مدل امنیتی
Ogma برای آزمایش امنیت تهاجمی ساخته شده است. این یعنی ممکن است ترافیک حساس HTTP، اطلاعات احراز هویت، کوکیها، توکنها، نامهای میزبان داخلی و دادههای خصوصی برنامهها را پردازش کند.
این صفحه نحوهٔ مدیریت دادههای محلی، گواهیها، افزونهها، MCP، ارائهدهندگان هوش مصنوعی و خروجیها را در Ogma توضیح میدهد.
دادههای محلیمحور
Ogma دادههای ارزیابی را بهصورت محلی روی دستگاه کاربر ذخیره میکند. پوشههای پروژه، پایگاههای داده، دادههای افزونه، خروجیها، نسخههای پشتیبان، لاگها، فایلها و دادههای مرورگر را اقلام امنیتی حساس در نظر بگیرید.
توصیههای مدیریت داده:
- دادههای پروژه را خارج از مخازن Git نگه دارید.
- خروجیها را پیش از اشتراکگذاری بررسی کنید.
- کوکیها، توکنهای حامل، شناسههای جلسه، گذرواژهها و ترافیک خصوصی را از گزارشهای عمومی باگ حذف کنید.
- دیسکهای سیستمهایی را که برای آزمایش مشتری یا محیط تولید استفاده میشوند رمزگذاری کنید.
- برای هر مأموریت یا محیط هدف، پروژهای جداگانه استفاده کنید.
- میان مشتریان یا اهداف نامرتبط، دادههای مرورگر را پاک کنید.
بازرسی HTTPS
وقتی مرورگر آزمایش یا سیستمعامل به گواهی CA متعلق به Ogma اعتماد داشته باشد، Ogma میتواند ترافیک HTTPS را بازرسی کند.
مدل عملیاتی:
- گواهی CA را در پروفایل مرورگر یا سیستمعاملی که با Ogma استفاده میشود نصب کنید.
- وقتی پروفایل دیگر به بازرسی HTTPS نیاز ندارد، گواهی CA را حذف یا تعویض کنید.
- برای آزمایش پراکسی از پروفایل مرورگر اختصاصی استفاده کنید.
- اگر احتمال میدهید کلید خصوصی کپی شده باشد، CA را دوباره تولید کنید.
- نسخههای پشتیبان CA را محرمانه در نظر بگیرید.
مرورگر داخلی
Ogma یک مرورگر داخلی مبتنی بر Chromium برای آزمایش از طریق پراکسی دارد.
مرورگر داخلی برای ثبت ترافیک و آزمایش پراکسی بهینه شده است. معمولا برای مرور وب نامرتبط، پروفایلی جداگانه در مرورگر خارجی مناسبتر است.
اسکن فعال
اسکن فعال درخواستهای تغییریافته را به برنامهٔ هدف ارسال میکند. این کار ممکن است هشدار ایجاد کند، دادهها را تغییر دهد، رکورد بسازد یا بر دسترسپذیری اثر بگذارد.
زمانی از اسکن فعال استفاده کنید که:
- هدف در محدوده باشد.
- نرخ و همزمانی برای محیط مناسب باشند.
- شواهد اسکنر پیش از گزارشدهی بررسی شوند.
اسکنر فعال Ogma یافتهها را با شواهد پاسخ، مقایسه با مبنا و بررسیهای تکراری زمانبندی در موارد لازم اعتبارسنجی میکند، اما خروجی اسکنر همچنان به بررسی آزمایشکننده نیاز دارد.
افزونهها
افزونهها امکانات برنامه را بهصورت محلی گسترش میدهند. آنها میتوانند منطق بکاند، پنلهای فرانتاند و قابلیتهای گردش کار اضافه کنند.
سیستم افزونهٔ Ogma با در نظر گرفتن جداسازی طراحی شده است:
- افزونههای فرانتاند در iframeهای محدودشده اجرا میشوند.
- فراخوانیهای پل افزونه محدود هستند.
- APIهای افزونهٔ بکاند صریح و مشخص هستند.
- مجوزهای افزونه برای کاربر قابل مشاهدهاند.
- بستههای افزونهٔ نصبشده در پوشهٔ افزونههای Ogma مدیریت میشوند تا رفتار توزیع فایل اجرایی پایدار باشد.
بررسی افزونه بخشی از روند نصب است، زیرا افزونهها میتوانند ترافیک ثبتشده و دادههای پروژه را پردازش کنند.
سرور MCP
سرور MCP متعلق به Ogma بهطور پیشفرض فقطخواندنی است. قابلیتهای دارای امتیاز ویژه به مجوزهای صریح در تنظیمات > MCP یا فلگهای راهاندازی برای stdio مستقل نیاز دارند. HTTP MCP تعبیهشده فقط روی لوپبک در دسترس است؛ این نسخه احراز هویت MCP در معرض شبکه را پیکربندی نمیکند.
از کمترین مجموعهٔ مجوز لازم برای کار استفاده کنید:
- فقطخواندنی برای تحلیل.
- نوشتن یافتهها فقط زمانی که میخواهید با کمک هوش مصنوعی یافته ایجاد کنید.
- مجوزهای خروجیگیری فقط زمانی که عمدا میخواهید کارهای خروجیگیری ایجاد شوند.
- مجوزهای ارسال درخواست فقط زمانی که عمدا ترافیک خروجی را مجاز میدانید.
- مجوزهای اجرای گردش کار فقط زمانی که عمدا اقدامات خودکار را مجاز میدانید.
- مجوزهای کنترل رهگیری فقط زمانی که عمدا تغییر صف را مجاز میدانید.
- مجوزهای خواندن اسرار فقط زمانی که عامل به مقادیر پوشاندهنشدهٔ متغیرهای محیطی نیاز دارد.
مجوز نوشتن یافتهها تغییرات مشترک پروژه، مانند ویرایش متغیرهای محیطی و قواعد تطبیق و جایگزینی، را نیز کنترل میکند. پیش از فعالسازی آن، مجوزهای MCP را ببینید. محدودیتهای هر ابزار همچنان اعمال میشوند، اما سهمیهٔ فعالیت در دقیقه یا در جلسه وجود ندارد.
ارائهدهندگان هوش مصنوعی
اگر از ارائهدهندگان راه دور هوش مصنوعی در فضای کاری یا از طریق کلاینتهای MCP استفاده کنید، بسته به تنظیمات ارائهدهنده ممکن است ترافیک ثبتشده از دستگاه محلی خارج شود.
پیش از ارسال داده به هوش مصنوعی:
- اطلاعات احراز هویت و دادههای شخصی را حذف یا پنهان کنید.
- برای دادههای مشتری، ارائهدهندگان محلی یا تأییدشده را ترجیح دهید.
- پیش از گزارشدهی، یافتههای تولیدشده با هوش مصنوعی را دستی تأیید کنید.
خروجیها و گزارشها
خروجیها میتوانند شامل پیامهای کامل HTTP، بدنهٔ پاسخها، یافتهها، نتایج خودکارسازی و پیوندهای شواهد باشند.
پیش از اشتراکگذاری:
- اسرار را حذف کنید.
- پیوستهای باینری و فایلهای بارگذاریشده را بررسی کنید.
- مطمئن شوید قالب خروجی فقط دادههای مورد نظر را شامل میشود.
- گزارشهای تحویلشده را مطابق الزامات مشتری برای مدیریت داده نگه دارید.
گزارش مشکلات امنیتی
اگر گزارش شامل جزئیات حساس است، مشکلات امنیتی قابل بهرهبرداری را بهصورت خصوصی گزارش کنید.
تا زمانی که سیاست امنیتی اختصاصی منتشر شود، از پیگیر مسائل GitHub فقط برای باگهای غیرحساس و درخواست قابلیت استفاده کنید: