Vai al contenuto

Modello di sicurezza ​

Ogma è progettato per test di sicurezza offensiva. Ciò significa che può elaborare traffico HTTP sensibile, credenziali, cookie, token, nomi di host interni e dati privati delle applicazioni.

Questa pagina documenta come Ogma gestisce dati locali, certificati, plugin, MCP, fornitori IA ed esportazioni.

Dati con priorità locale ​

Ogma memorizza i dati delle valutazioni localmente sul computer dell'utente. Tratta cartelle dei progetti, database, dati dei plugin, esportazioni, backup, log, file e dati del browser come artefatti di sicurezza sensibili.

Gestione consigliata:

  • Mantieni i dati del progetto fuori dai repository Git.
  • Esamina le esportazioni prima di condividerle.
  • Rimuovi cookie, token bearer, ID di sessione, password e traffico privato dalle segnalazioni pubbliche di bug.
  • Cifra i dischi dei sistemi usati per test presso clienti o in produzione.
  • Usa un progetto separato per ogni incarico o ambiente bersaglio.
  • Cancella i dati del browser tra clienti o bersagli non correlati.

Ispezione HTTPS ​

Ogma può ispezionare traffico HTTPS quando il browser di test o il sistema operativo considera attendibile il certificato della CA di Ogma.

Modello operativo:

  • Installa il certificato della CA nel profilo del browser o del sistema operativo usato con Ogma.
  • Rimuovi o sostituisci il certificato della CA quando il profilo non richiede più l'ispezione HTTPS.
  • Usa un profilo browser dedicato ai test con proxy.
  • Rigenera la CA se esiste la possibilità che la chiave privata sia stata copiata.
  • Tratta i backup della CA come segreti.

Browser interno ​

Ogma include un browser interno basato su Chromium per test attraverso il proxy.

Il browser interno è ottimizzato per l'acquisizione del traffico e i test con proxy. Un profilo separato di browser esterno è di solito preferibile per la navigazione non correlata ai test.

Scansione attiva ​

La scansione attiva invia richieste modificate all'applicazione bersaglio. Può attivare avvisi, modificare dati, creare record o influire sulla disponibilità.

Usa la scansione attiva quando:

  • Il bersaglio è incluso nell'ambito.
  • Frequenza e concorrenza sono appropriate per l'ambiente.
  • Le evidenze dello scanner verranno esaminate prima della segnalazione.

Lo scanner attivo di Ogma valida i rilievi di sicurezza con evidenze delle risposte, confronto con il riferimento e controlli temporali ripetuti quando applicabile, ma il suo output richiede comunque la revisione di chi esegue i test.

Plugin ​

I plugin sono estensioni locali. Possono aggiungere logica backend, pannelli frontend e funzionalità dei flussi di lavoro.

Il sistema di plugin di Ogma è progettato tenendo conto dell'isolamento:

  • I plugin frontend vengono eseguiti in iframe isolati tramite sandbox.
  • Le chiamate al bridge dei plugin sono vincolate.
  • Le API dei plugin backend sono esplicite.
  • I permessi dei plugin sono visibili all'utente.
  • I pacchetti dei plugin installati sono gestiti nella directory dei plugin di Ogma per mantenere un comportamento stabile nella distribuzione binaria.

La revisione dei plugin fa parte del flusso di installazione perché le estensioni possono elaborare traffico acquisito e dati del progetto.

Server MCP ​

Il server MCP di Ogma è di sola lettura per impostazione predefinita. Le funzionalità privilegiate richiedono permessi espliciti in Impostazioni > MCP o opzioni di avvio per stdio autonomo. MCP HTTP integrato accetta solo loopback; questa build non configura l'autenticazione per MCP esposto alla rete.

Usa l'insieme minimo di permessi richiesto per il compito:

  • Sola lettura per l'analisi.
  • Scrittura dei rilievi solo quando vuoi creare rilievi di sicurezza con l'aiuto dell'IA.
  • Permessi di esportazione solo quando vuoi intenzionalmente creare processi di esportazione.
  • Permessi di invio delle richieste solo quando autorizzi intenzionalmente traffico in uscita.
  • Permessi di esecuzione dei flussi di lavoro solo quando autorizzi intenzionalmente azioni automatizzate.
  • Permessi di controllo dell'intercettazione solo quando autorizzi intenzionalmente la modifica della coda.
  • Permessi di lettura dei segreti solo quando un agente necessita dei valori non mascherati delle variabili d'ambiente.

Il permesso di scrittura dei rilievi controlla anche modifiche condivise del progetto, come le modifiche alle variabili d'ambiente e a Trova e sostituisci. Consulta Permessi MCP prima di abilitarlo. I limiti di ogni strumento restano applicabili, ma non ci sono quote di attività per minuto o per sessione.

Fornitori IA ​

Se usi fornitori IA remoti dall'area di lavoro o tramite client MCP, il traffico acquisito può lasciare il computer locale a seconda della configurazione del fornitore.

Prima di inviare dati all'IA:

  • Rimuovi credenziali e dati personali dai dati da inviare.
  • Preferisci fornitori locali o approvati per i dati dei clienti.
  • Verifica manualmente i rilievi di sicurezza generati dall'IA prima di segnalarli.

Esportazioni e rapporti ​

Le esportazioni possono contenere messaggi HTTP completi, corpi delle risposte, rilievi di sicurezza, risultati di Automazione e collegamenti alle evidenze.

Prima di condividere:

  • Rimuovi i segreti.
  • Esamina allegati binari e file caricati.
  • Conferma che il formato di esportazione includa solo i dati previsti.
  • Archivia i rapporti consegnati secondo i requisiti di gestione del cliente.

Segnalare problemi di sicurezza ​

Segnala privatamente i problemi di sicurezza sfruttabili quando la segnalazione contiene dettagli sensibili.

Finché non viene pubblicata una politica di sicurezza dedicata, usa il sistema di segnalazione di GitHub solo per bug non sensibili e richieste di funzionalità:

https://github.com/ogmabox/ogma/issues/new/choose

Software proprietario. Tutti i diritti riservati.