Ogma a Caido
Ogma i Caido opierają testowanie bezpieczeństwa aplikacji webowych na analizie ruchu: przechwyć żądanie, zrozum je, zmodyfikuj i sprawdź wynik. Oba narzędzia używają Rusta w backendzie i zapewniają historię HTTP, przechwytywanie, ponowne wysyłanie oraz automatyzację. Warto porównać nie liczbę kart, lecz to, co można zrobić bez dodatkowych subskrypcji, wtyczek czy konfiguracji.
Ogma łączy lekką konstrukcję z szerokim zestawem dostępnych od razu narzędzi. Aplikacja desktopowa skupia w jednym miejscu testy ręczne, przepływy pracy, skanowanie, rozpoznawanie zasobów, obsługę przeglądarki i wbudowany serwer MCP. Jej asystent AI jest dostępny bez subskrypcji Ogma. Caido również podkreśla lekką architekturę opartą na Ruście; bardziej przydatne jest rozróżnienie, które narzędzia są wbudowane, które wymagają wtyczek, a które płatnego planu.
W skrócie
| Możliwość | Ogma | Caido |
|---|---|---|
| Podstawowe przechwytywanie i ponowne wysyłanie | W zestawie | W planie Basic |
| Wbudowany asystent AI | W zestawie; skonfiguruj własnego dostawcę | Niedostępny w Basic; płatny Assistant |
| Dostęp do projektów i przepływów pracy | Bez limitów zależnych od płatnego planu | Basic: 2 projekty, 7 przepływów pracy |
| Filtrowanie HTTP | HTTPQL, ustawienia wstępne i Search | HTTPQL, ustawienia wstępne i Search |
| Testy z ładunkami testowymi | Wbudowany Automate | Wbudowany Automate |
| Testy WebSocket | Historia, przechwytywanie, osobny WS Replay | Wbudowana historia i przechwytywanie WebSocket |
| Automatyzacja przepływów pracy | Grafy pasywne, aktywne i konwersji | Wbudowane grafy przepływów pracy |
| Skanowanie podatności | Wbudowane silniki pasywny i aktywny | Społecznościowa wtyczka Scanner |
| Wykrywanie ukrytych ścieżek | Osobne narzędzie do rozpoznawania zasobów | Listy słów w Automate i społecznościowy crawler |
| Testy poza głównym kanałem komunikacji | Wbudowane usługi nasłuchujące HTTP, HTTPS, DNS i SMTP | Integracje społecznościowe |
| Zewnętrzni agenci AI | Wbudowany serwer MCP | Społecznościowy serwer MCP |
| Testy wymagające precyzyjnego czasowania | Osobne narzędzie Race, w tym tryb HTTP/2 | Replay Pipelines |
Informacje o planach Caido pochodzą z porównania planów. Zestawienie narzędzi rozróżnia funkcje wbudowane i rozszerzenia społecznościowe, a dokumentacja skanowania opisuje wtyczkę Scanner. Różnica dotyczy integracji i dostępu, a nie tego, że Caido nie potrafi wykonać tych zadań.
Bezpłatny dostęp i asystent AI
Caido Basic nie zawiera wbudowanego Assistant. Ogma udostępnia interfejs swojego asystenta bez płatnego planu Ogma. Caido dokumentuje dostęp do Assistant w subskrypcjach Individual i Team; może on objaśniać ruch oraz pomagać w opracowywaniu pomysłów na ataki i przykładów potwierdzających możliwość wykorzystania podatności. Caido Assistant.
Asystent Ask Bob w Ogma wspiera analizę i edycję żądań. Można skonfigurować Anthropic, OpenAI, Google, OpenRouter oraz własny punkt końcowy zgodny z OpenAI. Wybierasz dostawcę i dane dostępowe zamiast kupować dodatek AI do Ogma.
Wbudowana integracja nie oznacza nieograniczonego, bezpłatnego korzystania z modelu: dostawca usługi hostowanej może naliczać opłaty za używanie API. Podobnie podłączenie zewnętrznego klienta AI przez MCP wiąże się z odrębnymi wymaganiami dotyczącymi modelu i konta. Zwykłe przechwytywanie, ponowne wysyłanie i przepływy pracy nie wymagają dostawcy AI.
Dla osoby uczącej się testowania bezpieczeństwa lub pracującej samodzielnie oznacza to, że asystent od początku może działać w tym samym obszarze roboczym co skaner i narzędzia automatyzacji. Zespołowi już korzystającemu z Caido jego płatna oferta może lepiej odpowiadać ze względu na istniejące zasady zakupów i wsparcia.
Gdy niewielkie środowisko zaczyna się rozrastać
Caido Basic ogranicza liczbę projektów, przepływów pracy, wtyczek, zapisanych filtrów i jednoczesnych sesji pipeline; tworzenie kopii zapasowych projektów także wymaga płatnego planu. Te ograniczenia mogą nabrać znaczenia, gdy przechowujesz więcej celów i procedur testowych wielokrotnego użytku. Projekty desktopowe, biblioteka przepływów pracy i archiwa projektów Ogma nie są uzależnione od płatnego pakietu funkcji. Limity planów Caido.
Jest też różnica między rozbudowywaniem zestawu narzędzi a kompletowaniem potrzebnych elementów jeszcze przed rozpoczęciem testów. Caido oferuje społecznościowy Scanner, crawler i integracje OAST. Ogma zawiera w aplikacji skanowanie ukierunkowane, wyszukiwanie zasobów i usługi nasłuchujące na połączenia zwrotne. Jeśli są one stałą częścią badania, można z nich korzystać bez wcześniejszego wyboru i konfigurowania osobnych pakietów wtyczek. W obu produktach wtyczki nadal przydają się do specjalistycznych zadań. Możliwości skanowania w Caido, zestawienie narzędzi Caido.
Rozważ zwykłą sekwencję działań: znajdź punkt końcowy API, ponownie wyślij żądanie, przeprowadź ukierunkowaną kontrolę, zachowaj dowody i przygotuj raport. Ogma pozwala wykonać te kroki w jednym obszarze roboczym. To wygoda dla testera, który chce gotowego zestawu narzędzi, a nie twierdzenie, że rozszerzenia są z zasady gorsze lub że każda wbudowana kontrola dorównuje wnikliwością skanerowi Burp.
Codzienne testy: historia, ponowne wysyłanie i bieżący ruch
Ogma łączy filtrowanie HTTPQL, zapisane filtry, Search i zwirtualizowaną tabelę HTTP History. Analizuj dane żądań i odpowiedzi, wybieraj interesujące wpisy i przekazuj je bezpośrednio do Replay, Automate lub aktywnego przepływu pracy. Przepływ może przetwarzać wybrane zasoby bez przepisywania własnych filtrów dla każdego celu.
Replay przechowuje kolekcje i poszczególne próby, w tym żądanie wysłane w każdej próbie. Edycja strukturalna ułatwia analizę ładunków testowych; tryby Raw i Hex zachowują bajty HTTP/1.x na potrzeby testowania niepoprawnych żądań, zamiast po cichu naprawiać sposób wyznaczania granic wiadomości. Te tryby wysyłają bajty bez zmian i celowo omijają zwykłe przekształcenia żądań. Ogma Replay.
Caido także zapisuje próby ponownego wysyłania i integruje zmienne środowiskowe oraz znaczniki przepływów pracy z edycją żądań. To istotne możliwości, a nie zamienniki płatnego skanera. Caido Replay, przepływy pracy w Replay.
Ogma dodaje osobne historie WebSocket i SSE, filtrowanie StreamQL oraz dedykowany widok rozmowy w WebSocket Replay. Możesz ponownie się połączyć, zmodyfikować wiadomość, wysłać ją i przeanalizować kolejne odpowiedzi. Zarządzany tryb Socket.IO realizuje obsługiwane mechanizmy wymiany komunikatów sterujących Engine.IO 4 / Socket.IO 3-4; dla innych protokołów pozostaje tryb surowy. Żaden z tych trybów nie potrafi odtworzyć podpisanych tokenów aplikacji ani obejść jej zasad uwierzytelniania. Ogma WebSocket Replay.
Przepływy pracy jako narzędzia wielokrotnego użytku
Oba produkty oferują wizualną automatyzację przepływów pracy. Caido dokumentuje wieloetapowe konwersje i działania, węzły JavaScript i Shell oraz przykłady odświeżania uwierzytelniania. Caido Workflows.
Pasywne przepływy pracy Ogma analizują przechwycony ruch, aktywne wykonują jawnie wskazane działania, a przepływy konwersji przekształcają wartości. Definicje są domyślnie współdzielone w obszarze roboczym, z możliwością ograniczenia do konkretnego projektu. Dane testowe HTTP pozwalają testować przepływy aktywne i pasywne; przepływy konwersji mają własne dane wejściowe testu. Rejestrowanie uruchomień i dzienniki można włączać podczas diagnozowania problemu, a wyłączać przy przetwarzaniu dużych ilości danych.
Praktyczny przykład to eksport interesujących zasobów JavaScript. Match & Replace może filtrować ruch za pomocą HTTPQL i przekazywać całe ciało odpowiedzi do przepływu konwersji. Aktywny przepływ może zapisywać zasoby przez sdk.fs.writeFile, używać sdk.fs.exists, aby uniknąć nadpisania, i budować ścieżki za pomocą sdk.path.join. To obsługiwane metody SDK, a nie obietnica, że każdy moduł Node.js zadziała bez zmian. Przepływy pracy Ogma, Match & Replace, SDK backendu.
Skanowanie, rozpoznawanie zasobów i obsługa API
Ogma zawiera analizę pasywną i ukierunkowane kontrole aktywne. Obecny silnik aktywny obejmuje wstrzyknięcia SQL, odbite XSS, przechodzenie po katalogach (path traversal), wstrzyknięcia poleceń, SSTI, SSRF, otwarte przekierowania, XXE i niezabezpieczone przesyłanie plików. Ustalenia odsyłają do potwierdzającego je ruchu. Wyniki wykrywania nadal trzeba weryfikować, zwłaszcza te oparte na czasie odpowiedzi lub odbiciu danych; nazwa kategorii nie gwarantuje pełnego pokrycia. Ogma Scanner.
Społecznościowy Scanner dla Caido obsługuje testy aktywne i pasywne oraz własne kontrole. Stwierdzenie, że Caido nie ma możliwości skanowania, jest nieprawdziwe; różnica polega na tym, że Ogma zawiera silnik w aplikacji zamiast wymagać tej wtyczki. Skanowanie w Caido.
Importer API w Ogma generuje żądania Replay z samodzielnych dokumentów OpenAPI 3.x, kolekcji Postman, wyników introspekcji GraphQL i WSDL. Obsługuje przykłady ciała żądania lub wartości wyprowadzone ze schematu, obsługiwane parametry i szablony uwierzytelniania oraz metadane punktów wstawiania z informacją o typie. Obsługiwane są zmienne serwera OpenAPI i odwołania wewnętrzne; odwołania zewnętrzne nie są pobierane. Wygenerowane żądania nadal wymagają poprawnych danych dostępowych i sensownych wartości właściwych dla aplikacji. Import API w Ogma.
Osobne narzędzie do wyszukiwania zasobów i widoki wyodrębnionych punktów końcowych uzupełniają mapę witryny. Przydaje się to, gdy przechwycony ruch przeglądarki ujawnia tylko część powierzchni ataku: przeanalizuj zaobserwowane trasy, wygeneruj żądania z definicji, a następnie sprawdź ścieżki za pomocą listy słów. Nie oznacza to, że rozpoznawanie potrafi wywnioskować każdą ścieżkę logiki biznesowej.
Sesje przeglądarki i zewnętrzni agenci
Ogma osadza przeglądarkę w desktopowym obszarze roboczym. Narzędzia MCP mogą analizować dostępne elementy strony, wypełniać wiele pól, klikać, czekać na oczekiwany wynik i pobierać migawki o ograniczonym zakresie lub aktualizacje zawierające tylko zmiany. Scenariusze logowania zapewniają kroki wielokrotnego użytku, weryfikację przez URL, DOM, ciasteczka lub żądanie oraz ręczne punkty kontrolne MFA. Wiele scenariuszy oznaczonych rolami pomaga organizować testy zależne od tożsamości; decyzje o przyznaniu dostępu nadal wymagają jawnych testów. Przeglądarka Ogma.
Integracja MCP obejmuje także przechwycony ruch, ustalenia, Replay, przepływy pracy i zapisy rozmów WebSocket Replay. Punkty kontrolne, historia aktywności i narzędzia wznawiania pomagają agentowi odzyskać kontekst projektu po długiej sesji lub przekazaniu pracy. Agenci mogą poznawać odpowiednie kontrakty interfejsów zamiast polegać na statycznej liście nazw narzędzi.
Caido opisuje na własnej stronie społecznościowy serwer MCP, który udostępnia ruch, ponowne wysyłanie, ustalenia, projekty i inne operacje. Caido wyraźnie odróżnia go od serwera oficjalnie powiązanego z firmą. W przypadku Ogma różnica polega na tym, że MCP jest częścią własnego backendu. Poradnik MCP dla Caido.
Testy specjalistyczne i raportowanie
Ogma zawiera Race, receptury Decoder, Comparer, narzędzia JWT, analizę tokenów i OAST. Przy zdalnym celu usługi nasłuchujące na połączenia zwrotne potrzebują osiągalnej domeny i właściwego routingu sieciowego; samo uruchomienie lokalnej usługi nie udostępnia jej w internecie. Ogma OAST.
Replay Pipelines w Caido obsługuje wykonanie sekwencyjne, synchronizację ostatniego bajtu i jednopakietowe ataki HTTP/2. To rzeczywista, wbudowana możliwość testowania wyścigów, a nie funkcja dostępna wyłącznie przez wtyczki. Caido Replay Pipelines.
Ogma wiąże ustalenia, notatki, sesje ponownego wysyłania i przechwycony ruch z projektami. W zależności od widoku możesz eksportować ruch jako HAR, JSON, CSV lub surowe HTTP. Ustalenia obsługują raporty HTML i Markdown oraz drukowanie do PDF, dzięki czemu tester może przygotować czytelny materiał do przekazania bez wcześniejszego tworzenia zewnętrznego procesu raportowania. Archiwa projektów pozwalają przenosić dane między instalacjami; przepływy pracy współdzielone w obszarze roboczym są eksportowane osobno. Eksport w Ogma.
Caido zapewnia wbudowane Findings i eksport ruchu, ale dokumentacja kieruje do zewnętrznych narzędzi raportowych lub integracji zamiast do wbudowanego generowania sformatowanych raportów HTML/XML. To ważne rozróżnienie, gdy wynikiem ma być czytelny raport z badania, a nie tylko archiwum ruchu. Raportowania Ogma nie należy mylić z formatem XML raportów skanowania Burp. Raportowanie w Caido.
Wydajność i właściwy wybór
Ogma używa asynchronicznego backendu w Ruście, SQLite do przechowywania projektów, Vue i desktopowej powłoki Electron. Zwirtualizowane wyświetlanie ruchu i ładowanie szczegółów na żądanie mają utrzymywać płynność zwykłej analizy wraz ze wzrostem historii. Przy pracy na laptopie lub w VM unikanie zbędnego renderowania i ładowania ciał wiadomości jest istotnym założeniem projektowym.
Caido także przedstawia się jako lekka, oparta na Ruście alternatywa dla Burp. Wydajność jest zatem wspólnym celem projektowym, a nie uzasadnieniem dla nazywania Caido ciężkim narzędziem. Ogma wyróżnia się tutaj przede wszystkim szerokim zestawem dołączonych narzędzi i mniejszą liczbą ograniczeń zależnych od płatnego planu. Electron i wbudowana przeglądarka nadal zużywają zasoby, a porównanie szybkości lub zużycia pamięci wymagałoby testów z tym samym ruchem, ustawieniami, wtyczkami i sprzętem. Jak Caido przedstawia swoją architekturę.
Wybierz Ogma, gdy chcesz szerokiego zestawu narzędzi w pakiecie, dostępu do asystenta bez subskrypcji Ogma, przepływów pracy wielokrotnego użytku, wbudowanego skanowania i integracji MCP oraz przeglądarki zapewnianej przez twórców produktu.
Wybierz Caido, gdy jego interfejs i ekosystem wtyczek pasują do twojego sposobu pracy albo potrzebujesz płatnych opcji współdzielonej instancji i licencjonowania. Bezpłatna wersja nadal zapewnia sprawne środowisko do testów ręcznych; różnice warte rozważenia to Assistant i limity planów. Plany Caido.
Ostatnia weryfikacja: 3 października 2026 r. Możliwości Ogma sprawdzono na podstawie aktualnego kodu aplikacji, a możliwości konkurentów na podstawie oficjalnych źródeł wskazanych powyżej.