---
url: https://blog.ogmabox.com/pt/ogma-vs-caido.md
description: >-
  Compare Ogma e Caido nos testes de segurança web do dia a dia, incluindo
  acesso gratuito, assistentes de IA, fluxos de trabalho, testes de API, análise
  de vulnerabilidades e integração com MCP.
---

# Ogma vs. Caido

Ogma e Caido compartilham uma abordagem de testes de segurança web centrada no tráfego: capturar uma requisição, entendê-la, alterá-la e acompanhar o resultado. Ambos usam Rust no backend e oferecem histórico HTTP, interceptação, reenvio e automação. A comparação útil não é qual ferramenta tem mais abas, mas o que você consegue fazer sem assinaturas, plugins ou configurações adicionais.

**O Ogma combina uma arquitetura leve com um amplo conjunto de ferramentas incluídas.** O aplicativo de desktop reúne testes manuais, fluxos de trabalho, análise de vulnerabilidades, descoberta, interação com o navegador e um servidor MCP integrado. Seu assistente de IA está disponível sem uma assinatura do Ogma. O Caido também destaca sua arquitetura leve em Rust; a distinção mais útil é quais ferramentas são integradas, quais exigem plugins e quais precisam de um plano pago.

## Visão geral

| Recurso | Ogma | Caido |
|---|---|---|
| Interceptação e reenvio básicos | Incluídos | Incluídos no Basic |
| Assistente de IA integrado | Incluído; configure seu próprio provedor | Não incluído no Basic; Assistant pago |
| Acesso a projetos e fluxos de trabalho | Sem cotas vinculadas a planos pagos | Basic: 2 projetos, 7 fluxos de trabalho |
| Filtragem HTTP | HTTPQL, filtros predefinidos e Search | HTTPQL, filtros predefinidos e Search |
| Testes baseados em payloads | Automate nativo | Automate nativo |
| Testes de WebSocket | Histórico, interceptação e WS Replay dedicado | Histórico e interceptação de WebSocket nativos |
| Automação de fluxos de trabalho | Grafos passivos, ativos e de conversão | Grafos de fluxo de trabalho nativos |
| Análise de vulnerabilidades | Motores passivo e ativo integrados | Plugin Scanner da comunidade |
| Descoberta de caminhos ocultos | Ferramenta dedicada de descoberta | Listas de palavras no Automate e rastreador da comunidade |
| Testes fora de banda | Serviços de escuta HTTP, HTTPS, DNS e SMTP integrados | Integrações da comunidade |
| Agentes externos de IA | Servidor MCP integrado | Servidor MCP da comunidade |
| Testes sensíveis à temporização | Ferramenta Race dedicada, com modo HTTP/2 | Replay Pipelines |

As informações sobre os planos do Caido vêm de sua [comparação de planos](https://www.caido.io/pricing/). Seu [mapeamento de ferramentas](https://docs.caido.io/burp-suite/core/tools) diferencia recursos nativos de extensões da comunidade, e sua [documentação de análise de vulnerabilidades](https://docs.caido.io/burp-suite/core/scans) descreve o plugin Scanner. A diferença está na integração e no acesso, não em uma incapacidade do Caido de executar essas tarefas.

## Acesso gratuito e assistente de IA

**O Caido Basic não inclui o Assistant integrado. O Ogma inclui a interface de seu assistente sem exigir um plano pago do Ogma.** O Caido documenta o acesso ao Assistant nas assinaturas Individual e Team; ele pode explicar o tráfego e ajudar com ideias de ataques e geração de provas de conceito. [Assistant do Caido](https://docs.caido.io/app/quickstart/assistant).

O assistente Ask Bob do Ogma acompanha a inspeção e a edição de requisições. A configuração de provedores inclui Anthropic, OpenAI, Google, OpenRouter e um endpoint personalizado compatível com OpenAI. Você escolhe o provedor e as credenciais, em vez de comprar um complemento de IA do Ogma.

Ter a integração incluída não significa inferência gratuita e ilimitada: um provedor de IA na nuvem pode cobrar pelo uso da API. Da mesma forma, conectar um cliente externo de IA por MCP envolve requisitos próprios de modelo e conta. A interceptação, o reenvio e os fluxos de trabalho comuns não exigem um provedor de IA.

Para quem está aprendendo testes de segurança ou trabalha de forma independente, isso permite que o assistente faça parte do mesmo espaço de trabalho que o scanner e as ferramentas de automação desde o início. Para uma equipe que já usa Caido, a oferta paga pode se adequar melhor aos acordos de compra e suporte existentes.

## Quando uma configuração enxuta começa a crescer

O Caido Basic limita projetos, fluxos de trabalho, plugins, filtros salvos e sessões simultâneas de pipelines; criar backups de projetos também exige um plano pago. Esses limites podem se tornar relevantes conforme você mantém mais alvos e rotinas de teste reutilizáveis. Os projetos de desktop, a biblioteca de fluxos de trabalho e os arquivos de projeto do Ogma não ficam restritos a uma categoria paga de recursos. [Limites dos planos do Caido](https://www.caido.io/pricing/).

Há também uma diferença entre ampliar um conjunto de ferramentas e reunir as ferramentas necessárias antes de testar. O Caido oferece um Scanner, um rastreador e integrações OAST da comunidade. O Ogma inclui no aplicativo análises direcionadas, descoberta de conteúdo e serviços de escuta para conexões de retorno. Se esses recursos fazem parte de suas avaliações rotineiras, ficam disponíveis sem que você precise primeiro escolher e configurar pacotes separados de plugins. Os plugins continuam úteis nos dois produtos para tarefas especializadas. [Opções de análise do Caido](https://docs.caido.io/burp-suite/core/scans), [mapeamento de ferramentas do Caido](https://docs.caido.io/burp-suite/core/tools).

Considere uma sequência comum: encontrar um endpoint de API, reenviar sua requisição, executar uma verificação específica, salvar evidências e preparar um relatório. O Ogma mantém essas etapas em um único espaço de trabalho. Isso é uma conveniência para quem quer ferramentas prontas para uso, não uma afirmação de que extensões são inerentemente piores ou de que toda verificação integrada tem a mesma profundidade do scanner do Burp.

## Testes diários: histórico, reenvio e tráfego em tempo real

O Ogma combina filtragem HTTPQL, filtros salvos, Search e uma tabela virtualizada de HTTP History. Inspecione dados de requisições e respostas, selecione entradas interessantes e envie-as diretamente ao Replay, ao Automate ou a um fluxo de trabalho ativo. Um fluxo pode processar recursos selecionados sem reescrever seus próprios filtros para cada alvo.

O Replay mantém coleções e tentativas individuais, incluindo a requisição enviada em cada tentativa. A edição estruturada facilita a inspeção de payloads; os modos Raw e Hex preservam os bytes de HTTP/1.x para testar requisições malformadas, em vez de corrigir silenciosamente a delimitação da mensagem. Esses modos de envio de bytes exatos ignoram intencionalmente as transformações normais das requisições. [Replay do Ogma](https://docs.ogmabox.com/pt/app/replay).

O Caido também registra tentativas de reenvio e integra variáveis de ambiente e marcadores de fluxos de trabalho à edição de requisições. São recursos relevantes, não substitutos de um scanner pago. [Replay do Caido](https://docs.caido.io/app/quickstart/replay), [fluxos de trabalho no Replay](https://docs.caido.io/app/guides/replay_workflows).

O Ogma acrescenta históricos separados de WebSocket e SSE, filtragem StreamQL e uma visualização dedicada de conversas no WebSocket Replay. Você pode reconectar, editar uma mensagem, enviá-la e inspecionar as respostas seguintes. O modo gerenciado de Socket.IO trata as trocas de controle compatíveis com Engine.IO 4 / Socket.IO 3-4; o modo bruto continua disponível para outros protocolos. Nenhum dos modos pode regenerar tokens assinados de uma aplicação nem contornar suas regras de autenticação. [WebSocket Replay do Ogma](https://docs.ogmabox.com/pt/app/ws-replay).

## Fluxos de trabalho que podem se tornar ferramentas reutilizáveis

Ambos os produtos oferecem automação visual de fluxos de trabalho. O Caido documenta conversões e ações em várias etapas, nós JavaScript e Shell e exemplos de renovação da autenticação. [Fluxos de trabalho do Caido](https://docs.caido.io/app/quickstart/workflows).

Os fluxos passivos do Ogma inspecionam o tráfego capturado, os ativos executam ações explícitas e os de conversão transformam valores. As definições são compartilhadas no espaço de trabalho por padrão, com uma opção para restringi-las a um projeto. Dados de teste HTTP permitem testar fluxos ativos e passivos; os de conversão têm sua própria entrada de teste. O registro de execuções e os logs podem ser ativados ao diagnosticar um problema e desativados no processamento de grandes volumes.

Um exemplo prático é exportar recursos JavaScript interessantes. O Match & Replace pode filtrar o tráfego com HTTPQL e passar o corpo completo da resposta para um fluxo de conversão. Um fluxo ativo pode salvar recursos por `sdk.fs.writeFile`, usar `sdk.fs.exists` para evitar sobrescritas e montar caminhos com `sdk.path.join`. Esses são métodos suportados pelo SDK, não uma promessa de que qualquer módulo do Node.js funciona sem alterações. [Fluxos de trabalho do Ogma](https://docs.ogmabox.com/pt/app/workflows), [Match & Replace](https://docs.ogmabox.com/pt/app/match-replace), [SDK do backend](https://docs.ogmabox.com/pt/plugins/backend-sdk).

## Análise, descoberta e cobertura de API

O Ogma inclui análise passiva e verificações ativas direcionadas. O motor ativo atual cobre injeção SQL, XSS refletido, travessia de diretórios, injeção de comandos, SSTI, SSRF, redirecionamento aberto, XXE e upload inseguro. Os achados remetem ao tráfego que os sustenta. As detecções ainda precisam ser validadas, principalmente os resultados baseados no tempo de resposta ou em dados refletidos na resposta; o nome de uma categoria não garante cobertura completa. [Scanner do Ogma](https://docs.ogmabox.com/pt/app/utilities/scanner).

O Scanner da comunidade do Caido oferece testes ativos e passivos e verificações personalizadas. É incorreto dizer que o Caido não tem capacidade de analisar vulnerabilidades; a diferença é que o Ogma inclui o motor no aplicativo, em vez de exigir esse plugin. [Análises do Caido](https://docs.caido.io/burp-suite/core/scans).

O importador de API do Ogma gera requisições do Replay a partir de documentos OpenAPI 3.x autocontidos, coleções do Postman, resultados de introspecção do GraphQL e WSDL. Ele processa exemplos de corpos de requisição ou valores derivados do esquema, parâmetros e modelos de autenticação compatíveis e metadados de pontos de inserção com informações de tipo. Há suporte a variáveis de servidor e referências internas do OpenAPI; referências externas não são buscadas. As requisições geradas ainda precisam de credenciais válidas e valores adequados à aplicação. [Importação de API no Ogma](https://docs.ogmabox.com/pt/app/replay#importing-api-definitions).

A ferramenta dedicada à descoberta de conteúdo e as visualizações de endpoints extraídos complementam o mapa do site. Isso é útil quando o tráfego capturado do navegador representa apenas parte da superfície de ataque: inspecione as rotas observadas, gere requisições a partir de uma definição e depois sonde caminhos com uma lista de palavras. Não é uma afirmação de que a descoberta pode deduzir todos os caminhos da lógica de negócio.

## Sessões do navegador e agentes externos

O Ogma integra seu navegador ao espaço de trabalho de desktop. Suas ferramentas MCP podem inspecionar elementos acessíveis da página, preencher vários campos, clicar, aguardar um resultado esperado e coletar instantâneos de escopo limitado ou atualizações apenas com as alterações. Os percursos de login oferecem etapas reutilizáveis, verificação por URL, DOM, cookies ou uma requisição e pontos de intervenção manual para MFA. Vários percursos identificados por papel de usuário ajudam a organizar testes baseados em identidade; as decisões de autorização ainda precisam de testes explícitos. [Navegador do Ogma](https://docs.ogmabox.com/pt/app/browser).

A integração MCP também abrange tráfego capturado, achados, Replay, fluxos de trabalho e transcrições de reenvio WebSocket. Pontos de controle, histórico de atividades e ferramentas de retomada ajudam um agente a recuperar o contexto do projeto depois de uma sessão longa ou da transferência do trabalho. Os agentes podem descobrir os contratos das interfaces relevantes, em vez de depender de uma lista estática de nomes de ferramentas.

O Caido tem um servidor MCP da comunidade documentado em seu próprio site, com acesso a tráfego, reenvio, achados, projetos e outras operações. O Caido diferencia explicitamente esse servidor de um servidor oficialmente afiliado. A diferença do Ogma é que o MCP faz parte de seu próprio backend. [Tutorial de MCP do Caido](https://docs.caido.io/app/tutorials/mcp).

## Testes especializados e relatórios

O Ogma inclui Race, receitas do Decoder, Comparer, ferramentas JWT, análise de tokens e OAST. Seus serviços de escuta para conexões de retorno precisam de um domínio acessível e de roteamento de rede adequado quando o alvo é remoto; iniciar um serviço local não o torna, por si só, acessível pela internet. [OAST do Ogma](https://docs.ogmabox.com/pt/app/utilities/oast).

Os Replay Pipelines do Caido oferecem execução sequencial, sincronização do último byte e ataques de pacote único em HTTP/2. Essa é uma opção nativa real para testar condições de corrida, não algo disponível apenas por plugins. [Replay Pipelines do Caido](https://docs.caido.io/app/guides/replay_test_race_conditions).

O Ogma mantém achados, notas, sessões de reenvio e tráfego capturado associados aos projetos. Exporte tráfego como HAR, JSON, CSV ou HTTP bruto conforme a visualização correspondente. Os achados permitem relatórios em HTML e Markdown, com a opção de imprimir em PDF, para preparar documentação legível para a entrega sem primeiro montar um processo externo de geração de relatórios. Os arquivos de projeto permitem mover dados entre instalações; os fluxos compartilhados no espaço de trabalho são exportados separadamente. [Exportações do Ogma](https://docs.ogmabox.com/pt/app/exports).

O Caido oferece Findings e exportações de tráfego nativos, mas sua documentação orienta o uso de ferramentas externas de relatórios ou integrações, em vez de geração integrada de relatórios HTML/XML formatados. Essa distinção importa quando a entrega é um relatório de avaliação legível, e não apenas um arquivo de tráfego. Os relatórios do Ogma não devem ser confundidos com o formato XML de relatórios de análise do Burp. [Relatórios no Caido](https://docs.caido.io/burp-suite/core/reporting).

## Desempenho e escolha da ferramenta

O Ogma usa um backend assíncrono em Rust, armazenamento de projetos em SQLite, Vue e uma aplicação de desktop baseada em Electron. A renderização virtualizada do tráfego e o carregamento de detalhes sob demanda buscam manter a inspeção de rotina ágil conforme o histórico cresce. Para quem trabalha em um notebook ou uma máquina virtual, evitar renderizações e carregamentos desnecessários de corpos de mensagem é uma prioridade de projeto relevante.

O Caido também se apresenta como uma alternativa leve ao Burp em Rust. Portanto, o desempenho é um objetivo de projeto compartilhado, não uma justificativa defensável para descrever o Caido como pesado. A distinção mais forte do Ogma aqui é a abrangência das ferramentas incluídas e a menor quantidade de restrições vinculadas a planos pagos. O Electron e o navegador integrado ainda consomem recursos, e uma classificação por velocidade ou memória exigiria testar o mesmo tráfego, as mesmas configurações, os mesmos plugins e o mesmo hardware. [Posicionamento da arquitetura do Caido](https://www.caido.io/compare/burpsuite/).

Escolha **Ogma** quando quiser um amplo conjunto de ferramentas incluídas, acesso ao assistente sem assinatura do Ogma, fluxos reutilizáveis, análise de vulnerabilidades integrada e integração própria com MCP e navegador.

Escolha **Caido** quando sua interface e seu ecossistema de plugins se encaixarem no seu trabalho, ou quando precisar das opções pagas de instância compartilhada e licenciamento. Seu núcleo gratuito continua sendo um ambiente capaz para testes manuais; o Assistant e os limites dos planos são as distinções a considerar. [Planos do Caido](https://www.caido.io/pricing/).

**Última revisão: 3 de outubro de 2026.** Os recursos do Ogma foram conferidos no código atual do aplicativo; os recursos dos concorrentes foram conferidos nas fontes oficiais vinculadas acima.
