoderrecepten, vergelijkingstools, JWT-inspectie en tokenanalyse. Een tester kan van een interessante resource naar een specialistische test gaan zonder eerst voor elk hulpmiddel een plugin te zoeken. Testhulpmiddelen van Ogma.

De OAST-listeners ondersteunen HTTP, HTTPS, DNS en SMTP. Externe terugmeldingen vereisen een bereikbaar domein en netwerkconfiguratie; lokale listeners zijn niet hetzelfde als een gebruiksklare publieke terugmeldingsdienst. Collaborator in Burp Professional heeft een eigen werkwijze en configuratie voor out-of-band-tests. Ogma OAST, Burp Collaborator.

Aan bevindingen in Ogma kun je bewijsmateriaal koppelen en er HTML- of Markdown-rapporten van genereren, met de mogelijkheid om naar PDF af te drukken. Geschiedenisexport ondersteunt HAR en andere formaten via de betreffende weergaven; projectarchieven bewaren onderzoeksgegevens. Het BApp-ecosysteem en de Montoya API van Burp blijven belangrijk als je team al afhankelijk is van specifieke uitbreidingen; beoordeel die afhankelijkheden voordat je overstapt. Exporteren in Ogma, BApp Store.

Welke tool past bij je onderzoek? ​

Kies Ogma als lichtgewicht dagelijkse inspectie, een uitgebreid inbegrepen toolpakket, visuele workflows en geïntegreerde agent-/browsertools bij je onderzoek passen. Gerichte tests en toegang tot de assistent met je eigen aanbieder vereisen geen betaald Ogma-functiepakket.

Kies Burp Suite Professional als de browsergestuurde scanner, eigen scancontroles, de Collaborator-werkwijze of bestaande uitbreidingsintegraties doorslaggevend zijn. Kies Burp Community als je de handmatige tools nodig hebt zonder Professional aan te schaffen. Beoordeel Burp Suite DAST apart voor centraal beheerde scans en CI-orkestratie, in plaats van aan te nemen dat het hetzelfde product is als de desktopedities.

Laatst gecontroleerd: 3 oktober 2026. De mogelijkheden van Ogma zijn gecontroleerd aan de hand van de huidige applicatiecode; die van concurrenten aan de hand van de hierboven gekoppelde officiële bronnen.

Propriëtaire software. Alle rechten voorbehouden.

Tekstgrootte