---
url: https://blog.ogmabox.com/pl/ogma-vs-burp-suite.md
description: >-
  Porównanie Ogma z Burp Suite Community i Professional pod kątem testów
  ręcznych, skanowania, obsługi API, przepływów pracy, dostępu do AI, MCP i
  codziennego zużycia zasobów.
---

# Ogma a Burp Suite

Burp Suite to od dawna obecny na rynku zestaw narzędzi do testowania bezpieczeństwa aplikacji webowych. Ogma powstała jako lekka alternatywa do codziennych testów, z natywnym backendem w Ruście, interfejsem Vue i zintegrowanym desktopowym obszarem roboczym. Celem jest zachowanie płynnej analizy ruchu, ponownego wysyłania i automatyzacji bez stawiania rozbudowanej platformy skanowania w centrum każdego badania.

Dla testerów pracujących na laptopie lub w VM zużycie zasobów jest częścią codziennej pracy: proxy współdzieli komputer z przeglądarkami, terminalami i innymi narzędziami testowymi. Architektura Ogma kładzie nacisk na ograniczanie zbędnej pracy wraz ze wzrostem ilości przechwyconego ruchu. Szersza platforma skanowania Burp wiąże się z innymi wymaganiami dotyczącymi zasobów i konfiguracji, szczególnie podczas dużych skanów lub sesji z wieloma rozszerzeniami.

Porównanie musi rozróżniać **Burp Suite Community**, **Burp Suite Professional** i **Burp Suite DAST**. Skanera i funkcji komercyjnych Professional nie należy przypisywać Community, a modelu wdrożenia DAST utożsamiać z produktem desktopowym. Obecny desktopowy zestaw Ogma jest bezpłatny, w tym interfejs asystenta, przepływy pracy, skaner i integracja MCP.

## W skrócie

| Możliwość | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| Dostęp do produktu | Bezpłatny zestaw desktopowy | Bezpłatna edycja | Płatna licencja na użytkownika |
| Przechwytywanie i ponowne wysyłanie HTTP | History, Intercept, Replay | Proxy i Repeater | Proxy i Repeater |
| Ataki z ładunkami testowymi | Wbudowany Automate | Intruder z ograniczeniami edycji | Pełny Intruder |
| Skaner podatności | Wbudowane kontrole pasywne i aktywne | Brak Burp Scanner | Zintegrowany Burp Scanner |
| Obsługa definicji API | Generowanie żądań w Replay z uwzględnieniem schematu | Testy ręczne i rozszerzenia | Skanowanie API na podstawie definicji |
| Automatyzacja wizualna | Przepływy pasywne, aktywne i konwersji | Rozszerzenia i skrypty | Rozszerzenia, skrypty, własne kontrole skanowania |
| Wbudowany asystent AI | W zestawie; własny dostawca | Brak Burp AI | Burp AI z kredytami AI |
| Integracja z zewnętrznymi agentami | Wbudowany serwer MCP | Rozszerzenie MCP, narzędzia zależne od edycji | Rozszerzenie MCP od PortSwigger |
| Obsługa przeglądarki | Wbudowana przeglądarka i sterowanie przez MCP | Przeglądarka Burp | Przeglądarka i skanowanie z jej użyciem |
| Testy WebSocket | Osobny WS Replay i zapis rozmowy | Proxy i Repeater | Proxy i Repeater |
| Testy poza głównym kanałem komunikacji | Wbudowane usługi nasłuchujące; wymagana konfiguracja osiągalności | Zewnętrzne narzędzia lub rozszerzenia | Burp Collaborator |
| Trwałe dane z badania | Projekty SQLite i archiwa projektów | Projekty tymczasowe | Projekty dyskowe i tymczasowe |
| Środowisko wykonawcze i zarządzanie zasobami | Natywny serwer Rust; zwirtualizowany interfejs Vue; powłoka Electron | Środowisko Java i konfigurowalny przydział pamięci | Środowisko Java; dostrajanie zasobów skanów, rozszerzeń i projektów |

PortSwigger opisuje edycje w [przewodniku desktopowym](https://portswigger.net/burp/documentation/desktop), [przewodniku po plikach projektów](https://portswigger.net/burp/documentation/desktop/projects) i [wymaganiach skanowania API](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs). [Rozszerzenie MCP](https://github.com/PortSwigger/mcp-server) instaluje się osobno; dostęp do podstawowych narzędzi nadal zależy od edycji Burp.

## Co otrzymujesz bez subskrypcji

Ogma udostępnia omawiane tu narzędzia bez subskrypcji Ogma. Projekty, przepływy pracy wielokrotnego użytku, skanowanie ukierunkowane, rozpoznawanie zasobów i interfejs asystenta nie są podzielone między bezpłatne i płatne pakiety funkcji desktopowych. Zwykłe ograniczenia zasobów nadal obowiązują; nie oznacza to nieograniczonej przestrzeni dyskowej ani wykonania bez limitów.

Burp Community zapewnia przydatną podstawę testów ręcznych. To nie tylko interfejs szkoleniowy: przechwytywanie, Repeater i narzędzia pomocnicze nadają się do rzeczywistych badań. Professional dodaje Burp Scanner i inne możliwości komercyjne. Wybieraj na podstawie potrzebnych zadań, zamiast uznawać bezpłatną edycję za bezużyteczną. [Edycje Burp](https://portswigger.net/burp).

W przypadku AI Ogma pozwala skonfigurować Anthropic, OpenAI, Google, OpenRouter lub własnego dostawcę zgodnego z OpenAI. Nie kupujesz osobnych kredytów AI do Ogma, ale wybrany dostawca może pobierać opłaty za korzystanie z modelu. Wbudowane Burp AI i Burp AT od PortSwigger korzystają z kredytów AI, a ich zakup wymaga licencji Professional. To odrębne rozwiązanie od korzystania z zewnętrznego modelu przez rozszerzenie MCP. [Kredyty Burp AI](https://portswigger.net/burp/documentation/desktop/burp-ai/ai-credits).

## Lżejsze środowisko do codziennych testów

Wymagania sprzętowe Burp warto rozważyć przed wyborem codziennego środowiska testowego. PortSwigger podaje obecnie **4 GB RAM do podstawowych zadań, 16 GB do ogólnego użytku i 32 GB do intensywnej pracy**. Są to parametry komputera, a nie stwierdzenie, że Burp zawsze zużywa tyle pamięci. Mimo to mają znaczenie, gdy przeglądarka i testowa VM już konkurują o pamięć. [Wymagania systemowe Burp](https://portswigger.net/burp/documentation/desktop/getting-started/system-requirements).

Burp jest aplikacją w Javie. Zalecenia wydajnościowe opisują dobór rozmiaru sterty z uwzględnieniem pamięci dostępnej dla innych aplikacji, wyłączanie zasobożernych rozszerzeń i wybór między projektami tymczasowymi a dyskowymi. Projekty tymczasowe przechowują dane w pamięci; projekty dyskowe mogą zmniejszyć tę presję. To praktyczna kwestia dostrajania, a nie powód, by odrzucać Javę czy możliwości Burp. [Zalecenia wydajnościowe Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/performance).

Ogma wybiera inne podejście: silnik przetwarzania ruchu działa jako natywny proces w Ruście, projekty korzystają z SQLite, a tabela historii w Vue renderuje ograniczony wycinek wierszy zamiast całej przechwyconej listy. Szczegóły żądań są pobierane podczas analizy, a nie dołączane do każdego wiersza podsumowania. Te decyzje ograniczają powtarzalną pracę przy przechwytywaniu, przewijaniu, filtrowaniu i ponownym wysyłaniu ruchu bez potrzeby konfigurowania sterty JVM.

Różnica polega na **lekkiej konstrukcji, a nie uniwersalnym zwycięstwie w testach wydajności**. Powłoka Electron, wbudowana przeglądarka, skany i zapisane ciała odpowiedzi Ogma nadal zużywają zasoby. Artykuł nie opiera się na opublikowanym porównaniu Ogma i Burp w identycznych warunkach; jeśli decydują pamięć lub przepustowość, porównaj to samo obciążenie.

Przenośność również wymaga precyzyjnego porównania. Ogma oferuje przenośny plik wykonywalny dla Windows i AppImage dla Linuksa obok instalatorów, a archiwa projektów pozwalają przenosić dane z badania. Burp nie jest przypisany do jednego komputera: oferuje natywne instalatory z dołączonym środowiskiem Java i samodzielny JAR wymagający zgodnej instalacji Javy. Praktyczna różnica dotyczy formatu dystrybucji i konfiguracji środowiska wykonawczego, a nie tego, czy Burp można przenosić. [Opcje uruchamiania Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/launch-from-command-line).

## Przechwyć, zrozum i odtwórz

HTTP History w Ogma obsługuje HTTPQL, zapisane filtry, zaznaczanie wielu elementów i bezpośrednie przekazywanie do Replay, Automate lub aktywnego przepływu pracy. Szczegóły żądań są ładowane osobno od tabeli historii. Analiza uwzględniająca strukturę JSON, zaznaczanie pełnego URL, przewijanie nagłówków odpowiedzi i dane żądania dla każdej próby ułatwiają powtarzaną analizę bez utraty kontekstu testu.

Kolekcje Replay porządkują powiązane testy. Edycja strukturalna pomaga przy zwykłych żądaniach, natomiast tryby Raw i Hex zachowują bajty HTTP/1.x, w tym celowo niepoprawny sposób wyznaczania granic wiadomości. Wysyłanie dokładnych bajtów omija rozwijanie zmiennych, zastępowanie ciasteczek, przekierowania i Match & Replace, aby te udogodnienia nie naprawiły celowo niepoprawnego żądania testowego. Tryb surowego HTTP/1.x nie służy do edycji surowych ramek HTTP/2. [Ogma Replay](https://docs.ogmabox.com/pl/app/replay).

Burp zapewnia Proxy, Repeater, Inspector i konfigurowalne edytory wiadomości. Jego możliwości testowania HTTP/2 i sposób analizy żądań mają znaczenie, gdy zachowanie protokołu jest kluczowe dla zlecenia; nie zakładaj równoważności tylko dlatego, że oba produkty przechwytują ruch HTTP/2. [Testowanie HTTP/2 w Burp](https://portswigger.net/burp/documentation/desktop/http2).

Osobne narzędzie WebSocket Replay w Ogma zapisuje rozmowę, a nie tylko ostatnią odpowiedź. Możesz połączyć się, wysłać wiadomość uwierzytelniającą, sprawdzić potwierdzenia, zmodyfikować późniejszą wiadomość i zachować zapis. Zarządzana obsługa Socket.IO ogranicza się do obsługiwanego trybu Engine.IO 4 / Socket.IO 3-4; podpisane URL i wygasłe dane dostępowe nadal wymagają poprawnego uwierzytelnienia w aplikacji. [Ogma WS Replay](https://docs.ogmabox.com/pl/app/ws-replay).

## Automatyzacja bez przepisywania wtyczki

Ogma łączy tryby Sniper, Pitchfork i Cluster Bomb narzędzia Automate z wizualnymi przepływami pracy. Ekstraktory, reguły dopasowania i warunki zatrzymania pomagają przekształcić serię prób z ładunkami testowymi w eksperyment, który można przeanalizować. Współbieżność i zabezpieczenia po stronie celu nadal określają szybkość ataku; brak ograniczenia prędkości zależnego od płatnego planu nie gwarantuje przepustowości. [Ogma Automate](https://docs.ogmabox.com/pl/app/automate).

Pasywne przepływy pracy analizują ruch, aktywne wykonują jawnie wskazane działania, a przepływy konwersji przekształcają wartości. Dane testowe, zachowane dane wejściowe testów, dzienniki wykonania i opcjonalne rejestrowanie pozwalają rozwijać przepływ i używać go ponownie, zamiast diagnozować go wyłącznie na bieżącym ruchu. Definicje można współdzielić w obszarze roboczym lub ograniczyć do projektu.

Na przykład reguła Match & Replace może użyć HTTPQL do wybrania odpowiedzi JavaScript i przekazania całego ciała do przepływu konwersji. Aktywny przepływ może eksportować wybrane zasoby za pomocą metod SDK dla systemu plików i ścieżek. Codzienna logika przekształceń i eksportu pozostaje dzięki temu w aplikacji bez konieczności tworzenia nowego rozszerzenia do każdego zadania. [Przepływy pracy Ogma](https://docs.ogmabox.com/pl/app/workflows), [Match & Replace](https://docs.ogmabox.com/pl/app/match-replace).

Model dostosowywania Burp jest inny: rozszerzenia korzystają z jego API, Bambdas dodają zachowania sterowane skryptami, a Professional obsługuje własne kontrole skanowania w Javie i BChecks. **BChecks używają własnego języka, a nie Javy ani Groovy.** Te mechanizmy służą różnym celom; definicje przepływów Ogma w JSON i wtyczki JavaScript nie są bezpośrednimi zamiennikami rozszerzeń Burp ani plików `.bcheck`. [Własne kontrole skanowania PortSwigger](https://portswigger.net/burp/documentation/desktop/extend-burp/custom-scan-checks/creating).

## Wnikliwość skanera i testy API

Obecny aktywny silnik Ogma obejmuje dziewięć kategorii: wstrzyknięcia SQL, odbite XSS, przechodzenie po katalogach (path traversal), wstrzyknięcia poleceń, SSTI, SSRF, otwarte przekierowania, XXE i niezabezpieczone przesyłanie plików. Analiza pasywna uzupełnia kontrole i dostarcza ustalenia oraz wyodrębnione punkty końcowe. Możesz przeprowadzać ukierunkowane testy zamiast rozpoczynać badanie całej witryny. Wynik nadal wymaga przeglądu: samo odbicie danych nie dowodzi XSS możliwego do wykorzystania, a sama powolna odpowiedź nie dowodzi wstrzyknięcia. [Ogma Scanner](https://docs.ogmabox.com/pl/app/utilities/scanner).

Ogma importuje do Replay samodzielne dokumenty OpenAPI 3.x, kolekcje Postman, wyniki introspekcji GraphQL i WSDL. Importer generuje ciała żądań i wartości obsługiwanych parametrów, rozwiązuje wewnętrzne odwołania OpenAPI i zmienne serwera, przygotowuje obsługiwane szablony uwierzytelniania i zapisuje metadane punktów wstawiania z informacją o typie. Odwołania zewnętrzne nie są pobierane, a wygenerowane wartości nie są automatycznie poprawnymi danymi biznesowymi. Import definicji przygotowuje materiał do testów; nie dowodzi, że automatyczne testy zapewniają pełne pokrycie.

Burp Professional idzie dalej w udokumentowanym procesie skanowania na podstawie definicji: identyfikuje punkty końcowe, parametry i szczegóły uwierzytelniania, a następnie bada wynikowe punkty końcowe. Obsługiwane dane wejściowe obejmują OpenAPI, Postman, SOAP/WSDL i GraphQL, pod warunkiem spełnienia wymagań formatu. Porównuj ten pełny proces skanowania z generowaniem żądań i ukierunkowanymi kontrolami Ogma, zamiast utożsamiać zgodną listę formatów z równorzędnością skanerów. [Skanowanie API w Burp](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs).

Skaner Burp korzystający z przeglądarki wykonuje skrypty po stronie klienta podczas przeszukiwania i badania aplikacji. Obsługuje zapisane sekwencje logowania do obszarów wymagających uwierzytelnienia. Wbudowana przeglądarka, scenariusze logowania i aktywny skaner Ogma są przydatnymi elementami, ale sama ich obecność nie dowodzi takiego samego pokrycia przeszukiwania ani skuteczności wykrywania. [Skanowanie z użyciem przeglądarki](https://portswigger.net/burp/documentation/scanner/browser-powered-scanning), [zapisane logowania](https://portswigger.net/burp/documentation/scanner/authenticated-scanning/using-recorded-logins).

## Automatyzacja przeglądarki, AI i MCP

Serwer MCP Ogma jest wbudowany w backend. Zewnętrzny agent może pracować z historią, Replay, ustaleniami, przepływami pracy, kartami przeglądarki i odpowiedziami WebSocket Replay. Migawki przeglądarki udostępniają odwołania do elementów; wypełnianie, klikanie, ukierunkowane migawki, aktualizacje zawierające tylko zmiany i opcjonalne oczekiwanie na wynik ograniczają potrzebę zgadywania selektorów lub wielokrotnego pobierania całej strony.

Scenariusze logowania mogą używać wielu alternatywnych selektorów, weryfikacji przez URL/DOM/ciasteczka/żądanie i ręcznych punktów kontrolnych MFA. Punkty kontrolne agenta i narzędzia wznawiania zachowują kontekst projektu podczas długich badań. Funkcje te wspierają testy nadzorowane przez człowieka; nie obiecują, że agent zrozumie model autoryzacji każdej aplikacji lub samodzielnie ukończy dowolny test penetracyjny. [Przeglądarka Ogma](https://docs.ogmabox.com/pl/app/browser).

Burp także ma MCP: PortSwigger publikuje rozszerzenie udostępniające narzędzia Burp klientom AI. Istotna różnica to integracja wbudowana w Ogma i oparta na rozszerzeniu w Burp, a nie „Ogma ma MCP, a Burp nie”. Natywne Burp AI to jeszcze inna, odrębna funkcja. [Serwer MCP PortSwigger](https://github.com/PortSwigger/mcp-server).

## Rozpoznawanie zasobów, narzędzia specjalistyczne i dowody

Ogma zawiera wyszukiwanie zasobów, wyodrębnione punkty końcowe, widoki mapy witryny, testy Race z trybem HTTP/2, próby request smuggling, OAST, receptury dekodera, narzędzia porównawcze, analizę JWT i tokenów. Tester może przejść od interesującego zasobu do specjalistycznego testu bez wcześniejszego szukania wtyczki do każdego narzędzia. [Narzędzia testowe Ogma](https://docs.ogmabox.com/pl/app/utilities/race-smuggling).

Usługi nasłuchujące OAST obejmują HTTP, HTTPS, DNS i SMTP. Zdalne połączenia zwrotne wymagają osiągalnej domeny i konfiguracji sieci; lokalne usługi nasłuchujące nie są tym samym co gotowa publiczna usługa połączeń zwrotnych. Collaborator w Burp Professional oferuje własny proces i konfigurację testów poza głównym kanałem komunikacji. [Ogma OAST](https://docs.ogmabox.com/pl/app/utilities/oast), [Burp Collaborator](https://portswigger.net/burp/documentation/desktop/tools/collaborator).

Ustalenia Ogma mogą wskazywać dowody i generować raporty HTML lub Markdown, z możliwością drukowania do PDF. Eksport historii obsługuje HAR i inne formaty w odpowiednich widokach, a archiwa projektów zachowują dane z badania. Ekosystem BApp i Montoya API w Burp pozostają ważne, jeśli zespół korzysta już z konkretnych rozszerzeń; oceń te zależności przed zmianą narzędzia. [Eksport w Ogma](https://docs.ogmabox.com/pl/app/exports), [BApp Store](https://portswigger.net/bappstore).

## Które narzędzie odpowiada potrzebom twojego badania?

Wybierz **Ogma**, gdy lekka codzienna analiza, szeroki zestaw narzędzi w pakiecie, wizualne przepływy pracy i zintegrowane narzędzia agentów oraz przeglądarki odpowiadają potrzebom badania. Ukierunkowane testy i dostęp do asystenta z własnym dostawcą nie wymagają płatnego planu Ogma.

Wybierz **Burp Suite Professional**, gdy decydują skaner korzystający z przeglądarki, własne kontrole skanowania, proces Collaborator lub istniejące integracje rozszerzeń. Wybierz **Burp Community**, gdy potrzebujesz jego narzędzi do testów ręcznych bez kupowania Professional. Do centralnie zarządzanego skanowania i orkiestracji CI oceń **Burp Suite DAST** osobno, zamiast zakładać, że to ten sam produkt co edycje desktopowe.

**Ostatnia weryfikacja: 3 października 2026 r.** Możliwości Ogma sprawdzono na podstawie aktualnego kodu aplikacji, a możliwości konkurentów na podstawie oficjalnych źródeł wskazanych powyżej.
