Ir al contenido

Modelo de seguridad ​

Ogma está diseñado para pruebas de seguridad ofensiva. Por ello, puede procesar tráfico HTTP sensible, credenciales, cookies, tokens, nombres de hosts internos y datos privados de aplicaciones.

Esta página documenta cómo gestiona Ogma los datos locales, los certificados, los plugins, MCP, los proveedores de IA y las exportaciones.

Datos con prioridad local ​

Ogma almacena los datos de las evaluaciones localmente en el equipo del usuario. Trata las carpetas de proyectos, bases de datos, datos de plugins, exportaciones, copias de seguridad, registros, archivos y datos del navegador como artefactos de seguridad sensibles.

Recomendaciones de tratamiento:

  • Mantén los datos de los proyectos fuera de los repositorios Git.
  • Revisa las exportaciones antes de compartirlas.
  • Elimina cookies, tokens bearer, identificadores de sesión, contraseñas y tráfico privado de los informes públicos de errores.
  • Cifra los discos de los sistemas utilizados para pruebas de clientes o de producción.
  • Usa un proyecto distinto por encargo o entorno objetivo.
  • Borra los datos del navegador entre clientes u objetivos sin relación entre sí.

Inspección HTTPS ​

Ogma puede inspeccionar tráfico HTTPS cuando el navegador de pruebas o el sistema operativo confía en el certificado de la CA de Ogma.

Modelo operativo:

  • Instala el certificado de la CA en el perfil del navegador o del sistema operativo usado con Ogma.
  • Elimina o rota el certificado de la CA cuando el perfil ya no necesite inspección HTTPS.
  • Usa un perfil de navegador dedicado a las pruebas con proxy.
  • Regenera la CA si es posible que se haya copiado la clave privada.
  • Trata las copias de seguridad de la CA como secretos.

Navegador interno ​

Ogma incluye un navegador interno basado en Chromium para realizar pruebas a través del proxy.

El navegador interno está optimizado para la captura de tráfico y las pruebas con proxy. Para navegar sin relación con las pruebas, suele ser preferible un perfil de navegador externo separado.

Escaneo activo ​

El escaneo activo envía solicitudes modificadas a la aplicación objetivo. Puede activar alertas, modificar datos, crear registros o afectar a la disponibilidad.

Usa el escaneo activo cuando:

  • El objetivo esté dentro del alcance.
  • La tasa de solicitudes y la concurrencia sean adecuadas para el entorno.
  • Se vayan a revisar las evidencias del escáner antes de elaborar el informe.

El escáner activo de Ogma valida los hallazgos mediante evidencias de las respuestas, comparación con la referencia y comprobaciones de tiempo repetidas cuando corresponde, pero sus resultados siguen requiriendo la revisión del profesional que realiza las pruebas.

Plugins ​

Los plugins son extensiones locales. Pueden añadir lógica de backend, paneles de frontend y funciones de flujos de trabajo.

El sistema de plugins de Ogma está diseñado teniendo en cuenta el aislamiento:

  • Los plugins de frontend se ejecutan en iframes con aislamiento de sandbox.
  • Las llamadas al puente de plugins están restringidas.
  • Las API de plugins del backend son explícitas.
  • Los permisos de los plugins son visibles para el usuario.
  • Los paquetes de plugins instalados se gestionan dentro del directorio de plugins de Ogma para mantener un comportamiento estable en la distribución binaria.

La revisión del plugin forma parte del flujo de instalación, ya que las extensiones pueden procesar tráfico capturado y datos del proyecto.

Servidor MCP ​

El servidor MCP de Ogma es de solo lectura por defecto. Las capacidades privilegiadas requieren permisos explícitos en Configuración > MCP, u opciones de línea de comandos para stdio independiente. El MCP HTTP integrado solo admite loopback; esta compilación no configura autenticación para MCP expuesto a la red.

Usa el conjunto mínimo de permisos necesario para la tarea:

  • Solo lectura para análisis.
  • Escritura de hallazgos únicamente cuando quieras crear hallazgos con ayuda de IA.
  • Permisos de exportación únicamente cuando quieras crear trabajos de exportación de forma intencionada.
  • Permisos de envío de solicitudes únicamente cuando autorices intencionadamente tráfico saliente.
  • Permisos de ejecución de flujos de trabajo únicamente cuando autorices intencionadamente acciones automatizadas.
  • Permisos de control de interceptación únicamente cuando autorices intencionadamente la modificación de la cola.
  • Permisos de lectura de secretos únicamente cuando un agente necesite valores de variables de entorno sin enmascarar.

El permiso de escritura de hallazgos también controla las modificaciones compartidas del proyecto, como las ediciones de variables de entorno y de Buscar y reemplazar. Consulta Permisos de MCP antes de activarlo. Siguen aplicándose los límites de cada herramienta, pero no hay cuotas de actividad por minuto ni por sesión.

Proveedores de IA ​

Si usas proveedores de IA remotos desde el espacio de trabajo o mediante clientes MCP, el tráfico capturado puede salir del equipo local según la configuración del proveedor.

Antes de enviar datos a la IA:

  • Elimina las credenciales y los datos personales de los datos que envíes.
  • Da preferencia a proveedores locales o aprobados para los datos de clientes.
  • Verifica manualmente los hallazgos generados por IA antes de incluirlos en informes.

Exportaciones e informes ​

Las exportaciones pueden contener mensajes HTTP completos, cuerpos de respuestas, hallazgos, resultados de Automatización y enlaces a evidencias.

Antes de compartir:

  • Elimina los secretos.
  • Revisa los adjuntos binarios y los archivos subidos.
  • Confirma que el formato de exportación incluye únicamente los datos previstos.
  • Almacena los informes entregados de acuerdo con los requisitos de tratamiento del cliente.

Notificación de problemas de seguridad ​

Notifica en privado los problemas de seguridad explotables cuando el informe contenga detalles sensibles.

Hasta que se publique una política de seguridad específica, usa el seguimiento de incidencias de GitHub únicamente para errores no sensibles y solicitudes de funciones:

https://github.com/ogmabox/ogma/issues/new/choose

Software propietario. Todos los derechos reservados.