Bezpečnostní model
Ogma je určena pro ofenzivní bezpečnostní testování. Může tedy zpracovávat citlivý provoz HTTP, přihlašovací údaje, cookies, tokeny, interní názvy hostitelů a soukromá data aplikací.
Tato stránka popisuje, jak Ogma nakládá s lokálními daty, certifikáty, pluginy, MCP, poskytovateli AI a exporty.
Primárně lokální data
Ogma ukládá data bezpečnostního hodnocení lokálně na počítači uživatele. Se složkami projektů, databázemi, daty pluginů, exporty, zálohami, protokoly, soubory a daty prohlížeče zacházejte jako s citlivými bezpečnostními podklady.
Doporučené postupy:
- Neukládejte data projektů do Git repozitářů.
- Před sdílením exporty zkontrolujte.
- Z veřejných hlášení chyb odstraňte cookies, bearer tokeny, identifikátory relací, hesla a soukromý provoz.
- Šifrujte disky systémů používaných k testování klientských nebo produkčních prostředí.
- Pro každou zakázku nebo cílové prostředí používejte samostatný projekt.
- Mezi nesouvisejícími klienty nebo cíli vymažte data prohlížeče.
Kontrola provozu HTTPS
Ogma může dešifrovat a kontrolovat provoz HTTPS, pokud testovací prohlížeč nebo operační systém důvěřuje certifikátu CA Ogma.
Provozní postup:
- Nainstalujte certifikát CA do profilu prohlížeče nebo operačního systému používaného s Ogma.
- Když profil již nepotřebuje dešifrování a kontrolu provozu HTTPS, certifikát CA odeberte nebo vyměňte.
- Pro testování přes proxy používejte vyhrazený profil prohlížeče.
- Pokud mohl být soukromý klíč zkopírován, vygenerujte CA znovu.
- Se zálohami CA zacházejte jako s tajnými údaji.
Interní prohlížeč
Ogma obsahuje interní prohlížeč založený na Chromiu pro testování přes proxy.
Interní prohlížeč je optimalizován pro zachytávání provozu a testování přes proxy. Pro nesouvisející procházení webu je obvykle vhodnější samostatný profil externího prohlížeče.
Aktivní skenování
Aktivní skenování odesílá upravené požadavky do cílové aplikace. Může vyvolat upozornění, změnit data, vytvořit záznamy nebo ovlivnit dostupnost.
Aktivní skenování používejte, pokud:
- Cíl patří do rozsahu testování.
- Rychlost a souběžnost odpovídají danému prostředí.
- Důkazy skeneru budou před zahrnutím do zprávy zkontrolovány.
Aktivní skener Ogma ověřuje nálezy pomocí důkazů v odpovědích, porovnání s výchozí odpovědí a tam, kde je to vhodné, opakovaných časových kontrol. Jeho výstup však stále vyžaduje kontrolu testerem.
Pluginy
Pluginy jsou lokální rozšíření. Mohou přidávat backendovou logiku, frontendové panely a funkce pracovních postupů.
Systém pluginů Ogma je navržen s ohledem na izolaci:
- Frontendové pluginy běží v izolovaných iframech.
- Volání komunikačního můstku pluginů jsou omezena.
- Backendová API pluginů jsou explicitně definována.
- Oprávnění pluginů jsou uživateli viditelná.
- Nainstalované balíčky pluginů jsou spravovány v adresáři pluginů Ogma, aby se při distribuci binárních verzí chovaly konzistentně.
Kontrola pluginu je součástí instalace, protože rozšíření mohou zpracovávat zachycený provoz a data projektů.
Server MCP
Server MCP Ogma je ve výchozím nastavení pouze pro čtení. Privilegované funkce vyžadují výslovná oprávnění v Nastavení > MCP nebo přepínače při spuštění samostatného stdio procesu. Vestavěné HTTP MCP je dostupné pouze přes loopback; tato verze nenastavuje autentizaci pro MCP zpřístupněné v síti.
Používejte nejmenší sadu oprávnění potřebnou pro danou úlohu:
- Pouze čtení pro analýzu.
- Zápis nálezů pouze tehdy, když chcete vytvářet nálezy s pomocí AI.
- Oprávnění k exportu pouze tehdy, když záměrně chcete vytvářet exportní úlohy.
- Oprávnění k odesílání požadavků pouze tehdy, když záměrně povolujete odchozí provoz.
- Oprávnění ke spouštění pracovních postupů pouze tehdy, když záměrně povolujete automatizované akce.
- Oprávnění k ovládání Zachytávání pouze tehdy, když záměrně povolujete změny fronty.
- Oprávnění ke čtení tajných údajů pouze tehdy, když agent potřebuje nezamaskované hodnoty proměnných prostředí.
Oprávnění k zápisu nálezů podmiňuje také sdílené změny projektu, například úpravy proměnných prostředí a pravidel funkce Vyhledat a nahradit. Před jeho povolením si přečtěte Oprávnění MCP. Limity jednotlivých nástrojů stále platí, ale neexistují kvóty aktivity za minutu ani za relaci.
Poskytovatelé AI
Pokud z pracovního prostoru nebo prostřednictvím klientů MCP používáte vzdálené poskytovatele AI, může zachycený provoz podle konfigurace poskytovatele opustit lokální počítač.
Před odesláním dat do AI:
- Odstraňte nebo zamaskujte přihlašovací údaje a osobní data.
- Pro klientská data upřednostněte lokální nebo schválené poskytovatele.
- Před zahrnutím do zprávy ručně ověřte nálezy vytvořené AI.
Exporty a zprávy
Exporty mohou obsahovat celé zprávy HTTP, těla odpovědí, nálezy, výsledky Automatizace a odkazy na důkazy.
Před sdílením:
- Odstraňte tajné údaje.
- Zkontrolujte binární přílohy a nahrané soubory.
- Ověřte, že formát exportu obsahuje pouze zamýšlená data.
- Odevzdané zprávy ukládejte podle požadavků klienta na nakládání s daty.
Hlášení bezpečnostních problémů
Zneužitelné bezpečnostní problémy hlaste soukromě, pokud hlášení obsahuje citlivé podrobnosti.
Dokud nebude zveřejněna samostatná bezpečnostní politika, používejte GitHub issue tracker pouze pro chyby bez citlivých informací a požadavky na nové funkce: