Перейти к содержимому
Размер текста
Все статьиЧтение: 10 мин

Ogma и Burp Suite ​

Burp Suite давно используется как набор инструментов тестирования безопасности веб-приложений. Ogma создана как лёгкая альтернатива для повседневной работы: нативная серверная часть на Rust, интерфейс Vue и единое настольное рабочее пространство. Цель: обеспечить быструю реакцию при просмотре трафика, повторной отправке и автоматизации, не ставя большой комплекс сканирования в центр каждой оценки безопасности.

При работе на ноутбуке или в виртуальной машине расход ресурсов влияет на процесс: прокси использует ресурсы компьютера наряду с браузерами, терминалами и другими инструментами тестирования. Архитектура Ogma нацелена на сокращение лишней работы по мере роста захваченного трафика. Более широкая платформа сканирования Burp требует другого подхода к ресурсам и настройке, особенно при масштабных сканированиях или сеансах с множеством расширений.

При сравнении нужно различать Burp Suite Community, Burp Suite Professional и Burp Suite DAST. Сканер и коммерческие возможности Professional нельзя приписывать Community, а модель развёртывания DAST нельзя считать моделью настольного продукта. Текущий настольный набор Ogma бесплатен, включая интерфейс ассистента, сценарии, сканер и интеграцию MCP.

Краткое сравнение ​

ВозможностьOgmaBurp Suite CommunityBurp Suite Professional
Доступ к продуктуБесплатный настольный наборБесплатная редакцияПлатная лицензия на пользователя
Перехват и повторная отправка HTTPHistory, Intercept, ReplayProxy и RepeaterProxy и Repeater
Атаки с наборами полезных нагрузокВстроенный AutomateIntruder с ограничениями редакцииПолный Intruder
Сканер уязвимостейВстроенные пассивные и активные проверкиНет Burp ScannerИнтегрированный Burp Scanner
Поддержка определений APIГенерация запросов в Replay с учётом схемыРучное тестирование и расширенияСканирование API по определениям
Визуальная автоматизацияПассивные, активные и преобразующие сценарииРасширения и скриптыРасширения, скрипты, собственные проверки сканера
Встроенный ИИ-ассистентВключён; ваш провайдерНет Burp AIBurp AI с ИИ-кредитами
Интеграция внешних агентовВстроенный сервер MCPРасширение MCP; набор инструментов зависит от редакцииРасширение MCP от PortSwigger
Работа с браузеромВстроенный браузер и управление через MCPБраузер BurpБраузер и сканирование с его использованием
Тестирование WebSocketОтдельный WS Replay и запись диалогаProxy и RepeaterProxy и Repeater
Тестирование по внешнему каналуВстроенные обработчики; доступность настраиваетсяВнешние инструменты или расширенияBurp Collaborator
Постоянное хранение данных оценкиПроекты SQLite и архивы проектовВременные проектыДисковые и временные проекты
Среда выполнения и управление ресурсамиНативный сервер на Rust; виртуализированный интерфейс Vue; оболочка ElectronJava и настраиваемое выделение памятиJava; настройка ресурсов сканирования, расширений и проектов

PortSwigger описывает редакции в руководстве по настольному продукту, руководстве по файлам проектов и требованиях к сканированию API. Его расширение MCP устанавливается отдельно; доступ к лежащим в его основе инструментам по-прежнему зависит от редакции Burp.

Что доступно без подписки ​

Ogma предоставляет описанные здесь инструменты без подписки на Ogma. Проекты, повторно используемые сценарии, направленное сканирование, поиск ресурсов и интерфейс ассистента не разделены на бесплатные и платные возможности настольного приложения. Обычные ограничения ресурсов сохраняются; это не означает неограниченное хранилище или выполнение без ограничений.

Burp Community даёт полезную основу для ручного тестирования. Это не просто учебный интерфейс: перехват, Repeater и вспомогательные утилиты пригодны для реальных оценок безопасности. Professional добавляет Burp Scanner и другие коммерческие возможности. Выбирайте по нужным задачам, а не исходя из представления, что бесплатная редакция непригодна. Редакции Burp.

Для ИИ Ogma позволяет настроить Anthropic, OpenAI, Google, OpenRouter или собственного совместимого с OpenAI провайдера. Отдельно покупать ИИ-кредиты Ogma не нужно, но выбранный провайдер может взимать плату за генерацию. Встроенные Burp AI и Burp AT от PortSwigger используют ИИ-кредиты, для покупки которых нужна лицензия Professional. Это отдельный механизм, не равнозначный использованию внешней модели через расширение MCP. ИИ-кредиты Burp.

Более лёгкая среда для повседневной работы ​

При выборе ежедневной среды тестирования стоит учитывать требования Burp к ресурсам. Сейчас PortSwigger указывает 4 ГБ ОЗУ для базовых задач, 16 ГБ для обычного использования и 32 ГБ для интенсивной работы. Это характеристики компьютера, а не утверждение, что Burp всегда потребляет столько памяти. Тем не менее они важны, когда браузер и тестовая виртуальная машина уже конкурируют за память. Системные требования Burp.

Burp является Java-приложением. Его рекомендации по производительности описывают баланс между выделением памяти в куче и памятью для других приложений, отключение ресурсоёмких расширений и выбор между временными и дисковыми проектами. Временные проекты хранят данные в памяти; дисковые могут снизить эту нагрузку. Это практический вопрос настройки, а не повод отвергать Java или возможности Burp. Рекомендации Burp по производительности.

Ogma использует другой подход: движок трафика работает как нативный процесс Rust, проекты используют SQLite, а таблица истории Vue отображает ограниченное окно строк вместо всего захваченного списка. Подробности запроса загружаются при просмотре, а не прикрепляются к каждой сводной строке. Эти решения направлены на повседневные операции захвата, прокрутки, фильтрации и повторной отправки трафика без настройки кучи JVM.

Разница заключается в лёгкой архитектуре, а не в гарантированной победе в любых тестах производительности. Оболочка Electron, встроенный браузер, сканирования и сохранённые тела ответов Ogma всё равно потребляют ресурсы. Статья не опирается на опубликованный тест Ogma и Burp в одинаковых условиях; если память или пропускная способность решают выбор, сравнивайте одинаковую нагрузку.

Переносимость тоже нужно сравнивать точно. Помимо установщиков Ogma предлагает переносимый исполняемый файл Windows и Linux AppImage; архивы проектов позволяют переносить данные оценки безопасности. Burp не привязан к одному компьютеру: есть нативные установщики со встроенной средой Java и отдельный JAR, которому нужна совместимая установка Java. Практическая разница в формате распространения и настройке среды выполнения, а не в возможности переносить Burp. Варианты запуска Burp.

Перехватить, понять и воспроизвести ​

HTTP History в Ogma поддерживает HTTPQL, сохранённые фильтры, множественный выбор и прямую передачу в Replay, Automate или активный сценарий. Подробности запросов загружаются отдельно от таблицы истории. Просмотр с учётом JSON, выбор полного URL, прокрутка заголовков ответа и данные запроса каждой попытки помогают многократно изучать трафик, не теряя контекст теста.

Коллекции Replay объединяют связанные тесты. Структурированное редактирование удобно для обычных запросов, а режимы Raw и Hex сохраняют байты HTTP/1.x, включая намеренно некорректное разграничение сообщений. Побайтовая отправка обходит подстановку переменных, замену cookie, перенаправления и Match & Replace, чтобы эти удобства не исправили задуманный тест. Отправка необработанного HTTP/1.x не позволяет редактировать необработанные кадры HTTP/2. Replay в Ogma.

Burp предлагает Proxy, Repeater, Inspector и настраиваемые редакторы сообщений. Его возможности тестирования HTTP/2 и процесс изучения запросов важны, когда поведение протокола является центральной задачей проверки; способность обоих продуктов захватывать HTTP/2 ещё не означает равенство возможностей. Тестирование HTTP/2 в Burp.

Отдельный WebSocket Replay в Ogma записывает весь диалог, а не только последний ответ. Можно подключиться, отправить сообщение аутентификации, изучить подтверждения, изменить последующее сообщение и сохранить запись обмена. Управляемая поддержка Socket.IO ограничена поддерживаемым режимом Engine.IO 4 / Socket.IO 3-4; подписанные URL и просроченные учётные данные всё равно требуют действительной аутентификации в приложении. WS Replay в Ogma.

Автоматизация без переписывания плагина ​

Ogma сочетает режимы Sniper, Pitchfork и Cluster Bomb в Automate с визуальными сценариями. Средства извлечения, сопоставления и условия остановки помогают превратить перебор полезных нагрузок в эксперимент, результаты которого можно проанализировать. Скорость атаки всё ещё определяется параллелизмом и защитой на стороне цели; отсутствие ограничения скорости, зависящего от тарифа, не гарантирует пропускную способность. Automate в Ogma.

Пассивные сценарии анализируют трафик, активные выполняют явно заданные действия, преобразующие изменяют значения. Тестовые наборы, сохранённые входные данные, журналы выполнения и возможность отключать журналирование позволяют разрабатывать и повторно использовать сценарий, а не отлаживать его только на текущем трафике. Определения могут быть общими для рабочего пространства или ограниченными проектом.

Например, правило Match & Replace может выбирать JavaScript-ответы через HTTPQL и передавать полное тело преобразующему сценарию. Активный сценарий может экспортировать выбранные ресурсы через методы SDK для файловой системы и путей. Повседневная логика преобразования и экспорта оказывается внутри приложения без нового расширения для каждой задачи. Сценарии Ogma, Match & Replace.

Модель расширения Burp устроена иначе: расширения используют его API, Bambdas добавляют программируемое поведение, а Professional поддерживает собственные проверки сканера на Java и BChecks. BChecks используют собственный язык, а не Java или Groovy. Эти механизмы решают разные задачи; JSON сценариев Ogma и JavaScript-плагины не являются прямой заменой расширениям Burp или файлам .bcheck. Собственные проверки сканирования PortSwigger.

Глубина сканирования и тестирование API ​

Текущий активный механизм Ogma охватывает девять категорий: SQL-инъекции, отражённый XSS, обход каталогов, внедрение команд, SSTI, SSRF, открытые перенаправления, XXE и небезопасную загрузку файлов. Пассивный анализ дополняет эти проверки и формирует результаты и извлечённые конечные точки. Можно запускать направленные тесты вместо проверки всего сайта. Результат всё равно нужно изучить: одно отражение данных не доказывает эксплуатируемый XSS, а один медленный ответ не доказывает инъекцию. Сканер Ogma.

Ogma импортирует в Replay самодостаточные документы OpenAPI 3.x, коллекции Postman, результаты интроспекции GraphQL и WSDL. Импорт создаёт тела и значения поддерживаемых параметров, разрешает внутренние ссылки OpenAPI и переменные серверов, готовит поддерживаемые шаблоны аутентификации и сохраняет метаданные точек вставки с указанием типов. Внешние ссылки не загружаются, а созданные значения не становятся автоматически корректными бизнес-данными. Импорт определения готовит материал для тестирования; это не доказательство исчерпывающего автоматизированного покрытия.

Документированный процесс сканирования по определениям API в Burp Professional идёт дальше: он выявляет конечные точки, параметры и данные аутентификации, затем проверяет полученные конечные точки. Поддерживаемые входные форматы включают OpenAPI, Postman, SOAP/WSDL и GraphQL с учётом требований к формату. Сравнивайте этот сквозной процесс сканирования с генерацией запросов и направленными проверками Ogma, не приравнивая одинаковый список форматов к равенству сканеров. Сканирование API в Burp.

Сканер Burp на основе браузера выполняет клиентские скрипты при обходе и проверке. Он поддерживает записанные последовательности входа для защищённых разделов. Встроенный браузер, сценарии входа и активный сканер Ogma являются полезными составляющими, но само их наличие не доказывает равного покрытия обхода или уровня обнаружения. Сканирование с помощью браузера, записанные входы.

Автоматизация браузера, ИИ и MCP ​

Сервер MCP Ogma встроен в серверную часть. Внешний агент может работать с историей, Replay, результатами проверок, сценариями, вкладками браузера и ответами WebSocket Replay. Снимки браузера предоставляют ссылки на элементы; заполнение, нажатия, снимки выбранной области, обновления только с изменениями и необязательное ожидание результата сокращают необходимость угадывать селекторы или постоянно запрашивать всю страницу.

Сценарии входа могут использовать несколько возможных селекторов, проверку по URL/DOM/cookie/запросу и точки ручного прохождения MFA. Контрольные точки агента и инструменты возобновления сохраняют контекст проекта при долгих оценках безопасности. Эти функции поддерживают тестирование под наблюдением человека; они не обещают, что агент поймёт модель авторизации любого приложения или самостоятельно завершит любой пентест. Браузер Ogma.

У Burp тоже есть MCP: PortSwigger публикует расширение, открывающее инструменты Burp ИИ-клиентам. Существенное отличие заключается во встроенной интеграции Ogma и интеграции Burp через расширение, а не в утверждении «у Ogma есть MCP, а у Burp нет». Встроенный Burp AI является ещё одной отдельной возможностью. Сервер MCP PortSwigger.

Поиск ресурсов, специальные инструменты и доказательства ​

Ogma включает поиск содержимого, извлечённые конечные точки, карту сайта, тестирование гонок в Race с режимом HTTP/2, проверки на контрабанду HTTP-запросов, OAST, рецепты декодирования, инструменты сравнения, просмотр JWT и анализ токенов. Специалист может перейти от интересующего ресурса к специализированному тесту, не разыскивая сначала плагин для каждой утилиты. Утилиты тестирования Ogma.

Обработчики OAST охватывают HTTP, HTTPS, DNS и SMTP. Удалённые обратные обращения требуют доступного домена и настройки сети; локальные обработчики не равнозначны готовому публичному сервису обратных обращений. Collaborator в Burp Professional предлагает собственный процесс тестирования по внешнему каналу и настройки. OAST в Ogma, Burp Collaborator.

Результаты проверок Ogma могут ссылаться на подтверждающие материалы и формировать отчёты HTML или Markdown с печатью в PDF. Экспорт истории поддерживает HAR и другие форматы в соответствующих представлениях, а архивы проектов сохраняют данные оценки безопасности. Экосистема BApp и Montoya API в Burp остаются важными, если команда уже зависит от конкретных расширений; оцените эти зависимости до смены инструмента. Экспорт в Ogma, BApp Store.

Какой инструмент подходит для вашей проверки безопасности? ​

Выбирайте Ogma, если вам подходят лёгкая повседневная работа с трафиком, широкий набор инструментов в составе приложения, визуальные сценарии и интегрированные средства работы с агентами и браузером. Направленные тесты и ассистент с вашим провайдером не требуют платного уровня Ogma.

Выбирайте Burp Suite Professional, если решающими являются сканер на основе браузера, собственные проверки сканирования, процесс работы с Collaborator или существующие интеграции расширений. Выбирайте Burp Community, если нужны его ручные инструменты без покупки Professional. Для централизованного сканирования и оркестрации CI оценивайте Burp Suite DAST отдельно, не считая его тем же продуктом, что настольные редакции.

Последняя проверка: 3 октября 2026 года. Возможности Ogma сверены с текущим кодом приложения; возможности конкурентов сверены с официальными источниками по ссылкам выше.

Проприетарное ПО. Все права защищены.

Размер текста