انتقل إلى المحتوى

نموذج الأمان ​

صُمم Ogma لاختبارات الأمن الهجومي. وهذا يعني أنه قد يعالج حركة HTTP حساسة وبيانات اعتماد وملفات تعريف ارتباط ورموزا وأسماء مضيفات داخلية وبيانات تطبيقات خاصة.

توضح هذه الصفحة كيفية تعامل Ogma مع البيانات المحلية والشهادات والإضافات وMCP ومزودي الذكاء الاصطناعي وعمليات التصدير.

البيانات المحلية أولا ​

يخزن Ogma بيانات التقييم محليا على جهاز المستخدم. تعامل مع مجلدات المشاريع وقواعد البيانات وبيانات الإضافات وملفات التصدير والنسخ الاحتياطية والسجلات والملفات وبيانات المتصفح باعتبارها مواد أمنية حساسة.

التوصيات المتعلقة بالتعامل معها:

  • أبق بيانات المشاريع خارج مستودعات Git.
  • راجع ملفات التصدير قبل مشاركتها.
  • احذف ملفات تعريف الارتباط ورموز الحامل ومعرفات الجلسات وكلمات المرور وحركة المرور الخاصة من تقارير الأخطاء العامة.
  • شفّر أقراص الأنظمة المستخدمة لاختبار بيئات العملاء أو الإنتاج.
  • استخدم مشروعا منفصلا لكل مهمة أو بيئة مستهدفة.
  • امسح بيانات المتصفح بين العملاء أو الأهداف غير المرتبطة.

فحص HTTPS ​

يمكن لـ Ogma فحص حركة HTTPS عندما يثق متصفح الاختبار أو نظام التشغيل بشهادة هيئة التصديق CA الخاصة بـ Ogma.

نموذج التشغيل:

  • ثبّت شهادة CA في ملف تعريف المتصفح أو نظام التشغيل المستخدم مع Ogma.
  • أزل شهادة CA أو استبدلها عندما لا يعود ملف التعريف بحاجة إلى فحص HTTPS.
  • استخدم ملف تعريف متصفح مخصصا للاختبار عبر الوكيل.
  • أعد توليد شهادة CA إذا كان من المحتمل أن يكون المفتاح الخاص قد نُسخ.
  • تعامل مع النسخ الاحتياطية لشهادة CA باعتبارها أسرارا.

المتصفح الداخلي ​

يتضمن Ogma متصفحا داخليا مبنيا على Chromium للاختبار عبر الوكيل.

المتصفح الداخلي محسّن لالتقاط حركة المرور والاختبار عبر الوكيل. ويُفضل عادة استخدام ملف تعريف منفصل في متصفح خارجي للتصفح غير المرتبط بالاختبار.

الفحص النشط ​

يرسل الفحص النشط طلبات معدلة إلى التطبيق المستهدف. وقد يُطلق تنبيهات أو يغيّر بيانات أو ينشئ سجلات أو يؤثر في التوافر.

استخدم الفحص النشط عندما:

  • يكون الهدف ضمن النطاق.
  • يكون المعدل والتزامن مناسبين للبيئة.
  • ستُراجع أدلة الماسح الأمني قبل إعداد التقرير.

يتحقق ماسح Ogma النشط من النتائج باستخدام أدلة الاستجابة والمقارنة بالاستجابة المرجعية وفحوص التوقيت المتكررة حيثما ينطبق ذلك، لكن مخرجات الماسح الأمني تظل بحاجة إلى مراجعة المختبِر.

الإضافات ​

الإضافات امتدادات محلية. ويمكنها إضافة منطق للواجهة الخلفية ولوحات للواجهة الأمامية ووظائف لسير العمل.

صُمم نظام إضافات Ogma مع مراعاة العزل:

  • تعمل إضافات الواجهة الأمامية في إطارات iframe معزولة.
  • تخضع استدعاءات جسر الإضافات لقيود.
  • واجهات API لإضافات الواجهة الخلفية محددة صراحة.
  • أذونات الإضافات ظاهرة للمستخدم.
  • تُدار حزم الإضافات المثبتة داخل مجلد إضافات Ogma لضمان سلوك مستقر عند توزيع الملفات التنفيذية.

تُعد مراجعة الإضافات جزءا من سير عمل التثبيت، لأن الامتدادات تستطيع معالجة حركة المرور الملتقطة وبيانات المشاريع.

خادم MCP ​

يعمل خادم Ogma MCP بوضع القراءة فقط افتراضيا. وتتطلب القدرات ذات الامتيازات أذونات صريحة في الإعدادات > MCP أو أعلام بدء تشغيل عند استخدام stdio المستقل. يقتصر HTTP MCP المضمن على واجهة loopback المحلية؛ ولا يضبط هذا الإصدار مصادقة لـ MCP المكشوف على الشبكة.

استخدم أقل مجموعة أذونات تتطلبها المهمة:

  • القراءة فقط للتحليل.
  • كتابة النتائج فقط عندما تريد إنشاء نتائج بمساعدة الذكاء الاصطناعي.
  • أذونات التصدير فقط عندما تريد إنشاء مهام تصدير عن قصد.
  • أذونات إرسال الطلبات فقط عندما تسمح عمدا بحركة مرور صادرة.
  • أذونات تنفيذ سير العمل فقط عندما تسمح عمدا بإجراءات مؤتمتة.
  • أذونات التحكم في الاعتراض فقط عندما تسمح عمدا بتعديل قائمة الانتظار.
  • أذونات قراءة الأسرار فقط عندما يحتاج الوكيل إلى قيم متغيرات البيئة غير المحجوبة.

يتحكم إذن كتابة النتائج أيضا في التعديلات المشتركة للمشروع، مثل تعديل متغيرات البيئة وقواعد المطابقة والاستبدال. راجع أذونات MCP قبل تفعيله. تظل الحدود الخاصة بكل أداة سارية، لكن لا توجد حصص للنشاط في الدقيقة أو في الجلسة.

مزودو الذكاء الاصطناعي ​

إذا استخدمت مزودي ذكاء اصطناعي عن بُعد من مساحة العمل أو عبر عملاء MCP، فقد تغادر حركة المرور الملتقطة الجهاز المحلي وفقا لإعدادات المزود.

قبل إرسال البيانات إلى الذكاء الاصطناعي:

  • احجب بيانات الاعتماد والبيانات الشخصية.
  • فضّل المزودين المحليين أو المعتمدين لبيانات العملاء.
  • تحقق يدويا من النتائج المولدة بالذكاء الاصطناعي قبل إعداد التقرير.

التصدير والتقارير ​

قد تحتوي ملفات التصدير على رسائل HTTP كاملة وأجسام الاستجابات ونتائج الفحص ونتائج الأتمتة وروابط الأدلة.

قبل المشاركة:

  • أزل الأسرار.
  • راجع المرفقات الثنائية والملفات المرفوعة.
  • تأكد من أن صيغة التصدير لا تتضمن إلا البيانات المقصودة.
  • خزّن التقارير المسلّمة وفقا لمتطلبات العميل الخاصة بالتعامل مع البيانات.

الإبلاغ عن المشكلات الأمنية ​

أبلغ عن المشكلات الأمنية القابلة للاستغلال بشكل خاص عندما يحتوي التقرير على تفاصيل حساسة.

حتى نشر سياسة أمنية مخصصة، استخدم متعقب مشكلات GitHub فقط للأخطاء غير الحساسة وطلبات الميزات:

https://github.com/ogmabox/ogma/issues/new/choose

برنامج مملوك. جميع الحقوق محفوظة.