Przejdź do treści
Rozmiar tekstu
Wszystkie artykułyCzas czytania: 10 min

Ogma a Burp Suite ​

Burp Suite to od dawna obecny na rynku zestaw narzędzi do testowania bezpieczeństwa aplikacji webowych. Ogma powstała jako lekka alternatywa do codziennych testów, z natywnym backendem w Ruście, interfejsem Vue i zintegrowanym desktopowym obszarem roboczym. Celem jest zachowanie płynnej analizy ruchu, ponownego wysyłania i automatyzacji bez stawiania rozbudowanej platformy skanowania w centrum każdego badania.

Dla testerów pracujących na laptopie lub w VM zużycie zasobów jest częścią codziennej pracy: proxy współdzieli komputer z przeglądarkami, terminalami i innymi narzędziami testowymi. Architektura Ogma kładzie nacisk na ograniczanie zbędnej pracy wraz ze wzrostem ilości przechwyconego ruchu. Szersza platforma skanowania Burp wiąże się z innymi wymaganiami dotyczącymi zasobów i konfiguracji, szczególnie podczas dużych skanów lub sesji z wieloma rozszerzeniami.

Porównanie musi rozróżniać Burp Suite Community, Burp Suite Professional i Burp Suite DAST. Skanera i funkcji komercyjnych Professional nie należy przypisywać Community, a modelu wdrożenia DAST utożsamiać z produktem desktopowym. Obecny desktopowy zestaw Ogma jest bezpłatny, w tym interfejs asystenta, przepływy pracy, skaner i integracja MCP.

W skrócie ​

MożliwośćOgmaBurp Suite CommunityBurp Suite Professional
Dostęp do produktuBezpłatny zestaw desktopowyBezpłatna edycjaPłatna licencja na użytkownika
Przechwytywanie i ponowne wysyłanie HTTPHistory, Intercept, ReplayProxy i RepeaterProxy i Repeater
Ataki z ładunkami testowymiWbudowany AutomateIntruder z ograniczeniami edycjiPełny Intruder
Skaner podatnościWbudowane kontrole pasywne i aktywneBrak Burp ScannerZintegrowany Burp Scanner
Obsługa definicji APIGenerowanie żądań w Replay z uwzględnieniem schematuTesty ręczne i rozszerzeniaSkanowanie API na podstawie definicji
Automatyzacja wizualnaPrzepływy pasywne, aktywne i konwersjiRozszerzenia i skryptyRozszerzenia, skrypty, własne kontrole skanowania
Wbudowany asystent AIW zestawie; własny dostawcaBrak Burp AIBurp AI z kredytami AI
Integracja z zewnętrznymi agentamiWbudowany serwer MCPRozszerzenie MCP, narzędzia zależne od edycjiRozszerzenie MCP od PortSwigger
Obsługa przeglądarkiWbudowana przeglądarka i sterowanie przez MCPPrzeglądarka BurpPrzeglądarka i skanowanie z jej użyciem
Testy WebSocketOsobny WS Replay i zapis rozmowyProxy i RepeaterProxy i Repeater
Testy poza głównym kanałem komunikacjiWbudowane usługi nasłuchujące; wymagana konfiguracja osiągalnościZewnętrzne narzędzia lub rozszerzeniaBurp Collaborator
Trwałe dane z badaniaProjekty SQLite i archiwa projektówProjekty tymczasoweProjekty dyskowe i tymczasowe
Środowisko wykonawcze i zarządzanie zasobamiNatywny serwer Rust; zwirtualizowany interfejs Vue; powłoka ElectronŚrodowisko Java i konfigurowalny przydział pamięciŚrodowisko Java; dostrajanie zasobów skanów, rozszerzeń i projektów

PortSwigger opisuje edycje w przewodniku desktopowym, przewodniku po plikach projektów i wymaganiach skanowania API. Rozszerzenie MCP instaluje się osobno; dostęp do podstawowych narzędzi nadal zależy od edycji Burp.

Co otrzymujesz bez subskrypcji ​

Ogma udostępnia omawiane tu narzędzia bez subskrypcji Ogma. Projekty, przepływy pracy wielokrotnego użytku, skanowanie ukierunkowane, rozpoznawanie zasobów i interfejs asystenta nie są podzielone między bezpłatne i płatne pakiety funkcji desktopowych. Zwykłe ograniczenia zasobów nadal obowiązują; nie oznacza to nieograniczonej przestrzeni dyskowej ani wykonania bez limitów.

Burp Community zapewnia przydatną podstawę testów ręcznych. To nie tylko interfejs szkoleniowy: przechwytywanie, Repeater i narzędzia pomocnicze nadają się do rzeczywistych badań. Professional dodaje Burp Scanner i inne możliwości komercyjne. Wybieraj na podstawie potrzebnych zadań, zamiast uznawać bezpłatną edycję za bezużyteczną. Edycje Burp.

W przypadku AI Ogma pozwala skonfigurować Anthropic, OpenAI, Google, OpenRouter lub własnego dostawcę zgodnego z OpenAI. Nie kupujesz osobnych kredytów AI do Ogma, ale wybrany dostawca może pobierać opłaty za korzystanie z modelu. Wbudowane Burp AI i Burp AT od PortSwigger korzystają z kredytów AI, a ich zakup wymaga licencji Professional. To odrębne rozwiązanie od korzystania z zewnętrznego modelu przez rozszerzenie MCP. Kredyty Burp AI.

Lżejsze środowisko do codziennych testów ​

Wymagania sprzętowe Burp warto rozważyć przed wyborem codziennego środowiska testowego. PortSwigger podaje obecnie 4 GB RAM do podstawowych zadań, 16 GB do ogólnego użytku i 32 GB do intensywnej pracy. Są to parametry komputera, a nie stwierdzenie, że Burp zawsze zużywa tyle pamięci. Mimo to mają znaczenie, gdy przeglądarka i testowa VM już konkurują o pamięć. Wymagania systemowe Burp.

Burp jest aplikacją w Javie. Zalecenia wydajnościowe opisują dobór rozmiaru sterty z uwzględnieniem pamięci dostępnej dla innych aplikacji, wyłączanie zasobożernych rozszerzeń i wybór między projektami tymczasowymi a dyskowymi. Projekty tymczasowe przechowują dane w pamięci; projekty dyskowe mogą zmniejszyć tę presję. To praktyczna kwestia dostrajania, a nie powód, by odrzucać Javę czy możliwości Burp. Zalecenia wydajnościowe Burp.

Ogma wybiera inne podejście: silnik przetwarzania ruchu działa jako natywny proces w Ruście, projekty korzystają z SQLite, a tabela historii w Vue renderuje ograniczony wycinek wierszy zamiast całej przechwyconej listy. Szczegóły żądań są pobierane podczas analizy, a nie dołączane do każdego wiersza podsumowania. Te decyzje ograniczają powtarzalną pracę przy przechwytywaniu, przewijaniu, filtrowaniu i ponownym wysyłaniu ruchu bez potrzeby konfigurowania sterty JVM.

Różnica polega na lekkiej konstrukcji, a nie uniwersalnym zwycięstwie w testach wydajności. Powłoka Electron, wbudowana przeglądarka, skany i zapisane ciała odpowiedzi Ogma nadal zużywają zasoby. Artykuł nie opiera się na opublikowanym porównaniu Ogma i Burp w identycznych warunkach; jeśli decydują pamięć lub przepustowość, porównaj to samo obciążenie.

Przenośność również wymaga precyzyjnego porównania. Ogma oferuje przenośny plik wykonywalny dla Windows i AppImage dla Linuksa obok instalatorów, a archiwa projektów pozwalają przenosić dane z badania. Burp nie jest przypisany do jednego komputera: oferuje natywne instalatory z dołączonym środowiskiem Java i samodzielny JAR wymagający zgodnej instalacji Javy. Praktyczna różnica dotyczy formatu dystrybucji i konfiguracji środowiska wykonawczego, a nie tego, czy Burp można przenosić. Opcje uruchamiania Burp.

Przechwyć, zrozum i odtwórz ​

HTTP History w Ogma obsługuje HTTPQL, zapisane filtry, zaznaczanie wielu elementów i bezpośrednie przekazywanie do Replay, Automate lub aktywnego przepływu pracy. Szczegóły żądań są ładowane osobno od tabeli historii. Analiza uwzględniająca strukturę JSON, zaznaczanie pełnego URL, przewijanie nagłówków odpowiedzi i dane żądania dla każdej próby ułatwiają powtarzaną analizę bez utraty kontekstu testu.

Kolekcje Replay porządkują powiązane testy. Edycja strukturalna pomaga przy zwykłych żądaniach, natomiast tryby Raw i Hex zachowują bajty HTTP/1.x, w tym celowo niepoprawny sposób wyznaczania granic wiadomości. Wysyłanie dokładnych bajtów omija rozwijanie zmiennych, zastępowanie ciasteczek, przekierowania i Match & Replace, aby te udogodnienia nie naprawiły celowo niepoprawnego żądania testowego. Tryb surowego HTTP/1.x nie służy do edycji surowych ramek HTTP/2. Ogma Replay.

Burp zapewnia Proxy, Repeater, Inspector i konfigurowalne edytory wiadomości. Jego możliwości testowania HTTP/2 i sposób analizy żądań mają znaczenie, gdy zachowanie protokołu jest kluczowe dla zlecenia; nie zakładaj równoważności tylko dlatego, że oba produkty przechwytują ruch HTTP/2. Testowanie HTTP/2 w Burp.

Osobne narzędzie WebSocket Replay w Ogma zapisuje rozmowę, a nie tylko ostatnią odpowiedź. Możesz połączyć się, wysłać wiadomość uwierzytelniającą, sprawdzić potwierdzenia, zmodyfikować późniejszą wiadomość i zachować zapis. Zarządzana obsługa Socket.IO ogranicza się do obsługiwanego trybu Engine.IO 4 / Socket.IO 3-4; podpisane URL i wygasłe dane dostępowe nadal wymagają poprawnego uwierzytelnienia w aplikacji. Ogma WS Replay.

Automatyzacja bez przepisywania wtyczki ​

Ogma łączy tryby Sniper, Pitchfork i Cluster Bomb narzędzia Automate z wizualnymi przepływami pracy. Ekstraktory, reguły dopasowania i warunki zatrzymania pomagają przekształcić serię prób z ładunkami testowymi w eksperyment, który można przeanalizować. Współbieżność i zabezpieczenia po stronie celu nadal określają szybkość ataku; brak ograniczenia prędkości zależnego od płatnego planu nie gwarantuje przepustowości. Ogma Automate.

Pasywne przepływy pracy analizują ruch, aktywne wykonują jawnie wskazane działania, a przepływy konwersji przekształcają wartości. Dane testowe, zachowane dane wejściowe testów, dzienniki wykonania i opcjonalne rejestrowanie pozwalają rozwijać przepływ i używać go ponownie, zamiast diagnozować go wyłącznie na bieżącym ruchu. Definicje można współdzielić w obszarze roboczym lub ograniczyć do projektu.

Na przykład reguła Match & Replace może użyć HTTPQL do wybrania odpowiedzi JavaScript i przekazania całego ciała do przepływu konwersji. Aktywny przepływ może eksportować wybrane zasoby za pomocą metod SDK dla systemu plików i ścieżek. Codzienna logika przekształceń i eksportu pozostaje dzięki temu w aplikacji bez konieczności tworzenia nowego rozszerzenia do każdego zadania. Przepływy pracy Ogma, Match & Replace.

Model dostosowywania Burp jest inny: rozszerzenia korzystają z jego API, Bambdas dodają zachowania sterowane skryptami, a Professional obsługuje własne kontrole skanowania w Javie i BChecks. BChecks używają własnego języka, a nie Javy ani Groovy. Te mechanizmy służą różnym celom; definicje przepływów Ogma w JSON i wtyczki JavaScript nie są bezpośrednimi zamiennikami rozszerzeń Burp ani plików .bcheck. Własne kontrole skanowania PortSwigger.

Wnikliwość skanera i testy API ​

Obecny aktywny silnik Ogma obejmuje dziewięć kategorii: wstrzyknięcia SQL, odbite XSS, przechodzenie po katalogach (path traversal), wstrzyknięcia poleceń, SSTI, SSRF, otwarte przekierowania, XXE i niezabezpieczone przesyłanie plików. Analiza pasywna uzupełnia kontrole i dostarcza ustalenia oraz wyodrębnione punkty końcowe. Możesz przeprowadzać ukierunkowane testy zamiast rozpoczynać badanie całej witryny. Wynik nadal wymaga przeglądu: samo odbicie danych nie dowodzi XSS możliwego do wykorzystania, a sama powolna odpowiedź nie dowodzi wstrzyknięcia. Ogma Scanner.

Ogma importuje do Replay samodzielne dokumenty OpenAPI 3.x, kolekcje Postman, wyniki introspekcji GraphQL i WSDL. Importer generuje ciała żądań i wartości obsługiwanych parametrów, rozwiązuje wewnętrzne odwołania OpenAPI i zmienne serwera, przygotowuje obsługiwane szablony uwierzytelniania i zapisuje metadane punktów wstawiania z informacją o typie. Odwołania zewnętrzne nie są pobierane, a wygenerowane wartości nie są automatycznie poprawnymi danymi biznesowymi. Import definicji przygotowuje materiał do testów; nie dowodzi, że automatyczne testy zapewniają pełne pokrycie.

Burp Professional idzie dalej w udokumentowanym procesie skanowania na podstawie definicji: identyfikuje punkty końcowe, parametry i szczegóły uwierzytelniania, a następnie bada wynikowe punkty końcowe. Obsługiwane dane wejściowe obejmują OpenAPI, Postman, SOAP/WSDL i GraphQL, pod warunkiem spełnienia wymagań formatu. Porównuj ten pełny proces skanowania z generowaniem żądań i ukierunkowanymi kontrolami Ogma, zamiast utożsamiać zgodną listę formatów z równorzędnością skanerów. Skanowanie API w Burp.

Skaner Burp korzystający z przeglądarki wykonuje skrypty po stronie klienta podczas przeszukiwania i badania aplikacji. Obsługuje zapisane sekwencje logowania do obszarów wymagających uwierzytelnienia. Wbudowana przeglądarka, scenariusze logowania i aktywny skaner Ogma są przydatnymi elementami, ale sama ich obecność nie dowodzi takiego samego pokrycia przeszukiwania ani skuteczności wykrywania. Skanowanie z użyciem przeglądarki, zapisane logowania.

Automatyzacja przeglądarki, AI i MCP ​

Serwer MCP Ogma jest wbudowany w backend. Zewnętrzny agent może pracować z historią, Replay, ustaleniami, przepływami pracy, kartami przeglądarki i odpowiedziami WebSocket Replay. Migawki przeglądarki udostępniają odwołania do elementów; wypełnianie, klikanie, ukierunkowane migawki, aktualizacje zawierające tylko zmiany i opcjonalne oczekiwanie na wynik ograniczają potrzebę zgadywania selektorów lub wielokrotnego pobierania całej strony.

Scenariusze logowania mogą używać wielu alternatywnych selektorów, weryfikacji przez URL/DOM/ciasteczka/żądanie i ręcznych punktów kontrolnych MFA. Punkty kontrolne agenta i narzędzia wznawiania zachowują kontekst projektu podczas długich badań. Funkcje te wspierają testy nadzorowane przez człowieka; nie obiecują, że agent zrozumie model autoryzacji każdej aplikacji lub samodzielnie ukończy dowolny test penetracyjny. Przeglądarka Ogma.

Burp także ma MCP: PortSwigger publikuje rozszerzenie udostępniające narzędzia Burp klientom AI. Istotna różnica to integracja wbudowana w Ogma i oparta na rozszerzeniu w Burp, a nie „Ogma ma MCP, a Burp nie”. Natywne Burp AI to jeszcze inna, odrębna funkcja. Serwer MCP PortSwigger.

Rozpoznawanie zasobów, narzędzia specjalistyczne i dowody ​

Ogma zawiera wyszukiwanie zasobów, wyodrębnione punkty końcowe, widoki mapy witryny, testy Race z trybem HTTP/2, próby request smuggling, OAST, receptury dekodera, narzędzia porównawcze, analizę JWT i tokenów. Tester może przejść od interesującego zasobu do specjalistycznego testu bez wcześniejszego szukania wtyczki do każdego narzędzia. Narzędzia testowe Ogma.

Usługi nasłuchujące OAST obejmują HTTP, HTTPS, DNS i SMTP. Zdalne połączenia zwrotne wymagają osiągalnej domeny i konfiguracji sieci; lokalne usługi nasłuchujące nie są tym samym co gotowa publiczna usługa połączeń zwrotnych. Collaborator w Burp Professional oferuje własny proces i konfigurację testów poza głównym kanałem komunikacji. Ogma OAST, Burp Collaborator.

Ustalenia Ogma mogą wskazywać dowody i generować raporty HTML lub Markdown, z możliwością drukowania do PDF. Eksport historii obsługuje HAR i inne formaty w odpowiednich widokach, a archiwa projektów zachowują dane z badania. Ekosystem BApp i Montoya API w Burp pozostają ważne, jeśli zespół korzysta już z konkretnych rozszerzeń; oceń te zależności przed zmianą narzędzia. Eksport w Ogma, BApp Store.

Które narzędzie odpowiada potrzebom twojego badania? ​

Wybierz Ogma, gdy lekka codzienna analiza, szeroki zestaw narzędzi w pakiecie, wizualne przepływy pracy i zintegrowane narzędzia agentów oraz przeglądarki odpowiadają potrzebom badania. Ukierunkowane testy i dostęp do asystenta z własnym dostawcą nie wymagają płatnego planu Ogma.

Wybierz Burp Suite Professional, gdy decydują skaner korzystający z przeglądarki, własne kontrole skanowania, proces Collaborator lub istniejące integracje rozszerzeń. Wybierz Burp Community, gdy potrzebujesz jego narzędzi do testów ręcznych bez kupowania Professional. Do centralnie zarządzanego skanowania i orkiestracji CI oceń Burp Suite DAST osobno, zamiast zakładać, że to ten sam produkt co edycje desktopowe.

Ostatnia weryfikacja: 3 października 2026 r. Możliwości Ogma sprawdzono na podstawie aktualnego kodu aplikacji, a możliwości konkurentów na podstawie oficjalnych źródeł wskazanych powyżej.

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.

Rozmiar tekstu