מודל האבטחה
Ogma נבנה לבדיקות אבטחה התקפיות. פירוש הדבר שהוא עשוי לעבד תעבורת HTTP רגישה, פרטי אימות, עוגיות, אסימונים, שמות מארחים פנימיים ונתוני יישומים פרטיים.
דף זה מתעד כיצד Ogma מטפל בנתונים מקומיים, באישורים, בתוספים, ב-MCP, בספקי בינה מלאכותית ובייצוא.
נתונים מקומיים כברירת מחדל
Ogma מאחסן נתוני הערכה באופן מקומי במחשב המשתמש. התייחסו לתיקיות פרויקטים, למסדי נתונים, לנתוני תוספים, לקובצי ייצוא, לגיבויים, ליומנים, לקבצים ולנתוני דפדפן כאל חומרי אבטחה רגישים.
המלצות לטיפול:
- שמרו נתוני פרויקטים מחוץ למאגרי Git.
- בדקו קובצי ייצוא לפני שיתוף.
- הסירו עוגיות, אסימוני Bearer, מזהי הפעלות, סיסמאות ותעבורה פרטית מדיווחי באגים ציבוריים.
- הצפינו דיסקים במערכות המשמשות לבדיקת לקוחות או סביבת ייצור.
- השתמשו בפרויקט נפרד לכל התקשרות או סביבת יעד.
- נקו נתוני דפדפן בין לקוחות או יעדים שאינם קשורים זה לזה.
בדיקת HTTPS
Ogma יכול לבדוק תעבורת HTTPS כאשר דפדפן הבדיקה או מערכת ההפעלה נותנים אמון באישור ה-CA של Ogma.
מודל התפעול:
- התקינו את אישור ה-CA בפרופיל הדפדפן או מערכת ההפעלה המשמשים עם Ogma.
- הסירו או החליפו את אישור ה-CA כאשר הפרופיל אינו זקוק עוד לבדיקת HTTPS.
- השתמשו בפרופיל דפדפן ייעודי לבדיקות פרוקסי.
- צרו מחדש את ה-CA אם ייתכן שהמפתח הפרטי הועתק.
- התייחסו לגיבויי CA כאל סודות.
הדפדפן הפנימי
Ogma כולל דפדפן פנימי מבוסס Chromium לבדיקה דרך הפרוקסי.
הדפדפן הפנימי מותאם ללכידת תעבורה ולבדיקות פרוקסי. בדרך כלל עדיף להשתמש בפרופיל דפדפן חיצוני נפרד לגלישה שאינה קשורה לבדיקה.
סריקה פעילה
סריקה פעילה שולחת בקשות ששונו ליישום היעד. היא עשויה להפעיל התראות, לשנות נתונים, ליצור רשומות או להשפיע על הזמינות.
השתמשו בסריקה פעילה כאשר:
- היעד נמצא בתחום הבדיקה.
- הקצב ומידת המקביליות מתאימים לסביבה.
- ראיות הסורק ייבדקו לפני הדיווח.
הסורק הפעיל של Ogma מאמת ממצאים באמצעות ראיות בתשובות, השוואה לבסיס ובדיקות תזמון חוזרות במידת הצורך, אך פלט הסורק עדיין דורש בדיקה של הבודק.
תוספים
תוספים הם הרחבות מקומיות. הם יכולים להוסיף לוגיקה בצד השרת, חלוניות בצד הלקוח ופונקציונליות לתהליכי עבודה.
מערכת התוספים של Ogma תוכננה תוך התחשבות בבידוד:
- תוספי צד הלקוח פועלים במסגרות iframe מבודדות.
- קריאות לגשר התוספים מוגבלות.
- ממשקי API של תוספי צד השרת מוגדרים במפורש.
- הרשאות התוספים מוצגות למשתמש.
- חבילות תוספים מותקנות מנוהלות בתיקיית התוספים של Ogma כדי לשמור על התנהגות יציבה בהפצת קבצים בינריים.
בדיקת תוספים היא חלק מתהליך ההתקנה, מכיוון שהרחבות יכולות לעבד תעבורה שנלכדה ונתוני פרויקטים.
שרת MCP
שרת MCP של Ogma מיועד לקריאה בלבד כברירת מחדל. יכולות בעלות הרשאות מיוחדות דורשות הרשאות מפורשות ב-הגדרות > MCP, או דגלי הפעלה עבור stdio עצמאי. HTTP MCP המובנה מוגבל לכתובות loopback מקומיות; גרסה זו אינה מגדירה אימות עבור MCP החשוף לרשת.
השתמשו רק בהרשאות הנדרשות למשימה:
- קריאה בלבד לצורך ניתוח.
- כתיבת ממצאים רק כאשר אתם רוצים יצירת ממצאים בסיוע בינה מלאכותית.
- הרשאות ייצוא רק כאשר אתם מעוניינים במכוון ליצור משימות ייצוא.
- הרשאות שליחת בקשות רק כאשר אתם מאפשרים במכוון תעבורה יוצאת.
- הרשאות ביצוע תהליכי עבודה רק כאשר אתם מאפשרים במכוון פעולות אוטומטיות.
- הרשאות בקרת יירוט רק כאשר אתם מאפשרים במכוון שינוי של התור.
- הרשאות קריאת סודות רק כאשר סוכן זקוק לערכי משתני סביבה שאינם מוסתרים.
הרשאת כתיבת ממצאים שולטת גם בשינויים משותפים בפרויקט, כגון עריכת משתני סביבה וכללי התאמה והחלפה. ראו הרשאות MCP לפני הפעלתה. מגבלות לכל כלי עדיין חלות, אך אין מכסות פעילות לדקה או להפעלה.
ספקי בינה מלאכותית
אם אתם משתמשים בספקי בינה מלאכותית מרוחקים מסביבת העבודה או דרך לקוחות MCP, תעבורה שנלכדה עשויה לצאת מהמחשב המקומי בהתאם להגדרות הספק.
לפני שליחת נתונים לבינה מלאכותית:
- הסירו או הסתירו פרטי אימות ונתונים אישיים.
- העדיפו ספקים מקומיים או מאושרים עבור נתוני לקוחות.
- אמתו ידנית ממצאים שנוצרו באמצעות בינה מלאכותית לפני הדיווח.
ייצוא ודוחות
קובצי ייצוא יכולים להכיל הודעות HTTP מלאות, גופי תשובות, ממצאים, תוצאות אוטומציה וקישורים לראיות.
לפני שיתוף:
- הסירו סודות.
- בדקו קבצים בינריים מצורפים וקבצים שהועלו.
- ודאו שפורמט הייצוא כולל רק את הנתונים המיועדים.
- אחסנו דוחות שנמסרו בהתאם לדרישות הלקוח לטיפול בנתונים.
דיווח על בעיות אבטחה
דווחו באופן פרטי על בעיות אבטחה הניתנות לניצול כאשר הדיווח מכיל פרטים רגישים.
עד לפרסום מדיניות אבטחה ייעודית, השתמשו במעקב הבעיות של GitHub רק לבאגים שאינם רגישים ולבקשות לתכונות: