---
url: https://blog.ogmabox.com/pt/ogma-vs-burp-suite.md
description: >-
  Compare Ogma com Burp Suite Community e Professional em testes manuais,
  análise de vulnerabilidades, cobertura de API, fluxos de trabalho, acesso a
  IA, MCP e uso cotidiano de recursos.
---

# Ogma vs. Burp Suite

O Burp Suite é um conjunto de ferramentas de testes de segurança web com longa trajetória. O Ogma foi projetado como uma alternativa leve para os testes do dia a dia, com um backend nativo em Rust, uma interface Vue e um espaço de trabalho de desktop integrado. O objetivo é manter a inspeção, o reenvio e a automação de tráfego responsivos, sem colocar uma grande plataforma de análise de vulnerabilidades no centro de toda avaliação.

Para quem faz testes em um notebook ou dentro de uma máquina virtual, o uso de recursos faz parte do trabalho: o proxy divide a máquina com navegadores, terminais e outras ferramentas de teste. A arquitetura do Ogma prioriza reduzir o trabalho desnecessário conforme o tráfego capturado cresce. A plataforma mais abrangente de análise do Burp envolve outras considerações de recursos e configuração, principalmente durante grandes análises ou sessões com muitas extensões.

A comparação precisa distinguir **Burp Suite Community**, **Burp Suite Professional** e **Burp Suite DAST**. O scanner e os recursos comerciais do Professional não devem ser atribuídos ao Community, e o modelo de implantação do DAST não deve ser tratado como o produto de desktop. O conjunto atual de ferramentas de desktop do Ogma é gratuito, incluindo a interface do assistente, os fluxos de trabalho, o scanner e a integração MCP.

## Visão geral

| Recurso | Ogma | Burp Suite Community | Burp Suite Professional |
|---|---|---|---|
| Acesso ao produto | Ferramentas de desktop gratuitas | Edição gratuita | Licença paga por usuário |
| Interceptação e reenvio HTTP | History, Intercept, Replay | Proxy e Repeater | Proxy e Repeater |
| Ataques baseados em payloads | Automate nativo | Intruder, com limites da edição | Intruder completo |
| Scanner de vulnerabilidades | Verificações passivas e ativas integradas | Sem Burp Scanner | Burp Scanner integrado |
| Suporte a definições de API | Geração de requisições no Replay a partir do esquema | Testes manuais e extensões | Análise de API orientada por definições |
| Automação visual | Fluxos passivos, ativos e de conversão | Extensões e scripts | Extensões, scripts e verificações de análise personalizadas |
| Assistente de IA integrado | Incluído; seu provedor | Sem Burp AI | Burp AI, com créditos de IA |
| Integração com agentes externos | Servidor MCP integrado | Extensão MCP, com ferramentas conforme a edição | Extensão MCP da PortSwigger |
| Interação com o navegador | Navegador integrado e controles MCP | Navegador do Burp | Navegador e análise com uso do navegador |
| Testes de WebSocket | WS Replay dedicado e transcrição | Proxy e Repeater | Proxy e Repeater |
| Testes fora de banda | Serviços de escuta integrados; configure o acesso pela rede | Ferramentas externas ou extensões | Burp Collaborator |
| Dados persistentes de avaliação | Projetos SQLite e arquivos de projeto | Projetos temporários | Projetos em disco e temporários |
| Ambiente de execução e gestão de recursos | Servidor Rust nativo; interface Vue virtualizada; aplicação Electron | Ambiente Java e alocação de memória configurável | Ambiente Java; ajustes de recursos para análises, extensões e projetos |

A PortSwigger documenta as edições em seu [guia de desktop](https://portswigger.net/burp/documentation/desktop), [guia de arquivos de projeto](https://portswigger.net/burp/documentation/desktop/projects) e [requisitos de análise de API](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs). Sua [extensão MCP](https://github.com/PortSwigger/mcp-server) exige instalação separada; o acesso às ferramentas subjacentes ainda depende da edição do Burp.

## O que você recebe sem assinatura

O Ogma inclui as ferramentas discutidas aqui sem uma assinatura do Ogma. Projetos, fluxos reutilizáveis, análises direcionadas, descoberta e a interface do assistente não são divididos em categorias gratuitas e pagas de recursos de desktop. Os limites normais de recursos continuam valendo; isso não significa armazenamento ilimitado nem execução sem limites.

O Burp Community fornece uma base útil para testes manuais. Não é apenas uma interface de treinamento: interceptação, Repeater e utilitários auxiliares podem ser usados em avaliações reais. O Professional acrescenta Burp Scanner e outros recursos comerciais. Escolha com base nas tarefas de que precisa, em vez de tratar a edição gratuita como inutilizável. [Edições do Burp](https://portswigger.net/burp).

Para IA, o Ogma permite configurar Anthropic, OpenAI, Google, OpenRouter ou um provedor personalizado compatível com OpenAI. Não existe uma compra separada de créditos de IA do Ogma, mas o provedor escolhido pode cobrar pela inferência. Os recursos integrados Burp AI e Burp AT da PortSwigger usam créditos de IA, e a compra desses créditos exige uma licença Professional. Isso é separado do uso de um modelo externo por uma extensão MCP. [Créditos do Burp AI](https://portswigger.net/burp/documentation/desktop/burp-ai/ai-credits).

## Um ambiente mais leve para os testes diários

Vale considerar os requisitos de recursos do Burp antes de escolher um ambiente cotidiano de testes. A PortSwigger atualmente indica **4 GB de RAM para tarefas básicas, 16 GB para uso geral e 32 GB para trabalho intensivo**. Essas são especificações da máquina, não uma afirmação de que o Burp sempre consome essa quantidade. Ainda assim, elas importam quando um navegador e uma máquina virtual de testes já disputam memória. [Requisitos de sistema do Burp](https://portswigger.net/burp/documentation/desktop/getting-started/system-requirements).

O Burp é um aplicativo Java. Sua orientação de desempenho descreve como equilibrar a alocação do heap com a memória disponível para outros aplicativos, desativar extensões que consomem muitos recursos e escolher entre projetos temporários e em disco. Projetos temporários mantêm os dados do projeto na memória; projetos em disco podem reduzir essa pressão. Essa é uma consideração prática de ajuste, não um motivo para desqualificar Java ou os recursos do Burp. [Orientações de desempenho do Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/performance).

O Ogma adota outra abordagem: seu motor de tráfego roda como um processo Rust nativo, os projetos usam SQLite e a tabela Vue do histórico renderiza um conjunto limitado de linhas, em vez da lista capturada inteira. Os detalhes das requisições são buscados quando inspecionados, em vez de anexados a cada linha de resumo. Essas escolhas se concentram no trabalho repetitivo de capturar, percorrer, filtrar e reenviar tráfego sem exigir configuração do heap da JVM.

A distinção é uma **arquitetura leve, não uma vitória universal em testes de desempenho**. A aplicação Electron do Ogma, o navegador integrado, as análises e os corpos de resposta armazenados ainda consomem recursos. Este artigo não se apoia em um teste de desempenho publicado de Ogma e Burp em condições equivalentes; compare a mesma carga de trabalho quando memória ou capacidade de processamento forem decisivas.

A portabilidade também merece uma comparação precisa. O Ogma distribui um executável portátil para Windows e uma AppImage para Linux, além de seus instaladores, e os arquivos de projeto permitem transferir dados de avaliação. O Burp não fica preso a um computador: oferece instaladores nativos com um ambiente Java incluído e um JAR independente que precisa de uma instalação Java compatível. A diferença prática é o formato de distribuição e a preparação do ambiente de execução, não se o Burp pode ser transportado. [Opções de inicialização do Burp](https://portswigger.net/burp/documentation/desktop/troubleshooting/launch-from-command-line).

## Capturar, entender e reproduzir

O HTTP History do Ogma oferece HTTPQL, filtros salvos, seleção múltipla e envio direto ao Replay, ao Automate ou a um fluxo ativo. Os detalhes das requisições são carregados separadamente da tabela de histórico. A inspeção adaptada a JSON, a seleção da URL completa, a rolagem dos cabeçalhos de resposta e os dados de requisição por tentativa permitem inspeções repetidas sem perder o contexto do teste.

As coleções do Replay organizam testes relacionados. A edição estruturada ajuda com requisições normais, enquanto os modos Raw e Hex preservam os bytes de HTTP/1.x, incluindo delimitação de mensagem intencionalmente malformada. Os envios de bytes exatos ignoram expansão de variáveis, substituição de cookies, redirecionamentos e Match & Replace para que essas conveniências não corrijam um teste que você queria enviar daquela forma. HTTP/1.x bruto não é um editor de quadros HTTP/2 brutos. [Replay do Ogma](https://docs.ogmabox.com/pt/app/replay).

O Burp oferece Proxy, Repeater, Inspector e editores de mensagens configuráveis. Suas opções de teste de HTTP/2 e seu fluxo de inspeção de requisições importam quando o comportamento do protocolo é central em uma avaliação; não presuma equivalência só porque os dois produtos podem capturar tráfego HTTP/2. [Testes de HTTP/2 no Burp](https://portswigger.net/burp/documentation/desktop/http2).

A ferramenta separada WebSocket Replay do Ogma registra uma conversa, e não apenas a última resposta. Você pode conectar, enviar uma mensagem de autenticação, inspecionar confirmações, modificar uma mensagem posterior e manter a transcrição. O suporte gerenciado a Socket.IO se limita ao modo compatível de Engine.IO 4 / Socket.IO 3-4; URLs assinadas e credenciais expiradas ainda exigem autenticação válida da aplicação. [WS Replay do Ogma](https://docs.ogmabox.com/pt/app/ws-replay).

## Automação sem reescrever um plugin

O Ogma combina os modos Sniper, Pitchfork e Cluster Bomb do Automate com fluxos visuais. Extratores, critérios de correspondência e condições de parada ajudam a transformar uma campanha de payloads em um experimento que pode ser revisado. A concorrência e as proteções do alvo ainda determinam a velocidade de um ataque; a ausência de limitação de velocidade vinculada a um plano pago não garante capacidade de processamento. [Automate do Ogma](https://docs.ogmabox.com/pt/app/automate).

Fluxos passivos inspecionam tráfego, ativos executam ações explícitas e os de conversão transformam valores. Dados de teste, entradas de teste preservadas, logs de execução e registro opcional permitem desenvolver e reutilizar um fluxo, em vez de depurá-lo apenas com tráfego em tempo real. As definições podem ser compartilhadas no espaço de trabalho ou restritas a um projeto.

Por exemplo, uma regra do Match & Replace pode usar HTTPQL para selecionar respostas JavaScript e passar o corpo completo para um fluxo de conversão. Um fluxo ativo pode exportar recursos selecionados usando os métodos do SDK para sistema de arquivos e caminhos. Isso coloca a lógica cotidiana de transformação e exportação no aplicativo sem precisar de uma nova extensão para cada tarefa. [Fluxos de trabalho do Ogma](https://docs.ogmabox.com/pt/app/workflows), [Match & Replace](https://docs.ogmabox.com/pt/app/match-replace).

O modelo de personalização do Burp é diferente: extensões usam sua API, Bambdas acrescenta comportamentos por scripts e o Professional oferece verificações de análise personalizadas em Java e BChecks. **BChecks usa sua própria linguagem, não Java nem Groovy.** Esses mecanismos têm finalidades diferentes; o JSON dos fluxos e os plugins JavaScript do Ogma não substituem diretamente extensões do Burp ou arquivos `.bcheck`. [Verificações de análise personalizadas da PortSwigger](https://portswigger.net/burp/documentation/desktop/extend-burp/custom-scan-checks/creating).

## Profundidade da análise e testes de API

O motor ativo atual do Ogma tem nove categorias: injeção SQL, XSS refletido, travessia de diretórios, injeção de comandos, SSTI, SSRF, redirecionamento aberto, XXE e upload inseguro. A análise passiva complementa essas verificações e alimenta os achados e endpoints extraídos. Você pode executar testes direcionados em vez de iniciar uma campanha em todo o site. Um resultado ainda precisa de revisão: a presença de dados refletidos na resposta, por si só, não demonstra XSS explorável, e uma resposta lenta sozinha não prova injeção. [Scanner do Ogma](https://docs.ogmabox.com/pt/app/utilities/scanner).

O Ogma importa documentos OpenAPI 3.x autocontidos, coleções do Postman, resultados de introspecção do GraphQL e WSDL para o Replay. O importador gera corpos e valores de parâmetros compatíveis, resolve referências internas e variáveis de servidor do OpenAPI, prepara modelos de autenticação compatíveis e registra metadados de pontos de inserção com informações de tipo. Referências externas não são buscadas, e os valores gerados não são automaticamente dados de negócio válidos. Importar uma definição prepara material de teste; não comprova cobertura automatizada exaustiva.

O Burp Professional vai além em seu fluxo documentado de análise orientada por definições: identifica endpoints, parâmetros e detalhes de autenticação e audita os endpoints resultantes. As entradas aceitas incluem OpenAPI, Postman, SOAP/WSDL e GraphQL, sujeitas a requisitos de formato. Compare esse fluxo de análise de ponta a ponta com a geração de requisições e as verificações direcionadas do Ogma, em vez de tratar listas iguais de formatos como paridade entre scanners. [Análise de API no Burp](https://portswigger.net/burp/documentation/scanner/api-scanning-reqs).

O scanner do Burp com uso do navegador executa scripts do lado do cliente durante o rastreamento e a auditoria. Ele aceita sequências de login gravadas para áreas autenticadas. O navegador integrado, os percursos de login e o scanner ativo do Ogma são componentes úteis, mas sua mera existência não estabelece cobertura de rastreamento ou taxas de detecção equivalentes. [Análise com uso do navegador](https://portswigger.net/burp/documentation/scanner/browser-powered-scanning), [logins gravados](https://portswigger.net/burp/documentation/scanner/authenticated-scanning/using-recorded-logins).

## Automação do navegador, IA e MCP

O servidor MCP do Ogma está integrado ao backend. Um agente externo pode trabalhar com histórico, Replay, achados, fluxos de trabalho, abas do navegador e respostas de reenvio WebSocket. Os instantâneos do navegador expõem referências aos elementos; preenchimento, cliques, instantâneos de partes específicas da página, atualizações apenas com as alterações e esperas opcionais pelo resultado reduzem a necessidade de adivinhar seletores ou solicitar repetidamente uma página completa.

Os percursos de login podem usar vários seletores candidatos, verificação por URL, DOM, cookies ou requisições e pontos de intervenção manual para MFA. Os pontos de controle do agente e as ferramentas de retomada mantêm o contexto do projeto em avaliações longas. Esses recursos apoiam testes supervisionados por pessoas; não prometem que um agente entenderá o modelo de autorização de toda aplicação ou concluirá qualquer teste de invasão de forma autônoma. [Navegador do Ogma](https://docs.ogmabox.com/pt/app/browser).

O Burp também tem MCP: a PortSwigger publica uma extensão que expõe ferramentas do Burp a clientes de IA. A distinção relevante é a integração incorporada do Ogma em comparação à integração por extensão do Burp, não “Ogma tem MCP e Burp não”. O Burp AI nativo é outro recurso separado. [Servidor MCP da PortSwigger](https://github.com/PortSwigger/mcp-server).

## Descoberta, ferramentas especializadas e evidências

O Ogma inclui descoberta de conteúdo, endpoints extraídos, visualizações do mapa do site, testes Race com modo HTTP/2, sondagens de HTTP request smuggling, OAST, receitas de decodificação, ferramentas de comparação, inspeção de JWT e análise de tokens. Você pode passar de um recurso interessante para um teste especializado sem primeiro encontrar um plugin para cada utilitário. [Utilitários de teste do Ogma](https://docs.ogmabox.com/pt/app/utilities/race-smuggling).

Seus serviços de escuta OAST cobrem HTTP, HTTPS, DNS e SMTP. Conexões de retorno remotas exigem um domínio acessível e configuração de rede; serviços de escuta locais não equivalem a um serviço público de retorno pronto para uso. O Collaborator do Burp Professional oferece seu próprio fluxo e configuração para testes fora de banda. [OAST do Ogma](https://docs.ogmabox.com/pt/app/utilities/oast), [Burp Collaborator](https://portswigger.net/burp/documentation/desktop/tools/collaborator).

Os achados do Ogma podem vincular evidências e gerar relatórios HTML ou Markdown, com a opção de imprimir em PDF. A exportação do histórico aceita HAR e outros formatos pelas visualizações correspondentes, enquanto os arquivos de projeto preservam os dados de avaliação. O ecossistema BApp do Burp e a API Montoya continuam importantes se sua equipe já depende de extensões específicas; avalie essas dependências antes de trocar de ferramenta. [Exportações do Ogma](https://docs.ogmabox.com/pt/app/exports), [BApp Store](https://portswigger.net/bappstore).

## Qual ferramenta se adequa à sua avaliação?

Escolha **Ogma** quando a inspeção diária com baixo consumo de recursos, um amplo conjunto de ferramentas incluídas, fluxos visuais e ferramentas integradas de agentes e navegador se adequarem à sua avaliação. Testes direcionados e acesso ao assistente com seu próprio provedor não exigem uma categoria paga do Ogma.

Escolha **Burp Suite Professional** quando seu scanner com uso do navegador, suas verificações de análise personalizadas, o fluxo do Collaborator ou as integrações existentes com extensões forem decisivos. Escolha **Burp Community** quando precisar das ferramentas manuais sem comprar o Professional. Para análise operada de forma centralizada e orquestração de CI, avalie **Burp Suite DAST** separadamente, em vez de presumir que é o mesmo produto que as edições de desktop.

**Última revisão: 3 de outubro de 2026.** Os recursos do Ogma foram conferidos no código atual do aplicativo; os recursos dos concorrentes foram conferidos nas fontes oficiais vinculadas acima.
