Ogma и Caido
Ogma и Caido строят тестирование безопасности веб-приложений вокруг трафика: перехватить запрос, разобраться в нём, изменить и проследить результат. Серверная часть обоих продуктов использует Rust; оба предлагают историю HTTP, перехват, повторную отправку и автоматизацию. Полезнее сравнивать не количество вкладок, а то, что можно сделать без дополнительных подписок, плагинов и настройки.
Ogma сочетает лёгкую архитектуру с широким набором инструментов в составе приложения. Настольное приложение объединяет ручное тестирование, сценарии, сканирование, поиск ресурсов, работу с браузером и встроенный сервер MCP. ИИ-ассистент доступен без подписки на Ogma. Caido тоже делает акцент на лёгкой архитектуре на Rust; существеннее другое: какие инструменты встроены, какие требуют плагинов, а какие требуют платного тарифа.
Краткое сравнение
| Возможность | Ogma | Caido |
|---|---|---|
| Основной перехват и повторная отправка | Включены | Включены в Basic |
| Встроенный ИИ-ассистент | Включён; провайдера настраиваете вы | Не включён в Basic; платный Assistant |
| Проекты и сценарии | Без квот, зависящих от платного тарифа | Basic: 2 проекта, 7 сценариев |
| Фильтрация HTTP | HTTPQL, предустановки и Search | HTTPQL, предустановки и Search |
| Тестирование с наборами полезных нагрузок | Встроенный Automate | Встроенный Automate |
| Тестирование WebSocket | История, перехват, отдельный WS Replay | Встроенные история и перехват WebSocket |
| Автоматизация сценариев | Графы пассивных, активных и преобразующих сценариев | Встроенные графы сценариев |
| Сканирование уязвимостей | Встроенные пассивный и активный механизмы | Плагин Scanner от сообщества |
| Поиск скрытых путей | Отдельный инструмент поиска | Словари в Automate и обходчик от сообщества |
| Тестирование по внешнему каналу | Встроенные обработчики HTTP, HTTPS, DNS, SMTP | Интеграции от сообщества |
| Внешние ИИ-агенты | Встроенный сервер MCP | Сервер MCP от сообщества |
| Тесты, чувствительные ко времени | Отдельный Race, в том числе режим HTTP/2 | Replay Pipelines |
Сведения о тарифах Caido взяты из сравнения тарифов. В сопоставлении инструментов встроенные возможности отделены от расширений сообщества, а в документации по сканированию описан плагин Scanner. Разница в интеграции и доступе, а не в том, что Caido не способен выполнять эти задачи.
Бесплатный доступ и ИИ-ассистент
В Caido Basic нет встроенного Assistant. Интерфейс ассистента Ogma доступен без платного тарифа Ogma. Согласно документации Caido, Assistant доступен по подпискам Individual и Team: он может объяснять трафик, предлагать идеи атак и помогать создавать демонстрации эксплуатации. Caido Assistant.
Ассистент Ask Bob в Ogma доступен при просмотре и редактировании запросов. Настройки провайдеров включают Anthropic, OpenAI, Google, OpenRouter и собственную конечную точку, совместимую с OpenAI. Вы выбираете провайдера и учётные данные, а не покупаете отдельное ИИ-дополнение Ogma.
Включённая интеграция не означает неограниченную бесплатную генерацию: облачный провайдер может взимать плату за использование API. Подключение внешнего ИИ-клиента через MCP также имеет собственные требования к модели и учётной записи. Обычные перехват, повторная отправка и сценарии не требуют ИИ-провайдера.
Для тех, кто изучает тестирование безопасности или работает самостоятельно, это означает, что ассистент с самого начала может находиться в том же рабочем пространстве, что сканер и средства автоматизации. Команде, уже использующей Caido, его платное предложение может лучше подходить под существующие условия закупок и поддержки.
Когда растут требования к рабочей среде
Caido Basic ограничивает число проектов, сценариев, плагинов, сохранённых фильтров и одновременно запущенных сеансов конвейера; создание резервных копий проектов тоже требует платного тарифа. Эти ограничения могут стать существенными, когда появляется больше целей и повторно используемых процедур тестирования. В настольной Ogma работа с проектами, библиотека сценариев и архивы проектов доступны без платного тарифа. Ограничения тарифов Caido.
Есть разница и между расширением набора инструментов и сборкой необходимого набора до начала тестирования. Caido предлагает Scanner, обходчик и интеграции OAST от сообщества. В Ogma целевое сканирование, поиск содержимого и обработчики обратных обращений входят в приложение. Если они регулярно нужны при оценке безопасности, ими можно пользоваться без предварительного выбора и настройки отдельных пакетов плагинов. Для специализированных задач плагины полезны в обоих продуктах. Варианты сканирования Caido, сопоставление инструментов Caido.
Рассмотрим обычную последовательность: найти конечную точку API, повторить запрос, выполнить направленную проверку, сохранить подтверждающие данные и подготовить отчёт. Ogma объединяет эти шаги в одном рабочем пространстве. Это удобство для специалиста, которому нужен готовый набор инструментов, а не утверждение, что расширения заведомо хуже или что каждая встроенная проверка соответствует глубине сканера Burp.
Повседневная работа: история, повторная отправка и текущий трафик
Ogma объединяет фильтрацию HTTPQL, сохранённые фильтры, Search и виртуализированную таблицу HTTP History. Можно просматривать данные запросов и ответов, выбирать интересующие записи и отправлять их прямо в Replay, Automate или активный сценарий. Сценарий может обрабатывать выбранные ресурсы без переписывания собственных фильтров для каждой цели.
Replay хранит коллекции и отдельные попытки, включая запрос, отправленный в каждой попытке. Структурированный редактор упрощает просмотр полезной нагрузки; режимы Raw и Hex сохраняют байты HTTP/1.x для тестирования некорректных запросов, не исправляя незаметно способ разграничения сообщений. Эти режимы точной побайтовой отправки намеренно обходят обычные преобразования запросов. Replay в Ogma.
Caido также записывает попытки повторной отправки и позволяет использовать переменные окружения и подстановки сценариев при редактировании запросов. Это самостоятельные полезные возможности, а не замена платному сканеру. Replay в Caido, сценарии в Replay.
Ogma добавляет отдельные истории WebSocket и SSE, фильтрацию StreamQL и отдельное представление диалога в WebSocket Replay. Можно переподключиться, отредактировать и отправить сообщение, затем изучить последующие ответы. Управляемый режим Socket.IO обрабатывает поддерживаемый обмен управляющими сообщениями Engine.IO 4 / Socket.IO 3-4; для других протоколов остаётся доступен режим без такой обработки. Ни один из режимов не может заново создать подписанные токены приложения или обойти его правила аутентификации. WebSocket Replay в Ogma.
Сценарии как повторно используемые инструменты
Оба продукта предлагают визуальную автоматизацию сценариев. Caido документирует многошаговые преобразования и действия, узлы JavaScript и Shell, а также примеры обновления аутентификации. Сценарии Caido.
Пассивные сценарии Ogma анализируют захваченный трафик, активные выполняют явно заданные действия, а преобразующие изменяют значения. По умолчанию определения общие для рабочего пространства, но их можно ограничить проектом. Тестовые HTTP-данные позволяют проверять активные и пассивные сценарии; у преобразующих есть собственные тестовые входные данные. При поиске проблемы можно включить сохранение запусков и журналов, а при обработке больших объёмов отключить.
Практический пример: экспорт интересующих JavaScript-ресурсов. Match & Replace может фильтровать трафик через HTTPQL и передавать полное тело ответа преобразующему сценарию. Активный сценарий может сохранять ресурсы через sdk.fs.writeFile, предотвращать перезапись с помощью sdk.fs.exists и собирать пути через sdk.path.join. Это поддерживаемые методы SDK, а не обещание, что любой модуль Node.js заработает без изменений. Сценарии Ogma, Match & Replace, SDK серверной части.
Сканирование, поиск ресурсов и работа с API
Ogma включает пассивный анализ и направленные активные проверки. Текущий активный механизм охватывает SQL-инъекции, отражённый XSS, обход каталогов, внедрение команд, SSTI, SSRF, открытые перенаправления, XXE и небезопасную загрузку файлов. Результаты связаны с подтверждающим трафиком. Обнаруженное всё равно нужно проверять, особенно результаты на основе времени ответа или отражения данных: название категории не гарантирует полного покрытия. Сканер Ogma.
Scanner от сообщества Caido поддерживает активное и пассивное тестирование и собственные проверки. Неверно утверждать, что Caido не умеет сканировать; разница в том, что Ogma включает механизм в приложение, а не требует этого плагина. Сканирование в Caido.
Импорт API в Ogma создаёт запросы Replay из самодостаточных документов OpenAPI 3.x, коллекций Postman, результатов интроспекции GraphQL и WSDL. Он обрабатывает примеры тел запросов или значения, полученные из схемы, поддерживаемые параметры и шаблоны аутентификации, а также метаданные точек вставки с указанием типов. Поддерживаются переменные серверов OpenAPI и внутренние ссылки; внешние ссылки не загружаются. Созданным запросам всё ещё нужны действительные учётные данные и осмысленные значения, соответствующие приложению. Импорт API в Ogma.
Отдельный поиск содержимого и представления извлечённых конечных точек дополняют карту сайта. Это полезно, когда захваченный браузерный трафик отражает лишь часть поверхности атаки: изучить замеченные маршруты, создать запросы из определения API, затем проверить пути по словарю. Это не означает, что поиск способен определить все пути бизнес-логики.
Браузерные сеансы и внешние агенты
Ogma встраивает браузер в настольное рабочее пространство. Его инструменты MCP могут изучать доступные элементы страницы, заполнять несколько полей, нажимать, ждать ожидаемого результата и получать снимки ограниченного объёма или обновления только с изменениями. Сценарии входа содержат повторно используемые шаги, проверку по URL, DOM, cookie или запросу и точки ручного прохождения MFA. Несколько сценариев с пометками ролей помогают организовать тестирование разных пользователей; решения об авторизации всё равно нужно проверять явно. Браузер Ogma.
Интеграция MCP также охватывает захваченный трафик, результаты проверок, Replay, сценарии и записи диалогов WebSocket Replay. Контрольные точки, история действий и инструменты возобновления помогают агенту восстановить контекст проекта после долгого сеанса или передачи работы. Агенты могут выяснять нужные контракты взаимодействия, а не полагаться на статичный список имён инструментов.
На сайте Caido описан сервер MCP от сообщества, предоставляющий доступ к трафику, повторной отправке, результатам проверок, проектам и другим операциям. Caido прямо указывает, что этот сервер официально не связан с компанией. У Ogma MCP входит в собственную серверную часть. Руководство Caido по MCP.
Специализированные проверки и отчётность
Ogma включает Race, рецепты Decoder, Comparer, инструменты JWT, анализ токенов и OAST. Для обратных обращений с удалённой цели нужны доступный домен и подходящая сетевая маршрутизация; один лишь запуск локального обработчика не делает его доступным из интернета. OAST в Ogma.
Replay Pipelines в Caido поддерживает последовательное выполнение, синхронизацию по последнему байту и атаки одним пакетом HTTP/2. Это полноценная встроенная возможность тестирования состояний гонки, а не функция, доступная только через плагины. Replay Pipelines в Caido.
Ogma связывает результаты проверок, заметки, сеансы повторной отправки и захваченный трафик с проектами. Трафик можно экспортировать в HAR, JSON, CSV или необработанный HTTP в зависимости от представления. По результатам проверок можно создавать отчёты HTML и Markdown с возможностью печати в PDF: специалист может подготовить понятные материалы для передачи, не создавая сначала внешнюю систему отчётности. Архивы проектов позволяют переносить данные между установками; общие для рабочего пространства сценарии экспортируются отдельно. Экспорт в Ogma.
В Caido есть встроенные Findings и экспорт трафика, но документация направляет пользователей к внешним средствам отчётности или интеграциям вместо встроенной генерации оформленных отчётов HTML/XML. Это важно, когда итоговый материал должен быть читаемым отчётом об оценке безопасности, а не просто архивом трафика. Отчётность Ogma не следует путать с XML-форматом отчётов сканирования Burp. Отчётность Caido.
Производительность и выбор инструмента
Ogma использует асинхронную серверную часть на Rust, хранение проектов в SQLite, Vue и настольную оболочку Electron. Виртуализированное отображение трафика и загрузка подробностей по требованию призваны сохранять отзывчивость при обычном просмотре по мере роста истории. При работе на ноутбуке или в виртуальной машине отказ от лишней отрисовки и загрузки тел сообщений важен для архитектуры.
Caido тоже позиционирует себя как лёгкую альтернативу Burp на Rust. Поэтому производительность является общей целью, а не обоснованным поводом называть Caido тяжёлым. Более существенное отличие Ogma здесь: широкий набор инструментов в составе приложения и меньше ограничений, зависящих от тарифа. Electron и встроенный браузер всё равно потребляют ресурсы, а ранжирование по скорости или памяти требует тестов с одинаковыми трафиком, настройками, плагинами и оборудованием. Позиционирование архитектуры Caido.
Выбирайте Ogma, если вам нужны широкий набор инструментов в составе приложения, ассистент без подписки на Ogma, повторно используемые сценарии, встроенное сканирование и собственная интеграция MCP и браузера.
Выбирайте Caido, если его интерфейс и экосистема плагинов подходят вашему процессу работы либо нужны платные возможности использования общего экземпляра приложения и лицензирования. Бесплатная основа остаётся полноценной средой ручного тестирования; при выборе стоит учитывать Assistant и ограничения тарифов. Тарифы Caido.
Последняя проверка: 3 октября 2026 года. Возможности Ogma сверены с текущим кодом приложения; возможности конкурентов сверены с официальными источниками по ссылкам выше.