Přejít na obsah

Bezpečnostní model ​

Ogma je určena pro ofenzivní bezpečnostní testování. Může tedy zpracovávat citlivý provoz HTTP, přihlašovací údaje, cookies, tokeny, interní názvy hostitelů a soukromá data aplikací.

Tato stránka popisuje, jak Ogma nakládá s lokálními daty, certifikáty, pluginy, MCP, poskytovateli AI a exporty.

Primárně lokální data ​

Ogma ukládá data bezpečnostního hodnocení lokálně na počítači uživatele. Se složkami projektů, databázemi, daty pluginů, exporty, zálohami, protokoly, soubory a daty prohlížeče zacházejte jako s citlivými bezpečnostními podklady.

Doporučené postupy:

  • Neukládejte data projektů do Git repozitářů.
  • Před sdílením exporty zkontrolujte.
  • Z veřejných hlášení chyb odstraňte cookies, bearer tokeny, identifikátory relací, hesla a soukromý provoz.
  • Šifrujte disky systémů používaných k testování klientských nebo produkčních prostředí.
  • Pro každou zakázku nebo cílové prostředí používejte samostatný projekt.
  • Mezi nesouvisejícími klienty nebo cíli vymažte data prohlížeče.

Kontrola provozu HTTPS ​

Ogma může dešifrovat a kontrolovat provoz HTTPS, pokud testovací prohlížeč nebo operační systém důvěřuje certifikátu CA Ogma.

Provozní postup:

  • Nainstalujte certifikát CA do profilu prohlížeče nebo operačního systému používaného s Ogma.
  • Když profil již nepotřebuje dešifrování a kontrolu provozu HTTPS, certifikát CA odeberte nebo vyměňte.
  • Pro testování přes proxy používejte vyhrazený profil prohlížeče.
  • Pokud mohl být soukromý klíč zkopírován, vygenerujte CA znovu.
  • Se zálohami CA zacházejte jako s tajnými údaji.

Interní prohlížeč ​

Ogma obsahuje interní prohlížeč založený na Chromiu pro testování přes proxy.

Interní prohlížeč je optimalizován pro zachytávání provozu a testování přes proxy. Pro nesouvisející procházení webu je obvykle vhodnější samostatný profil externího prohlížeče.

Aktivní skenování ​

Aktivní skenování odesílá upravené požadavky do cílové aplikace. Může vyvolat upozornění, změnit data, vytvořit záznamy nebo ovlivnit dostupnost.

Aktivní skenování používejte, pokud:

  • Cíl patří do rozsahu testování.
  • Rychlost a souběžnost odpovídají danému prostředí.
  • Důkazy skeneru budou před zahrnutím do zprávy zkontrolovány.

Aktivní skener Ogma ověřuje nálezy pomocí důkazů v odpovědích, porovnání s výchozí odpovědí a tam, kde je to vhodné, opakovaných časových kontrol. Jeho výstup však stále vyžaduje kontrolu testerem.

Pluginy ​

Pluginy jsou lokální rozšíření. Mohou přidávat backendovou logiku, frontendové panely a funkce pracovních postupů.

Systém pluginů Ogma je navržen s ohledem na izolaci:

  • Frontendové pluginy běží v izolovaných iframech.
  • Volání komunikačního můstku pluginů jsou omezena.
  • Backendová API pluginů jsou explicitně definována.
  • Oprávnění pluginů jsou uživateli viditelná.
  • Nainstalované balíčky pluginů jsou spravovány v adresáři pluginů Ogma, aby se při distribuci binárních verzí chovaly konzistentně.

Kontrola pluginu je součástí instalace, protože rozšíření mohou zpracovávat zachycený provoz a data projektů.

Server MCP ​

Server MCP Ogma je ve výchozím nastavení pouze pro čtení. Privilegované funkce vyžadují výslovná oprávnění v Nastavení > MCP nebo přepínače při spuštění samostatného stdio procesu. Vestavěné HTTP MCP je dostupné pouze přes loopback; tato verze nenastavuje autentizaci pro MCP zpřístupněné v síti.

Používejte nejmenší sadu oprávnění potřebnou pro danou úlohu:

  • Pouze čtení pro analýzu.
  • Zápis nálezů pouze tehdy, když chcete vytvářet nálezy s pomocí AI.
  • Oprávnění k exportu pouze tehdy, když záměrně chcete vytvářet exportní úlohy.
  • Oprávnění k odesílání požadavků pouze tehdy, když záměrně povolujete odchozí provoz.
  • Oprávnění ke spouštění pracovních postupů pouze tehdy, když záměrně povolujete automatizované akce.
  • Oprávnění k ovládání Zachytávání pouze tehdy, když záměrně povolujete změny fronty.
  • Oprávnění ke čtení tajných údajů pouze tehdy, když agent potřebuje nezamaskované hodnoty proměnných prostředí.

Oprávnění k zápisu nálezů podmiňuje také sdílené změny projektu, například úpravy proměnných prostředí a pravidel funkce Vyhledat a nahradit. Před jeho povolením si přečtěte Oprávnění MCP. Limity jednotlivých nástrojů stále platí, ale neexistují kvóty aktivity za minutu ani za relaci.

Poskytovatelé AI ​

Pokud z pracovního prostoru nebo prostřednictvím klientů MCP používáte vzdálené poskytovatele AI, může zachycený provoz podle konfigurace poskytovatele opustit lokální počítač.

Před odesláním dat do AI:

  • Odstraňte nebo zamaskujte přihlašovací údaje a osobní data.
  • Pro klientská data upřednostněte lokální nebo schválené poskytovatele.
  • Před zahrnutím do zprávy ručně ověřte nálezy vytvořené AI.

Exporty a zprávy ​

Exporty mohou obsahovat celé zprávy HTTP, těla odpovědí, nálezy, výsledky Automatizace a odkazy na důkazy.

Před sdílením:

  • Odstraňte tajné údaje.
  • Zkontrolujte binární přílohy a nahrané soubory.
  • Ověřte, že formát exportu obsahuje pouze zamýšlená data.
  • Odevzdané zprávy ukládejte podle požadavků klienta na nakládání s daty.

Hlášení bezpečnostních problémů ​

Zneužitelné bezpečnostní problémy hlaste soukromě, pokud hlášení obsahuje citlivé podrobnosti.

Dokud nebude zveřejněna samostatná bezpečnostní politika, používejte GitHub issue tracker pouze pro chyby bez citlivých informací a požadavky na nové funkce:

https://github.com/ogmabox/ogma/issues/new/choose

Proprietární software. Všechna práva vyhrazena.