---
url: https://docs.ogmabox.com/bn/security.md
description: >-
  Ogma-র স্থানীয় কাজকে অগ্রাধিকার দেওয়া নিরাপত্তা মডেল, প্রজেক্টের তথ্য
  ব্যবস্থাপনা, সার্টিফিকেট পরিচালনা, প্লাগইনের অনুমতি, MCP নিয়ন্ত্রণ ও আপডেটের
  প্রবাহ পর্যালোচনা করুন।
---

# নিরাপত্তা মডেল {#security-model}

Ogma আক্রমণাত্মক নিরাপত্তা পরীক্ষার জন্য তৈরি। তাই এটি সংবেদনশীল HTTP ট্রাফিক, ক্রেডেনশিয়াল, কুকি, টোকেন, অভ্যন্তরীণ হোস্টনেম ও অ্যাপ্লিকেশনের ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করতে পারে।

Ogma কীভাবে স্থানীয় তথ্য, সার্টিফিকেট, প্লাগইন, MCP, AI সেবাদাতা ও এক্সপোর্ট সামলায়, এই পৃষ্ঠায় তা নথিভুক্ত করা হয়েছে।

## স্থানীয় তথ্য {#local-first-data}

Ogma ব্যবহারকারীর কম্পিউটারে স্থানীয়ভাবে মূল্যায়নের তথ্য সংরক্ষণ করে। প্রজেক্টের ফোল্ডার, ডেটাবেস, প্লাগইনের তথ্য, এক্সপোর্ট, ব্যাকআপ, লগ, ফাইল ও ব্রাউজারের তথ্যকে সংবেদনশীল নিরাপত্তাসংক্রান্ত উপাদান হিসেবে ধরুন।

প্রস্তাবিত ব্যবস্থাপনা:

* প্রজেক্টের তথ্য Git রিপোজিটরির বাইরে রাখুন।
* ভাগ করার আগে এক্সপোর্ট পর্যালোচনা করুন।
* প্রকাশ্য বাগ রিপোর্ট থেকে কুকি, Bearer টোকেন, সেশন ID, পাসওয়ার্ড ও ব্যক্তিগত ট্রাফিক সরান।
* ক্লায়েন্ট বা উৎপাদন পরিবেশ পরীক্ষা করার সিস্টেমের ডিস্ক এনক্রিপ্ট করুন।
* প্রতি পরীক্ষা বা লক্ষ্য পরিবেশের জন্য আলাদা প্রজেক্ট ব্যবহার করুন।
* সম্পর্কহীন ক্লায়েন্ট বা লক্ষ্যের মধ্যে বদলানোর সময় ব্রাউজারের তথ্য পরিষ্কার করুন।

## HTTPS পরিদর্শন {#https-inspection}

পরীক্ষার ব্রাউজার বা অপারেটিং সিস্টেম Ogma CA সার্টিফিকেটকে বিশ্বাস করলে Ogma HTTPS ট্রাফিক পরিদর্শন করতে পারে।

পরিচালনার মডেল:

* Ogma-র সঙ্গে ব্যবহৃত ব্রাউজার বা অপারেটিং সিস্টেম প্রোফাইলে CA সার্টিফিকেট ইনস্টল করুন।
* প্রোফাইলে আর HTTPS পরিদর্শন দরকার না হলে CA সার্টিফিকেট সরান বা বদলান।
* প্রক্সি পরীক্ষার জন্য আলাদা ব্রাউজার প্রোফাইল ব্যবহার করুন।
* ব্যক্তিগত কী কপি হয়ে থাকতে পারে মনে হলে CA আবার তৈরি করুন।
* CA ব্যাকআপকে গোপন তথ্য হিসেবে ধরুন।

## অভ্যন্তরীণ ব্রাউজার {#internal-browser}

প্রক্সির মাধ্যমে পরীক্ষার জন্য Ogma-তে অভ্যন্তরীণ Chromium-ভিত্তিক ব্রাউজার আছে।

অভ্যন্তরীণ ব্রাউজার ট্রাফিক ক্যাপচার ও প্রক্সি পরীক্ষার জন্য উপযোগী করে তৈরি। সম্পর্কহীন ব্রাউজিংয়ের জন্য সাধারণত আলাদা বাহ্যিক ব্রাউজার প্রোফাইল ভালো।

## অ্যাক্টিভ স্ক্যান {#active-scanning}

অ্যাক্টিভ স্ক্যান লক্ষ্য অ্যাপ্লিকেশনে পরিবর্তিত অনুরোধ পাঠায়। এতে সতর্কতা সক্রিয় হতে পারে, তথ্য বদলাতে পারে, রেকর্ড তৈরি হতে পারে বা সেবার প্রাপ্যতা প্রভাবিত হতে পারে।

অ্যাক্টিভ স্ক্যান ব্যবহার করুন যখন:

* লক্ষ্য স্কোপের মধ্যে।
* অনুরোধের হার ও সমান্তরালতা পরিবেশের উপযুক্ত।
* রিপোর্টের আগে স্ক্যানারের প্রমাণ পর্যালোচনা করা হবে।

Ogma-র অ্যাক্টিভ স্ক্যানার উত্তরের প্রমাণ, ভিত্তিমানের সঙ্গে তুলনা ও প্রযোজ্য ক্ষেত্রে বারবার সময়ভিত্তিক পরীক্ষা দিয়ে ফলাফল যাচাই করে। তবুও পরীক্ষককে আউটপুট পর্যালোচনা করতে হবে।

## প্লাগইন {#plugins}

প্লাগইন স্থানীয় এক্সটেনশন। এগুলো ব্যাকএন্ডের যুক্তি, ফ্রন্টএন্ড প্যানেল ও কর্মপ্রবাহের সুবিধা যোগ করতে পারে।

পৃথক রাখার বিষয়টি বিবেচনা করে Ogma-র প্লাগইন ব্যবস্থা তৈরি:

* ফ্রন্টএন্ড প্লাগইন স্যান্ডবক্স করা iframe-এ চলে।
* প্লাগইন ব্রিজের কল সীমাবদ্ধ থাকে।
* ব্যাকএন্ড প্লাগইনের API স্পষ্টভাবে নির্ধারিত।
* ব্যবহারকারী প্লাগইনের অনুমতি দেখতে পান।
* বাইনারি বিতরণে স্থিতিশীল আচরণের জন্য ইনস্টল করা প্লাগইন প্যাকেজ Ogma-র প্লাগইন ডিরেক্টরিতে পরিচালিত হয়।

এক্সটেনশন ক্যাপচার করা ট্রাফিক ও প্রজেক্টের তথ্য প্রক্রিয়াকরণ করতে পারে বলে ইনস্টলের কর্মপ্রবাহে প্লাগইন পর্যালোচনা অন্তর্ভুক্ত।

## MCP সার্ভার {#mcp-server}

ডিফল্টভাবে Ogma MCP সার্ভার শুধু পড়ার অনুমতি দেয়। বিশেষাধিকারযুক্ত সক্ষমতার জন্য **সেটিংস > MCP**-তে সুস্পষ্ট অনুমতি বা স্বতন্ত্র stdio চালানোর ফ্ল্যাগ দরকার। এমবেডেড HTTP MCP কেবল loopback-এ চলে; এই বিল্ডে নেটওয়ার্কে উন্মুক্ত MCP-এর জন্য অথেন্টিকেশন কনফিগার করা হয় না।

কাজের জন্য প্রয়োজনীয় সর্বনিম্ন অনুমতি ব্যবহার করুন:

* বিশ্লেষণের জন্য শুধু পড়ার অনুমতি।
* AI দিয়ে ফলাফল তৈরি চাইলে তবেই ফলাফল লেখার অনুমতি।
* ইচ্ছাকৃতভাবে এক্সপোর্টের কাজ তৈরি চাইলে তবেই এক্সপোর্টের অনুমতি।
* ইচ্ছাকৃতভাবে বহির্মুখী ট্রাফিক অনুমোদন করলে তবেই অনুরোধ পাঠানোর অনুমতি।
* ইচ্ছাকৃতভাবে স্বয়ংক্রিয় কাজ অনুমোদন করলে তবেই কর্মপ্রবাহ চালানোর অনুমতি।
* ইচ্ছাকৃতভাবে সারি পরিবর্তন অনুমোদন করলে তবেই ইন্টারসেপশন নিয়ন্ত্রণের অনুমতি।
* এজেন্টের পরিবেশ ভেরিয়েবলের অনাবৃত মান দরকার হলে তবেই গোপন মান পড়ার অনুমতি।

ফলাফল লেখার অনুমতি পরিবেশ ভেরিয়েবল ও মিলিয়ে প্রতিস্থাপন সম্পাদনার মতো ভাগ করা প্রজেক্টের পরিবর্তনও নিয়ন্ত্রণ করে। চালু করার আগে [MCP অনুমতি](./mcp-setup.md#permissions) দেখুন। প্রতি টুলের সীমা কার্যকর থাকে, তবে প্রতি মিনিট বা প্রতি সেশনের কার্যক্রমের কোটা নেই।

## AI সেবাদাতা {#ai-providers}

ওয়ার্কস্পেস বা MCP ক্লায়েন্টের মাধ্যমে দূরবর্তী AI সেবাদাতা ব্যবহার করলে সেবাদাতার কনফিগারেশন অনুযায়ী ক্যাপচার করা ট্রাফিক স্থানীয় কম্পিউটারের বাইরে যেতে পারে।

AI-তে তথ্য পাঠানোর আগে:

* ক্রেডেনশিয়াল ও ব্যক্তিগত তথ্য আড়াল বা সরান।
* ক্লায়েন্টের তথ্যের জন্য স্থানীয় বা অনুমোদিত সেবাদাতা বেছে নিন।
* রিপোর্টের আগে AI তৈরি ফলাফল নিজে যাচাই করুন।

## রপ্তানি ও প্রতিবেদন {#exports-and-reports}

রপ্তানিতে সম্পূর্ণ HTTP বার্তা, রেসপন্স বডি, নিরাপত্তা পরীক্ষার ফলাফল, স্বয়ংক্রিয় পরীক্ষার ফল ও প্রমাণের লিংক থাকতে পারে।

ভাগ করার আগে:

* গোপন তথ্য সরান।
* বাইনারি সংযুক্তি ও আপলোড করা ফাইল পর্যালোচনা করুন।
* এক্সপোর্ট বিন্যাসে শুধু নির্ধারিত তথ্য আছে, তা নিশ্চিত করুন।
* ক্লায়েন্টের তথ্য ব্যবস্থাপনার শর্ত অনুযায়ী হস্তান্তর করা প্রতিবেদন সংরক্ষণ করুন।

## নিরাপত্তা সমস্যা জানানো {#reporting-security-issues}

রিপোর্টে সংবেদনশীল বিবরণ থাকলে এক্সপ্লয়েটযোগ্য নিরাপত্তা সমস্যা ব্যক্তিগতভাবে জানান।

আলাদা নিরাপত্তা নীতি প্রকাশ না হওয়া পর্যন্ত GitHub ইস্যু ট্র্যাকার শুধু অ-সংবেদনশীল বাগ ও সুবিধার অনুরোধের জন্য ব্যবহার করুন:

<https://github.com/ogmabox/ogma/issues/new/choose>
