Ga naar de inhoud

Beveiligingsmodel ​

Ogma is gebouwd voor offensieve beveiligingstests. Daardoor kan het gevoelig HTTP-verkeer, inloggegevens, cookies, tokens, interne hostnamen en vertrouwelijke applicatiegegevens verwerken.

Deze pagina beschrijft hoe Ogma omgaat met lokale gegevens, certificaten, plugins, MCP, AI-aanbieders en exports.

Gegevens worden primair lokaal opgeslagen ​

Ogma slaat onderzoeksgegevens lokaal op de computer van de gebruiker op. Behandel projectmappen, databases, plugingegevens, exports, back-ups, logboeken, bestanden en browsergegevens als gevoelig beveiligingsmateriaal.

Aanbevolen werkwijze:

  • Houd projectgegevens buiten Git-repository’s.
  • Controleer exports voordat je ze deelt.
  • Verwijder cookies, bearer-tokens, sessie-ID’s, wachtwoorden en vertrouwelijk verkeer uit openbare bugmeldingen.
  • Versleutel schijven op systemen die voor klant- of productietests worden gebruikt.
  • Gebruik een afzonderlijk project per opdracht of doelomgeving.
  • Wis browsergegevens wanneer je wisselt tussen klanten of doelen die niet bij elkaar horen.

HTTPS-inspectie ​

Ogma kan HTTPS-verkeer inspecteren wanneer het CA-certificaat van Ogma wordt vertrouwd door de testbrowser of het besturingssysteem.

Werkwijze:

  • Installeer het CA-certificaat in de browser of het besturingssysteemprofiel dat je met Ogma gebruikt.
  • Verwijder of vervang het CA-certificaat wanneer het profiel geen HTTPS-inspectie meer nodig heeft.
  • Gebruik een speciaal browserprofiel voor proxytests.
  • Genereer de CA opnieuw als de privésleutel mogelijk is gekopieerd.
  • Behandel CA-back-ups als geheimen.

Interne browser ​

Ogma bevat een interne browser op basis van Chromium om via de proxy te testen.

De interne browser is geoptimaliseerd voor verkeersvastlegging en proxytests. Voor ander surfgebruik is een afzonderlijk extern browserprofiel doorgaans beter.

Actief scannen ​

Actief scannen verstuurt gewijzigde verzoeken naar de doelapplicatie. Het kan waarschuwingen activeren, gegevens wijzigen, records aanmaken of de beschikbaarheid beïnvloeden.

Gebruik actief scannen wanneer:

  • Het doel binnen de scope valt.
  • De verzoeksnelheid en het aantal gelijktijdige verzoeken geschikt zijn voor de omgeving.
  • Het bewijsmateriaal van de scanner vóór rapportage wordt gecontroleerd.

De actieve scanner van Ogma valideert bevindingen met bewijsmateriaal uit antwoorden, vergelijking met een referentieantwoord en herhaalde timingcontroles waar van toepassing, maar scannerresultaten moeten nog steeds door de tester worden beoordeeld.

Plugins ​

Plugins zijn lokale uitbreidingen. Ze kunnen backendlogica, frontendpanelen en workflowfunctionaliteit toevoegen.

Het pluginsysteem van Ogma is ontworpen met isolatie in gedachten:

  • Frontendplugins draaien in gesandboxte iframes.
  • Aanroepen via de pluginbridge zijn begrensd.
  • Backend-plugin-API’s zijn expliciet.
  • Pluginmachtigingen zijn zichtbaar voor de gebruiker.
  • Geïnstalleerde pluginpakketten worden beheerd in de pluginmap van Ogma, zodat binaire distributies zich consistent gedragen.

Het beoordelen van plugins maakt deel uit van de installatieworkflow, omdat uitbreidingen vastgelegd verkeer en projectgegevens kunnen verwerken.

MCP-server ​

De Ogma MCP-server is standaard alleen-lezen. Geprivilegieerde functies vereisen expliciete machtigingen in Instellingen > MCP of opstartvlaggen voor zelfstandige stdio. Ingebouwde HTTP-MCP is alleen beschikbaar via loopback; deze build configureert geen authenticatie voor MCP dat via het netwerk toegankelijk is.

Gebruik de minimale set machtigingen die nodig is voor de taak:

  • Alleen-lezen voor analyse.
  • Schrijfmachtigingen voor bevindingen alleen wanneer je met AI bevindingen wilt maken.
  • Exportmachtigingen alleen wanneer je bewust exporttaken wilt laten aanmaken.
  • Machtigingen om verzoeken te versturen alleen wanneer je bewust uitgaand verkeer toestaat.
  • Machtigingen voor workflowuitvoering alleen wanneer je bewust geautomatiseerde acties toestaat.
  • Machtigingen voor onderscheppingsbeheer alleen wanneer je bewust wijzigingen aan de wachtrij toestaat.
  • Machtigingen om geheimen te lezen alleen wanneer een agent ongemaskeerde waarden van omgevingsvariabelen nodig heeft.

De schrijfmachtiging voor bevindingen regelt ook gedeelde projectwijzigingen, zoals het bewerken van omgevingsvariabelen en Zoeken en vervangen. Zie MCP-machtigingen voordat je deze inschakelt. Limieten per tool blijven van toepassing, maar er zijn geen activiteitsquota per minuut of per sessie.

AI-aanbieders ​

Als je externe AI-aanbieders gebruikt vanuit de werkruimte of via MCP-clients, kan vastgelegd verkeer de lokale computer verlaten, afhankelijk van de configuratie van de aanbieder.

Voordat je gegevens naar AI verstuurt:

  • Verwijder inloggegevens en persoonsgegevens.
  • Geef voor klantgegevens de voorkeur aan lokale of goedgekeurde aanbieders.
  • Controleer door AI gegenereerde bevindingen handmatig voordat je ze rapporteert.

Exports en rapporten ​

Exports kunnen volledige HTTP-berichten, antwoordbodies, bevindingen, automatiseringsresultaten en bewijslinks bevatten.

Voordat je ze deelt:

  • Verwijder geheimen.
  • Controleer binaire bijlagen en geüploade bestanden.
  • Controleer of het exportformaat alleen de bedoelde gegevens bevat.
  • Bewaar opgeleverde rapporten volgens de eisen van de klant voor gegevensverwerking.

Beveiligingsproblemen melden ​

Meld uitbuitbare beveiligingsproblemen vertrouwelijk wanneer de melding gevoelige details bevat.

Gebruik totdat er een specifiek beveiligingsbeleid is gepubliceerd de GitHub-issuetracker alleen voor niet-gevoelige bugs en functieverzoeken:

https://github.com/ogmabox/ogma/issues/new/choose

Propriëtaire software. Alle rechten voorbehouden.