---
url: https://docs.ogmabox.com/hi/security.md
description: >-
  Ogma के स्थानीय-प्रथम सुरक्षा मॉडल, प्रोजेक्ट डेटा प्रबंधन, प्रमाणपत्र
  प्रबंधन, प्लगइन अनुमतियों, MCP नियंत्रणों और अपडेट प्रक्रिया की समीक्षा करें।
---

# सुरक्षा मॉडल {#security-model}

Ogma आक्रामक सुरक्षा परीक्षण के लिए बनाया गया है। इसका अर्थ है कि यह संवेदनशील HTTP ट्रैफ़िक, क्रेडेंशियल, कुकी, टोकन, आंतरिक होस्टनाम और निजी एप्लिकेशन डेटा प्रोसेस कर सकता है।

यह पेज बताता है कि Ogma स्थानीय डेटा, प्रमाणपत्र, प्लगइन, MCP, AI प्रदाताओं और निर्यात को कैसे संभालता है।

## स्थानीय-प्रथम डेटा {#local-first-data}

Ogma आकलन का डेटा उपयोगकर्ता के कंप्यूटर पर स्थानीय रूप से संग्रहीत करता है। प्रोजेक्ट फ़ोल्डर, डेटाबेस, प्लगइन डेटा, निर्यात, बैकअप, लॉग, फ़ाइल और ब्राउज़र डेटा को संवेदनशील सुरक्षा सामग्री मानें।

प्रबंधन संबंधी सुझाव:

* प्रोजेक्ट डेटा को Git रिपॉज़िटरी से बाहर रखें।
* साझा करने से पहले निर्यात की समीक्षा करें।
* सार्वजनिक बग रिपोर्ट से कुकी, Bearer टोकन, सेशन ID, पासवर्ड और निजी ट्रैफ़िक हटाएँ।
* क्लाइंट या प्रोडक्शन परीक्षण के लिए उपयोग किए जाने वाले सिस्टम की डिस्क एन्क्रिप्ट करें।
* हर परीक्षण अनुबंध या लक्षित परिवेश के लिए अलग प्रोजेक्ट उपयोग करें।
* असंबंधित क्लाइंट या लक्ष्य के बीच ब्राउज़र डेटा साफ़ करें।

## HTTPS निरीक्षण {#https-inspection}

जब परीक्षण ब्राउज़र या ऑपरेटिंग सिस्टम Ogma CA प्रमाणपत्र पर भरोसा करता है, तब Ogma HTTPS ट्रैफ़िक का निरीक्षण कर सकता है।

संचालन मॉडल:

* Ogma के साथ उपयोग की जाने वाली ब्राउज़र या ऑपरेटिंग सिस्टम प्रोफ़ाइल में CA प्रमाणपत्र इंस्टॉल करें।
* जब प्रोफ़ाइल को HTTPS निरीक्षण की आवश्यकता न रहे, तो CA प्रमाणपत्र हटाएँ या बदलें।
* प्रॉक्सी परीक्षण के लिए समर्पित ब्राउज़र प्रोफ़ाइल उपयोग करें।
* यदि निजी कुंजी कॉपी किए जाने की संभावना है, तो CA दोबारा बनाएँ।
* CA बैकअप को गुप्त सामग्री मानें।

## आंतरिक ब्राउज़र {#internal-browser}

Ogma में प्रॉक्सी के माध्यम से परीक्षण के लिए Chromium-आधारित आंतरिक ब्राउज़र शामिल है।

आंतरिक ब्राउज़र ट्रैफ़िक कैप्चर और प्रॉक्सी परीक्षण के लिए अनुकूलित है। असंबंधित ब्राउज़िंग के लिए अलग बाहरी ब्राउज़र प्रोफ़ाइल आमतौर पर बेहतर होती है।

## एक्टिव स्कैनिंग {#active-scanning}

एक्टिव स्कैनिंग लक्षित एप्लिकेशन को संशोधित अनुरोध भेजती है। इससे अलर्ट ट्रिगर हो सकते हैं, डेटा बदल सकता है, रिकॉर्ड बन सकते हैं या उपलब्धता प्रभावित हो सकती है।

एक्टिव स्कैनिंग का उपयोग तब करें जब:

* लक्ष्य दायरे में हो।
* दर और समवर्ती अनुरोधों की संख्या परिवेश के लिए उपयुक्त हों।
* रिपोर्ट करने से पहले स्कैनर के साक्ष्य की समीक्षा की जाएगी।

Ogma का एक्टिव स्कैनर रिस्पॉन्स साक्ष्य, बेसलाइन तुलना और जहाँ लागू हो वहाँ दोहराई गई टाइमिंग जाँच से निष्कर्षों को सत्यापित करता है, लेकिन स्कैनर के आउटपुट की परीक्षणकर्ता द्वारा समीक्षा फिर भी आवश्यक है।

## प्लगइन {#plugins}

प्लगइन स्थानीय एक्सटेंशन हैं। वे बैकएंड लॉजिक, फ़्रंटएंड पैनल और कार्यप्रवाह संबंधी सुविधाएँ जोड़ सकते हैं।

Ogma का प्लगइन सिस्टम अलगाव को ध्यान में रखकर बनाया गया है:

* फ़्रंटएंड प्लगइन सैंडबॉक्स किए गए iframe में चलते हैं।
* प्लगइन ब्रिज कॉल सीमित होते हैं।
* बैकएंड प्लगइन API स्पष्ट रूप से परिभाषित हैं।
* प्लगइन अनुमतियाँ उपयोगकर्ता को दिखाई देती हैं।
* इंस्टॉल किए गए प्लगइन पैकेज Ogma की प्लगइन डायरेक्टरी में प्रबंधित किए जाते हैं ताकि बाइनरी वितरण का व्यवहार स्थिर रहे।

प्लगइन की समीक्षा इंस्टॉलेशन प्रक्रिया का हिस्सा है, क्योंकि एक्सटेंशन कैप्चर किए गए ट्रैफ़िक और प्रोजेक्ट डेटा को प्रोसेस कर सकते हैं।

## MCP सर्वर {#mcp-server}

Ogma MCP सर्वर डिफ़ॉल्ट रूप से केवल-पठन है। विशेषाधिकार वाली क्षमताओं के लिए **सेटिंग्स > MCP** में स्पष्ट अनुमतियाँ या स्टैंडअलोन stdio के लिए स्टार्टअप फ़्लैग आवश्यक हैं। एम्बेडेड HTTP MCP केवल स्थानीय loopback पर उपलब्ध है; यह बिल्ड नेटवर्क पर उजागर MCP के लिए प्रमाणीकरण कॉन्फ़िगर नहीं करता।

कार्य के लिए आवश्यक न्यूनतम अनुमतियों का उपयोग करें:

* विश्लेषण के लिए केवल-पठन।
* निष्कर्ष लिखने की अनुमति केवल तब, जब आप AI-सहायता से निष्कर्ष बनाना चाहते हों।
* निर्यात अनुमतियाँ केवल तब, जब आप जानबूझकर निर्यात जॉब बनाना चाहते हों।
* अनुरोध भेजने की अनुमतियाँ केवल तब, जब आप जानबूझकर आउटबाउंड ट्रैफ़िक की अनुमति देते हों।
* कार्यप्रवाह निष्पादन की अनुमतियाँ केवल तब, जब आप जानबूझकर स्वचालित कार्रवाइयों की अनुमति देते हों।
* इंटरसेप्ट नियंत्रण की अनुमतियाँ केवल तब, जब आप जानबूझकर कतार में बदलाव की अनुमति देते हों।
* गुप्त मान पढ़ने की अनुमतियाँ केवल तब, जब किसी एजेंट को पर्यावरण चर के बिना मास्क किए गए मान चाहिए हों।

निष्कर्ष लिखने की अनुमति साझा प्रोजेक्ट में बदलावों को भी नियंत्रित करती है, जैसे पर्यावरण चर और मिलान और प्रतिस्थापन नियमों के संपादन। इसे सक्षम करने से पहले [MCP अनुमतियाँ](./mcp-setup.md#permissions) देखें। प्रत्येक टूल की सीमाएँ फिर भी लागू होती हैं, लेकिन प्रति मिनट या प्रति सेशन गतिविधि कोटा नहीं है।

## AI प्रदाता {#ai-providers}

यदि आप कार्यक्षेत्र से या MCP क्लाइंट के माध्यम से दूरस्थ AI प्रदाताओं का उपयोग करते हैं, तो प्रदाता की कॉन्फ़िगरेशन के आधार पर कैप्चर किया गया ट्रैफ़िक स्थानीय कंप्यूटर से बाहर जा सकता है।

AI को डेटा भेजने से पहले:

* क्रेडेंशियल और व्यक्तिगत डेटा हटाएँ या छिपाएँ।
* क्लाइंट डेटा के लिए स्थानीय या स्वीकृत प्रदाताओं को प्राथमिकता दें।
* रिपोर्ट करने से पहले AI-जनित निष्कर्षों को मैन्युअल रूप से सत्यापित करें।

## निर्यात और रिपोर्ट {#exports-and-reports}

निर्यात में पूरे HTTP संदेश, रिस्पॉन्स बॉडी, निष्कर्ष, स्वचालन परिणाम और साक्ष्य लिंक हो सकते हैं।

साझा करने से पहले:

* गुप्त जानकारी हटाएँ।
* बाइनरी अटैचमेंट और अपलोड की गई फ़ाइलों की समीक्षा करें।
* पुष्टि करें कि निर्यात फ़ॉर्मैट में केवल इच्छित डेटा शामिल है।
* वितरित रिपोर्ट को क्लाइंट की डेटा प्रबंधन आवश्यकताओं के अनुसार संग्रहीत करें।

## सुरक्षा समस्याओं की रिपोर्ट करना {#reporting-security-issues}

यदि रिपोर्ट में संवेदनशील विवरण हों, तो शोषण योग्य सुरक्षा समस्याओं की रिपोर्ट निजी रूप से करें।

समर्पित सुरक्षा नीति प्रकाशित होने तक, GitHub इश्यू ट्रैकर का उपयोग केवल असंवेदनशील बग और सुविधा अनुरोधों के लिए करें:

<https://github.com/ogmabox/ogma/issues/new/choose>
