رفتن به محتوا

مدل امنیتی ​

Ogma برای آزمایش امنیت تهاجمی ساخته شده است. این یعنی ممکن است ترافیک حساس HTTP، اطلاعات احراز هویت، کوکی‌ها، توکن‌ها، نام‌های میزبان داخلی و داده‌های خصوصی برنامه‌ها را پردازش کند.

این صفحه نحوهٔ مدیریت داده‌های محلی، گواهی‌ها، افزونه‌ها، MCP، ارائه‌دهندگان هوش مصنوعی و خروجی‌ها را در Ogma توضیح می‌دهد.

داده‌های محلی‌محور ​

Ogma داده‌های ارزیابی را به‌صورت محلی روی دستگاه کاربر ذخیره می‌کند. پوشه‌های پروژه، پایگاه‌های داده، داده‌های افزونه، خروجی‌ها، نسخه‌های پشتیبان، لاگ‌ها، فایل‌ها و داده‌های مرورگر را اقلام امنیتی حساس در نظر بگیرید.

توصیه‌های مدیریت داده:

  • داده‌های پروژه را خارج از مخازن Git نگه دارید.
  • خروجی‌ها را پیش از اشتراک‌گذاری بررسی کنید.
  • کوکی‌ها، توکن‌های حامل، شناسه‌های جلسه، گذرواژه‌ها و ترافیک خصوصی را از گزارش‌های عمومی باگ حذف کنید.
  • دیسک‌های سیستم‌هایی را که برای آزمایش مشتری یا محیط تولید استفاده می‌شوند رمزگذاری کنید.
  • برای هر مأموریت یا محیط هدف، پروژه‌ای جداگانه استفاده کنید.
  • میان مشتریان یا اهداف نامرتبط، داده‌های مرورگر را پاک کنید.

بازرسی HTTPS ​

وقتی مرورگر آزمایش یا سیستم‌عامل به گواهی CA متعلق به Ogma اعتماد داشته باشد، Ogma می‌تواند ترافیک HTTPS را بازرسی کند.

مدل عملیاتی:

  • گواهی CA را در پروفایل مرورگر یا سیستم‌عاملی که با Ogma استفاده می‌شود نصب کنید.
  • وقتی پروفایل دیگر به بازرسی HTTPS نیاز ندارد، گواهی CA را حذف یا تعویض کنید.
  • برای آزمایش پراکسی از پروفایل مرورگر اختصاصی استفاده کنید.
  • اگر احتمال می‌دهید کلید خصوصی کپی شده باشد، CA را دوباره تولید کنید.
  • نسخه‌های پشتیبان CA را محرمانه در نظر بگیرید.

مرورگر داخلی ​

Ogma یک مرورگر داخلی مبتنی بر Chromium برای آزمایش از طریق پراکسی دارد.

مرورگر داخلی برای ثبت ترافیک و آزمایش پراکسی بهینه شده است. معمولا برای مرور وب نامرتبط، پروفایلی جداگانه در مرورگر خارجی مناسب‌تر است.

اسکن فعال ​

اسکن فعال درخواست‌های تغییریافته را به برنامهٔ هدف ارسال می‌کند. این کار ممکن است هشدار ایجاد کند، داده‌ها را تغییر دهد، رکورد بسازد یا بر دسترس‌پذیری اثر بگذارد.

زمانی از اسکن فعال استفاده کنید که:

  • هدف در محدوده باشد.
  • نرخ و هم‌زمانی برای محیط مناسب باشند.
  • شواهد اسکنر پیش از گزارش‌دهی بررسی شوند.

اسکنر فعال Ogma یافته‌ها را با شواهد پاسخ، مقایسه با مبنا و بررسی‌های تکراری زمان‌بندی در موارد لازم اعتبارسنجی می‌کند، اما خروجی اسکنر همچنان به بررسی آزمایش‌کننده نیاز دارد.

افزونه‌ها ​

افزونه‌ها امکانات برنامه را به‌صورت محلی گسترش می‌دهند. آن‌ها می‌توانند منطق بک‌اند، پنل‌های فرانت‌اند و قابلیت‌های گردش کار اضافه کنند.

سیستم افزونهٔ Ogma با در نظر گرفتن جداسازی طراحی شده است:

  • افزونه‌های فرانت‌اند در iframeهای محدودشده اجرا می‌شوند.
  • فراخوانی‌های پل افزونه محدود هستند.
  • APIهای افزونهٔ بک‌اند صریح و مشخص هستند.
  • مجوزهای افزونه برای کاربر قابل مشاهده‌اند.
  • بسته‌های افزونهٔ نصب‌شده در پوشهٔ افزونه‌های Ogma مدیریت می‌شوند تا رفتار توزیع فایل اجرایی پایدار باشد.

بررسی افزونه بخشی از روند نصب است، زیرا افزونه‌ها می‌توانند ترافیک ثبت‌شده و داده‌های پروژه را پردازش کنند.

سرور MCP ​

سرور MCP متعلق به Ogma به‌طور پیش‌فرض فقط‌خواندنی است. قابلیت‌های دارای امتیاز ویژه به مجوزهای صریح در تنظیمات > MCP یا فلگ‌های راه‌اندازی برای stdio مستقل نیاز دارند. HTTP MCP تعبیه‌شده فقط روی لوپ‌بک در دسترس است؛ این نسخه احراز هویت MCP در معرض شبکه را پیکربندی نمی‌کند.

از کمترین مجموعهٔ مجوز لازم برای کار استفاده کنید:

  • فقط‌خواندنی برای تحلیل.
  • نوشتن یافته‌ها فقط زمانی که می‌خواهید با کمک هوش مصنوعی یافته ایجاد کنید.
  • مجوزهای خروجی‌گیری فقط زمانی که عمدا می‌خواهید کارهای خروجی‌گیری ایجاد شوند.
  • مجوزهای ارسال درخواست فقط زمانی که عمدا ترافیک خروجی را مجاز می‌دانید.
  • مجوزهای اجرای گردش کار فقط زمانی که عمدا اقدامات خودکار را مجاز می‌دانید.
  • مجوزهای کنترل رهگیری فقط زمانی که عمدا تغییر صف را مجاز می‌دانید.
  • مجوزهای خواندن اسرار فقط زمانی که عامل به مقادیر پوشانده‌نشدهٔ متغیرهای محیطی نیاز دارد.

مجوز نوشتن یافته‌ها تغییرات مشترک پروژه، مانند ویرایش متغیرهای محیطی و قواعد تطبیق و جایگزینی، را نیز کنترل می‌کند. پیش از فعال‌سازی آن، مجوزهای MCP را ببینید. محدودیت‌های هر ابزار همچنان اعمال می‌شوند، اما سهمیهٔ فعالیت در دقیقه یا در جلسه وجود ندارد.

ارائه‌دهندگان هوش مصنوعی ​

اگر از ارائه‌دهندگان راه دور هوش مصنوعی در فضای کاری یا از طریق کلاینت‌های MCP استفاده کنید، بسته به تنظیمات ارائه‌دهنده ممکن است ترافیک ثبت‌شده از دستگاه محلی خارج شود.

پیش از ارسال داده به هوش مصنوعی:

  • اطلاعات احراز هویت و داده‌های شخصی را حذف یا پنهان کنید.
  • برای داده‌های مشتری، ارائه‌دهندگان محلی یا تأییدشده را ترجیح دهید.
  • پیش از گزارش‌دهی، یافته‌های تولیدشده با هوش مصنوعی را دستی تأیید کنید.

خروجی‌ها و گزارش‌ها ​

خروجی‌ها می‌توانند شامل پیام‌های کامل HTTP، بدنهٔ پاسخ‌ها، یافته‌ها، نتایج خودکارسازی و پیوندهای شواهد باشند.

پیش از اشتراک‌گذاری:

  • اسرار را حذف کنید.
  • پیوست‌های باینری و فایل‌های بارگذاری‌شده را بررسی کنید.
  • مطمئن شوید قالب خروجی فقط داده‌های مورد نظر را شامل می‌شود.
  • گزارش‌های تحویل‌شده را مطابق الزامات مشتری برای مدیریت داده نگه دارید.

گزارش مشکلات امنیتی ​

اگر گزارش شامل جزئیات حساس است، مشکلات امنیتی قابل بهره‌برداری را به‌صورت خصوصی گزارش کنید.

تا زمانی که سیاست امنیتی اختصاصی منتشر شود، از پیگیر مسائل GitHub فقط برای باگ‌های غیرحساس و درخواست قابلیت استفاده کنید:

https://github.com/ogmabox/ogma/issues/new/choose

نرم‌افزار اختصاصی. تمامی حقوق محفوظ است.