보안 모델
Ogma는 공격자 관점의 보안 테스트를 위해 만들어졌습니다. 따라서 민감한 HTTP 트래픽, 자격 증명, 쿠키, 토큰, 내부 호스트 이름, 비공개 애플리케이션 데이터를 처리할 수 있습니다.
이 페이지에서는 Ogma가 로컬 데이터, 인증서, 플러그인, MCP, AI 제공자, 내보내기를 처리하는 방식을 설명합니다.
로컬 우선 데이터 처리
Ogma는 평가 데이터를 사용자의 컴퓨터에 로컬로 저장합니다. 프로젝트 폴더, 데이터베이스, 플러그인 데이터, 내보낸 파일, 백업, 로그, 파일, 브라우저 데이터를 민감한 보안 자료로 취급하세요.
권장 처리 방식:
- 프로젝트 데이터를 Git 저장소에 넣지 마세요.
- 내보낸 파일은 공유하기 전에 검토하세요.
- 공개 버그 보고서에서 쿠키, Bearer 토큰, 세션 ID, 비밀번호, 비공개 트래픽을 제거하세요.
- 고객 대상 테스트나 운영 환경 테스트에 사용하는 시스템의 디스크를 암호화하세요.
- 테스트 의뢰 또는 대상 환경마다 별도의 프로젝트를 사용하세요.
- 서로 관련 없는 고객이나 대상으로 전환할 때 브라우저 데이터를 지우세요.
HTTPS 검사
테스트 브라우저 또는 운영체제가 Ogma CA 인증서를 신뢰하면 Ogma에서 HTTPS 트래픽을 검사할 수 있습니다.
운영 방식:
- Ogma와 함께 사용하는 브라우저 또는 운영체제 프로필에 CA 인증서를 설치하세요.
- 해당 프로필에서 HTTPS 검사가 더 이상 필요하지 않으면 CA 인증서를 제거하거나 교체하세요.
- 프록시 테스트 전용 브라우저 프로필을 사용하세요.
- 개인 키가 복사되었을 가능성이 있다면 CA를 재생성하세요.
- CA 백업을 비밀 정보로 취급하세요.
내장 브라우저
Ogma에는 프록시를 통해 테스트할 수 있는 Chromium 기반 내장 브라우저가 포함되어 있습니다.
내장 브라우저는 트래픽 캡처와 프록시 테스트에 최적화되어 있습니다. 테스트와 관련 없는 웹 탐색에는 일반적으로 외부 브라우저의 별도 프로필을 사용하는 편이 좋습니다.
능동형 스캔
능동형 스캔은 수정된 요청을 대상 애플리케이션으로 전송합니다. 이로 인해 경고가 발생하거나 데이터가 변경되거나 레코드가 생성되거나 가용성에 영향을 줄 수 있습니다.
다음 조건에서 능동형 스캔을 사용하세요:
- 대상이 점검 범위 내에 있습니다.
- 전송 속도와 동시 실행 수가 환경에 적합합니다.
- 보고 전에 스캐너 증거를 검토합니다.
Ogma의 능동형 스캐너는 응답 증거와 기준 응답 비교를 사용하고, 해당되는 테스트에서는 응답 시간을 반복 측정하여 발견 사항을 검증합니다. 다만 스캐너 결과는 여전히 테스트 담당자가 검토해야 합니다.
플러그인
플러그인은 로컬 확장 기능입니다. 백엔드 로직, 프런트엔드 패널, 워크플로 기능을 추가할 수 있습니다.
Ogma의 플러그인 시스템은 격리를 고려하여 설계되었습니다:
- 프런트엔드 플러그인은 샌드박스 iframe에서 실행됩니다.
- 플러그인 브리지 호출에는 제약이 있습니다.
- 백엔드 플러그인 API는 명시적으로 정의되어 있습니다.
- 사용자는 플러그인 권한을 확인할 수 있습니다.
- 설치된 플러그인 패키지는 Ogma 플러그인 디렉터리에서 관리되어 바이너리 배포 시 동작을 안정적으로 유지합니다.
확장 기능은 캡처한 트래픽과 프로젝트 데이터를 처리할 수 있으므로 플러그인 검토는 설치 과정의 일부입니다.
MCP 서버
Ogma MCP 서버는 기본적으로 읽기 전용입니다. 특권 기능을 사용하려면 설정 > MCP에서 명시적으로 권한을 부여해야 하며, 독립 실행형 stdio에서는 시작 플래그가 필요합니다. 내장 HTTP MCP는 루프백 전용입니다. 이 빌드는 네트워크에 노출된 MCP의 인증을 구성하지 않습니다.
작업에 필요한 최소 권한만 사용하세요:
- 분석에는 읽기 전용 권한을 사용합니다.
- AI의 도움으로 발견 사항을 생성하려는 경우에만 발견 사항 쓰기 권한을 부여합니다.
- 내보내기 작업 생성을 명시적으로 원하는 경우에만 내보내기 권한을 부여합니다.
- 외부 트래픽 전송을 의도적으로 허용하는 경우에만 요청 전송 권한을 부여합니다.
- 자동화된 동작을 의도적으로 허용하는 경우에만 워크플로 실행 권한을 부여합니다.
- 큐 변경을 의도적으로 허용하는 경우에만 가로채기 제어 권한을 부여합니다.
- 에이전트가 마스킹되지 않은 환경 변수 값을 필요로 하는 경우에만 비밀 정보 읽기 권한을 부여합니다.
발견 사항 쓰기 권한은 환경 변수와 찾아 바꾸기 편집 등 공유 프로젝트의 변경도 제어합니다. 활성화하기 전에 MCP 권한을 확인하세요. 도구별 제한은 계속 적용되지만, 분당 또는 세션별 활동 할당량은 없습니다.
AI 제공자
작업 공간이나 MCP 클라이언트를 통해 원격 AI 제공자를 사용하면 제공자 설정에 따라 캡처한 트래픽이 로컬 컴퓨터 외부로 전송될 수 있습니다.
AI로 데이터를 보내기 전에:
- 자격 증명과 개인 데이터를 마스킹하세요.
- 고객 데이터에는 로컬 또는 승인된 제공자를 우선 사용하세요.
- AI가 생성한 발견 사항은 보고 전에 직접 검증하세요.
내보내기와 보고서
내보낸 파일에는 전체 HTTP 메시지, 응답 본문, 발견 사항, 자동화 결과, 증거 링크가 포함될 수 있습니다.
공유하기 전에:
- 비밀 정보를 제거하세요.
- 바이너리 첨부 파일과 업로드된 파일을 검토하세요.
- 내보내기 형식에 의도한 데이터만 포함되는지 확인하세요.
- 전달한 보고서는 고객의 자료 취급 요구 사항에 따라 보관하세요.
보안 문제 보고
보고서에 민감한 세부 정보가 포함된 경우, 악용 가능한 보안 문제를 비공개로 보고하세요.
별도의 보안 정책이 게시되기 전까지 GitHub 이슈 트래커는 민감하지 않은 버그와 기능 요청에만 사용하세요: