Перейти к содержимому
Размер текста
Все статьиЧтение: 9 мин

Ogma и Caido ​

Ogma и Caido строят тестирование безопасности веб-приложений вокруг трафика: перехватить запрос, разобраться в нём, изменить и проследить результат. Серверная часть обоих продуктов использует Rust; оба предлагают историю HTTP, перехват, повторную отправку и автоматизацию. Полезнее сравнивать не количество вкладок, а то, что можно сделать без дополнительных подписок, плагинов и настройки.

Ogma сочетает лёгкую архитектуру с широким набором инструментов в составе приложения. Настольное приложение объединяет ручное тестирование, сценарии, сканирование, поиск ресурсов, работу с браузером и встроенный сервер MCP. ИИ-ассистент доступен без подписки на Ogma. Caido тоже делает акцент на лёгкой архитектуре на Rust; существеннее другое: какие инструменты встроены, какие требуют плагинов, а какие требуют платного тарифа.

Краткое сравнение ​

ВозможностьOgmaCaido
Основной перехват и повторная отправкаВключеныВключены в Basic
Встроенный ИИ-ассистентВключён; провайдера настраиваете выНе включён в Basic; платный Assistant
Проекты и сценарииБез квот, зависящих от платного тарифаBasic: 2 проекта, 7 сценариев
Фильтрация HTTPHTTPQL, предустановки и SearchHTTPQL, предустановки и Search
Тестирование с наборами полезных нагрузокВстроенный AutomateВстроенный Automate
Тестирование WebSocketИстория, перехват, отдельный WS ReplayВстроенные история и перехват WebSocket
Автоматизация сценариевГрафы пассивных, активных и преобразующих сценариевВстроенные графы сценариев
Сканирование уязвимостейВстроенные пассивный и активный механизмыПлагин Scanner от сообщества
Поиск скрытых путейОтдельный инструмент поискаСловари в Automate и обходчик от сообщества
Тестирование по внешнему каналуВстроенные обработчики HTTP, HTTPS, DNS, SMTPИнтеграции от сообщества
Внешние ИИ-агентыВстроенный сервер MCPСервер MCP от сообщества
Тесты, чувствительные ко времениОтдельный Race, в том числе режим HTTP/2Replay Pipelines

Сведения о тарифах Caido взяты из сравнения тарифов. В сопоставлении инструментов встроенные возможности отделены от расширений сообщества, а в документации по сканированию описан плагин Scanner. Разница в интеграции и доступе, а не в том, что Caido не способен выполнять эти задачи.

Бесплатный доступ и ИИ-ассистент ​

В Caido Basic нет встроенного Assistant. Интерфейс ассистента Ogma доступен без платного тарифа Ogma. Согласно документации Caido, Assistant доступен по подпискам Individual и Team: он может объяснять трафик, предлагать идеи атак и помогать создавать демонстрации эксплуатации. Caido Assistant.

Ассистент Ask Bob в Ogma доступен при просмотре и редактировании запросов. Настройки провайдеров включают Anthropic, OpenAI, Google, OpenRouter и собственную конечную точку, совместимую с OpenAI. Вы выбираете провайдера и учётные данные, а не покупаете отдельное ИИ-дополнение Ogma.

Включённая интеграция не означает неограниченную бесплатную генерацию: облачный провайдер может взимать плату за использование API. Подключение внешнего ИИ-клиента через MCP также имеет собственные требования к модели и учётной записи. Обычные перехват, повторная отправка и сценарии не требуют ИИ-провайдера.

Для тех, кто изучает тестирование безопасности или работает самостоятельно, это означает, что ассистент с самого начала может находиться в том же рабочем пространстве, что сканер и средства автоматизации. Команде, уже использующей Caido, его платное предложение может лучше подходить под существующие условия закупок и поддержки.

Когда растут требования к рабочей среде ​

Caido Basic ограничивает число проектов, сценариев, плагинов, сохранённых фильтров и одновременно запущенных сеансов конвейера; создание резервных копий проектов тоже требует платного тарифа. Эти ограничения могут стать существенными, когда появляется больше целей и повторно используемых процедур тестирования. В настольной Ogma работа с проектами, библиотека сценариев и архивы проектов доступны без платного тарифа. Ограничения тарифов Caido.

Есть разница и между расширением набора инструментов и сборкой необходимого набора до начала тестирования. Caido предлагает Scanner, обходчик и интеграции OAST от сообщества. В Ogma целевое сканирование, поиск содержимого и обработчики обратных обращений входят в приложение. Если они регулярно нужны при оценке безопасности, ими можно пользоваться без предварительного выбора и настройки отдельных пакетов плагинов. Для специализированных задач плагины полезны в обоих продуктах. Варианты сканирования Caido, сопоставление инструментов Caido.

Рассмотрим обычную последовательность: найти конечную точку API, повторить запрос, выполнить направленную проверку, сохранить подтверждающие данные и подготовить отчёт. Ogma объединяет эти шаги в одном рабочем пространстве. Это удобство для специалиста, которому нужен готовый набор инструментов, а не утверждение, что расширения заведомо хуже или что каждая встроенная проверка соответствует глубине сканера Burp.

Повседневная работа: история, повторная отправка и текущий трафик ​

Ogma объединяет фильтрацию HTTPQL, сохранённые фильтры, Search и виртуализированную таблицу HTTP History. Можно просматривать данные запросов и ответов, выбирать интересующие записи и отправлять их прямо в Replay, Automate или активный сценарий. Сценарий может обрабатывать выбранные ресурсы без переписывания собственных фильтров для каждой цели.

Replay хранит коллекции и отдельные попытки, включая запрос, отправленный в каждой попытке. Структурированный редактор упрощает просмотр полезной нагрузки; режимы Raw и Hex сохраняют байты HTTP/1.x для тестирования некорректных запросов, не исправляя незаметно способ разграничения сообщений. Эти режимы точной побайтовой отправки намеренно обходят обычные преобразования запросов. Replay в Ogma.

Caido также записывает попытки повторной отправки и позволяет использовать переменные окружения и подстановки сценариев при редактировании запросов. Это самостоятельные полезные возможности, а не замена платному сканеру. Replay в Caido, сценарии в Replay.

Ogma добавляет отдельные истории WebSocket и SSE, фильтрацию StreamQL и отдельное представление диалога в WebSocket Replay. Можно переподключиться, отредактировать и отправить сообщение, затем изучить последующие ответы. Управляемый режим Socket.IO обрабатывает поддерживаемый обмен управляющими сообщениями Engine.IO 4 / Socket.IO 3-4; для других протоколов остаётся доступен режим без такой обработки. Ни один из режимов не может заново создать подписанные токены приложения или обойти его правила аутентификации. WebSocket Replay в Ogma.

Сценарии как повторно используемые инструменты ​

Оба продукта предлагают визуальную автоматизацию сценариев. Caido документирует многошаговые преобразования и действия, узлы JavaScript и Shell, а также примеры обновления аутентификации. Сценарии Caido.

Пассивные сценарии Ogma анализируют захваченный трафик, активные выполняют явно заданные действия, а преобразующие изменяют значения. По умолчанию определения общие для рабочего пространства, но их можно ограничить проектом. Тестовые HTTP-данные позволяют проверять активные и пассивные сценарии; у преобразующих есть собственные тестовые входные данные. При поиске проблемы можно включить сохранение запусков и журналов, а при обработке больших объёмов отключить.

Практический пример: экспорт интересующих JavaScript-ресурсов. Match & Replace может фильтровать трафик через HTTPQL и передавать полное тело ответа преобразующему сценарию. Активный сценарий может сохранять ресурсы через sdk.fs.writeFile, предотвращать перезапись с помощью sdk.fs.exists и собирать пути через sdk.path.join. Это поддерживаемые методы SDK, а не обещание, что любой модуль Node.js заработает без изменений. Сценарии Ogma, Match & Replace, SDK серверной части.

Сканирование, поиск ресурсов и работа с API ​

Ogma включает пассивный анализ и направленные активные проверки. Текущий активный механизм охватывает SQL-инъекции, отражённый XSS, обход каталогов, внедрение команд, SSTI, SSRF, открытые перенаправления, XXE и небезопасную загрузку файлов. Результаты связаны с подтверждающим трафиком. Обнаруженное всё равно нужно проверять, особенно результаты на основе времени ответа или отражения данных: название категории не гарантирует полного покрытия. Сканер Ogma.

Scanner от сообщества Caido поддерживает активное и пассивное тестирование и собственные проверки. Неверно утверждать, что Caido не умеет сканировать; разница в том, что Ogma включает механизм в приложение, а не требует этого плагина. Сканирование в Caido.

Импорт API в Ogma создаёт запросы Replay из самодостаточных документов OpenAPI 3.x, коллекций Postman, результатов интроспекции GraphQL и WSDL. Он обрабатывает примеры тел запросов или значения, полученные из схемы, поддерживаемые параметры и шаблоны аутентификации, а также метаданные точек вставки с указанием типов. Поддерживаются переменные серверов OpenAPI и внутренние ссылки; внешние ссылки не загружаются. Созданным запросам всё ещё нужны действительные учётные данные и осмысленные значения, соответствующие приложению. Импорт API в Ogma.

Отдельный поиск содержимого и представления извлечённых конечных точек дополняют карту сайта. Это полезно, когда захваченный браузерный трафик отражает лишь часть поверхности атаки: изучить замеченные маршруты, создать запросы из определения API, затем проверить пути по словарю. Это не означает, что поиск способен определить все пути бизнес-логики.

Браузерные сеансы и внешние агенты ​

Ogma встраивает браузер в настольное рабочее пространство. Его инструменты MCP могут изучать доступные элементы страницы, заполнять несколько полей, нажимать, ждать ожидаемого результата и получать снимки ограниченного объёма или обновления только с изменениями. Сценарии входа содержат повторно используемые шаги, проверку по URL, DOM, cookie или запросу и точки ручного прохождения MFA. Несколько сценариев с пометками ролей помогают организовать тестирование разных пользователей; решения об авторизации всё равно нужно проверять явно. Браузер Ogma.

Интеграция MCP также охватывает захваченный трафик, результаты проверок, Replay, сценарии и записи диалогов WebSocket Replay. Контрольные точки, история действий и инструменты возобновления помогают агенту восстановить контекст проекта после долгого сеанса или передачи работы. Агенты могут выяснять нужные контракты взаимодействия, а не полагаться на статичный список имён инструментов.

На сайте Caido описан сервер MCP от сообщества, предоставляющий доступ к трафику, повторной отправке, результатам проверок, проектам и другим операциям. Caido прямо указывает, что этот сервер официально не связан с компанией. У Ogma MCP входит в собственную серверную часть. Руководство Caido по MCP.

Специализированные проверки и отчётность ​

Ogma включает Race, рецепты Decoder, Comparer, инструменты JWT, анализ токенов и OAST. Для обратных обращений с удалённой цели нужны доступный домен и подходящая сетевая маршрутизация; один лишь запуск локального обработчика не делает его доступным из интернета. OAST в Ogma.

Replay Pipelines в Caido поддерживает последовательное выполнение, синхронизацию по последнему байту и атаки одним пакетом HTTP/2. Это полноценная встроенная возможность тестирования состояний гонки, а не функция, доступная только через плагины. Replay Pipelines в Caido.

Ogma связывает результаты проверок, заметки, сеансы повторной отправки и захваченный трафик с проектами. Трафик можно экспортировать в HAR, JSON, CSV или необработанный HTTP в зависимости от представления. По результатам проверок можно создавать отчёты HTML и Markdown с возможностью печати в PDF: специалист может подготовить понятные материалы для передачи, не создавая сначала внешнюю систему отчётности. Архивы проектов позволяют переносить данные между установками; общие для рабочего пространства сценарии экспортируются отдельно. Экспорт в Ogma.

В Caido есть встроенные Findings и экспорт трафика, но документация направляет пользователей к внешним средствам отчётности или интеграциям вместо встроенной генерации оформленных отчётов HTML/XML. Это важно, когда итоговый материал должен быть читаемым отчётом об оценке безопасности, а не просто архивом трафика. Отчётность Ogma не следует путать с XML-форматом отчётов сканирования Burp. Отчётность Caido.

Производительность и выбор инструмента ​

Ogma использует асинхронную серверную часть на Rust, хранение проектов в SQLite, Vue и настольную оболочку Electron. Виртуализированное отображение трафика и загрузка подробностей по требованию призваны сохранять отзывчивость при обычном просмотре по мере роста истории. При работе на ноутбуке или в виртуальной машине отказ от лишней отрисовки и загрузки тел сообщений важен для архитектуры.

Caido тоже позиционирует себя как лёгкую альтернативу Burp на Rust. Поэтому производительность является общей целью, а не обоснованным поводом называть Caido тяжёлым. Более существенное отличие Ogma здесь: широкий набор инструментов в составе приложения и меньше ограничений, зависящих от тарифа. Electron и встроенный браузер всё равно потребляют ресурсы, а ранжирование по скорости или памяти требует тестов с одинаковыми трафиком, настройками, плагинами и оборудованием. Позиционирование архитектуры Caido.

Выбирайте Ogma, если вам нужны широкий набор инструментов в составе приложения, ассистент без подписки на Ogma, повторно используемые сценарии, встроенное сканирование и собственная интеграция MCP и браузера.

Выбирайте Caido, если его интерфейс и экосистема плагинов подходят вашему процессу работы либо нужны платные возможности использования общего экземпляра приложения и лицензирования. Бесплатная основа остаётся полноценной средой ручного тестирования; при выборе стоит учитывать Assistant и ограничения тарифов. Тарифы Caido.

Последняя проверка: 3 октября 2026 года. Возможности Ogma сверены с текущим кодом приложения; возможности конкурентов сверены с официальными источниками по ссылкам выше.

Проприетарное ПО. Все права защищены.

Размер текста