নিরাপত্তা মডেল
Ogma আক্রমণাত্মক নিরাপত্তা পরীক্ষার জন্য তৈরি। তাই এটি সংবেদনশীল HTTP ট্রাফিক, ক্রেডেনশিয়াল, কুকি, টোকেন, অভ্যন্তরীণ হোস্টনেম ও অ্যাপ্লিকেশনের ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করতে পারে।
Ogma কীভাবে স্থানীয় তথ্য, সার্টিফিকেট, প্লাগইন, MCP, AI সেবাদাতা ও এক্সপোর্ট সামলায়, এই পৃষ্ঠায় তা নথিভুক্ত করা হয়েছে।
স্থানীয় তথ্য
Ogma ব্যবহারকারীর কম্পিউটারে স্থানীয়ভাবে মূল্যায়নের তথ্য সংরক্ষণ করে। প্রজেক্টের ফোল্ডার, ডেটাবেস, প্লাগইনের তথ্য, এক্সপোর্ট, ব্যাকআপ, লগ, ফাইল ও ব্রাউজারের তথ্যকে সংবেদনশীল নিরাপত্তাসংক্রান্ত উপাদান হিসেবে ধরুন।
প্রস্তাবিত ব্যবস্থাপনা:
- প্রজেক্টের তথ্য Git রিপোজিটরির বাইরে রাখুন।
- ভাগ করার আগে এক্সপোর্ট পর্যালোচনা করুন।
- প্রকাশ্য বাগ রিপোর্ট থেকে কুকি, Bearer টোকেন, সেশন ID, পাসওয়ার্ড ও ব্যক্তিগত ট্রাফিক সরান।
- ক্লায়েন্ট বা উৎপাদন পরিবেশ পরীক্ষা করার সিস্টেমের ডিস্ক এনক্রিপ্ট করুন।
- প্রতি পরীক্ষা বা লক্ষ্য পরিবেশের জন্য আলাদা প্রজেক্ট ব্যবহার করুন।
- সম্পর্কহীন ক্লায়েন্ট বা লক্ষ্যের মধ্যে বদলানোর সময় ব্রাউজারের তথ্য পরিষ্কার করুন।
HTTPS পরিদর্শন
পরীক্ষার ব্রাউজার বা অপারেটিং সিস্টেম Ogma CA সার্টিফিকেটকে বিশ্বাস করলে Ogma HTTPS ট্রাফিক পরিদর্শন করতে পারে।
পরিচালনার মডেল:
- Ogma-র সঙ্গে ব্যবহৃত ব্রাউজার বা অপারেটিং সিস্টেম প্রোফাইলে CA সার্টিফিকেট ইনস্টল করুন।
- প্রোফাইলে আর HTTPS পরিদর্শন দরকার না হলে CA সার্টিফিকেট সরান বা বদলান।
- প্রক্সি পরীক্ষার জন্য আলাদা ব্রাউজার প্রোফাইল ব্যবহার করুন।
- ব্যক্তিগত কী কপি হয়ে থাকতে পারে মনে হলে CA আবার তৈরি করুন।
- CA ব্যাকআপকে গোপন তথ্য হিসেবে ধরুন।
অভ্যন্তরীণ ব্রাউজার
প্রক্সির মাধ্যমে পরীক্ষার জন্য Ogma-তে অভ্যন্তরীণ Chromium-ভিত্তিক ব্রাউজার আছে।
অভ্যন্তরীণ ব্রাউজার ট্রাফিক ক্যাপচার ও প্রক্সি পরীক্ষার জন্য উপযোগী করে তৈরি। সম্পর্কহীন ব্রাউজিংয়ের জন্য সাধারণত আলাদা বাহ্যিক ব্রাউজার প্রোফাইল ভালো।
অ্যাক্টিভ স্ক্যান
অ্যাক্টিভ স্ক্যান লক্ষ্য অ্যাপ্লিকেশনে পরিবর্তিত অনুরোধ পাঠায়। এতে সতর্কতা সক্রিয় হতে পারে, তথ্য বদলাতে পারে, রেকর্ড তৈরি হতে পারে বা সেবার প্রাপ্যতা প্রভাবিত হতে পারে।
অ্যাক্টিভ স্ক্যান ব্যবহার করুন যখন:
- লক্ষ্য স্কোপের মধ্যে।
- অনুরোধের হার ও সমান্তরালতা পরিবেশের উপযুক্ত।
- রিপোর্টের আগে স্ক্যানারের প্রমাণ পর্যালোচনা করা হবে।
Ogma-র অ্যাক্টিভ স্ক্যানার উত্তরের প্রমাণ, ভিত্তিমানের সঙ্গে তুলনা ও প্রযোজ্য ক্ষেত্রে বারবার সময়ভিত্তিক পরীক্ষা দিয়ে ফলাফল যাচাই করে। তবুও পরীক্ষককে আউটপুট পর্যালোচনা করতে হবে।
প্লাগইন
প্লাগইন স্থানীয় এক্সটেনশন। এগুলো ব্যাকএন্ডের যুক্তি, ফ্রন্টএন্ড প্যানেল ও কর্মপ্রবাহের সুবিধা যোগ করতে পারে।
পৃথক রাখার বিষয়টি বিবেচনা করে Ogma-র প্লাগইন ব্যবস্থা তৈরি:
- ফ্রন্টএন্ড প্লাগইন স্যান্ডবক্স করা iframe-এ চলে।
- প্লাগইন ব্রিজের কল সীমাবদ্ধ থাকে।
- ব্যাকএন্ড প্লাগইনের API স্পষ্টভাবে নির্ধারিত।
- ব্যবহারকারী প্লাগইনের অনুমতি দেখতে পান।
- বাইনারি বিতরণে স্থিতিশীল আচরণের জন্য ইনস্টল করা প্লাগইন প্যাকেজ Ogma-র প্লাগইন ডিরেক্টরিতে পরিচালিত হয়।
এক্সটেনশন ক্যাপচার করা ট্রাফিক ও প্রজেক্টের তথ্য প্রক্রিয়াকরণ করতে পারে বলে ইনস্টলের কর্মপ্রবাহে প্লাগইন পর্যালোচনা অন্তর্ভুক্ত।
MCP সার্ভার
ডিফল্টভাবে Ogma MCP সার্ভার শুধু পড়ার অনুমতি দেয়। বিশেষাধিকারযুক্ত সক্ষমতার জন্য সেটিংস > MCP-তে সুস্পষ্ট অনুমতি বা স্বতন্ত্র stdio চালানোর ফ্ল্যাগ দরকার। এমবেডেড HTTP MCP কেবল loopback-এ চলে; এই বিল্ডে নেটওয়ার্কে উন্মুক্ত MCP-এর জন্য অথেন্টিকেশন কনফিগার করা হয় না।
কাজের জন্য প্রয়োজনীয় সর্বনিম্ন অনুমতি ব্যবহার করুন:
- বিশ্লেষণের জন্য শুধু পড়ার অনুমতি।
- AI দিয়ে ফলাফল তৈরি চাইলে তবেই ফলাফল লেখার অনুমতি।
- ইচ্ছাকৃতভাবে এক্সপোর্টের কাজ তৈরি চাইলে তবেই এক্সপোর্টের অনুমতি।
- ইচ্ছাকৃতভাবে বহির্মুখী ট্রাফিক অনুমোদন করলে তবেই অনুরোধ পাঠানোর অনুমতি।
- ইচ্ছাকৃতভাবে স্বয়ংক্রিয় কাজ অনুমোদন করলে তবেই কর্মপ্রবাহ চালানোর অনুমতি।
- ইচ্ছাকৃতভাবে সারি পরিবর্তন অনুমোদন করলে তবেই ইন্টারসেপশন নিয়ন্ত্রণের অনুমতি।
- এজেন্টের পরিবেশ ভেরিয়েবলের অনাবৃত মান দরকার হলে তবেই গোপন মান পড়ার অনুমতি।
ফলাফল লেখার অনুমতি পরিবেশ ভেরিয়েবল ও মিলিয়ে প্রতিস্থাপন সম্পাদনার মতো ভাগ করা প্রজেক্টের পরিবর্তনও নিয়ন্ত্রণ করে। চালু করার আগে MCP অনুমতি দেখুন। প্রতি টুলের সীমা কার্যকর থাকে, তবে প্রতি মিনিট বা প্রতি সেশনের কার্যক্রমের কোটা নেই।
AI সেবাদাতা
ওয়ার্কস্পেস বা MCP ক্লায়েন্টের মাধ্যমে দূরবর্তী AI সেবাদাতা ব্যবহার করলে সেবাদাতার কনফিগারেশন অনুযায়ী ক্যাপচার করা ট্রাফিক স্থানীয় কম্পিউটারের বাইরে যেতে পারে।
AI-তে তথ্য পাঠানোর আগে:
- ক্রেডেনশিয়াল ও ব্যক্তিগত তথ্য আড়াল বা সরান।
- ক্লায়েন্টের তথ্যের জন্য স্থানীয় বা অনুমোদিত সেবাদাতা বেছে নিন।
- রিপোর্টের আগে AI তৈরি ফলাফল নিজে যাচাই করুন।
রপ্তানি ও প্রতিবেদন
রপ্তানিতে সম্পূর্ণ HTTP বার্তা, রেসপন্স বডি, নিরাপত্তা পরীক্ষার ফলাফল, স্বয়ংক্রিয় পরীক্ষার ফল ও প্রমাণের লিংক থাকতে পারে।
ভাগ করার আগে:
- গোপন তথ্য সরান।
- বাইনারি সংযুক্তি ও আপলোড করা ফাইল পর্যালোচনা করুন।
- এক্সপোর্ট বিন্যাসে শুধু নির্ধারিত তথ্য আছে, তা নিশ্চিত করুন।
- ক্লায়েন্টের তথ্য ব্যবস্থাপনার শর্ত অনুযায়ী হস্তান্তর করা প্রতিবেদন সংরক্ষণ করুন।
নিরাপত্তা সমস্যা জানানো
রিপোর্টে সংবেদনশীল বিবরণ থাকলে এক্সপ্লয়েটযোগ্য নিরাপত্তা সমস্যা ব্যক্তিগতভাবে জানান।
আলাদা নিরাপত্তা নীতি প্রকাশ না হওয়া পর্যন্ত GitHub ইস্যু ট্র্যাকার শুধু অ-সংবেদনশীল বাগ ও সুবিধার অনুরোধের জন্য ব্যবহার করুন: