Przejdź do treści

Model bezpieczeństwa ​

Ogma jest przeznaczona do ofensywnych testów bezpieczeństwa. Oznacza to, że może przetwarzać poufny ruch HTTP, dane uwierzytelniające, ciasteczka, tokeny, wewnętrzne nazwy hostów i prywatne dane aplikacji.

Ta strona opisuje sposób obsługi lokalnych danych, certyfikatów, wtyczek, MCP, dostawców AI i eksportów w Ogma.

Dane przechowywane lokalnie ​

Ogma przechowuje dane z testów lokalnie na komputerze użytkownika. Traktuj foldery projektów, bazy danych, dane wtyczek, eksporty, kopie zapasowe, logi, pliki i dane przeglądarki jako poufne materiały związane z bezpieczeństwem.

Zalecane postępowanie:

  • Nie umieszczaj danych projektu w repozytoriach Git.
  • Sprawdzaj eksporty przed udostępnieniem.
  • Usuwaj ciasteczka, tokeny bearer, identyfikatory sesji, hasła i prywatny ruch z publicznych zgłoszeń błędów.
  • Szyfruj dyski systemów używanych do testów dla klientów lub testów środowisk produkcyjnych.
  • Używaj osobnego projektu dla każdego zlecenia lub środowiska docelowego.
  • Czyść dane przeglądarki między testami niezwiązanych klientów lub celów.

Inspekcja HTTPS ​

Ogma może analizować ruch HTTPS, gdy przeglądarka testowa lub system operacyjny ufa certyfikatowi CA Ogma.

Zasady użytkowania:

  • Zainstaluj certyfikat CA w profilu przeglądarki lub systemu operacyjnego używanego z Ogma.
  • Usuń lub wymień certyfikat CA, gdy profil nie potrzebuje już inspekcji HTTPS.
  • Używaj dedykowanego profilu przeglądarki do testów z proxy.
  • Wygeneruj CA ponownie, jeśli klucz prywatny mógł zostać skopiowany.
  • Traktuj kopie zapasowe CA jak sekrety.

Wewnętrzna przeglądarka ​

Ogma zawiera wewnętrzną przeglądarkę opartą na Chromium do testowania przez proxy.

Wewnętrzna przeglądarka jest zoptymalizowana do przechwytywania ruchu i testowania z proxy. Do niezwiązanego z testami przeglądania zwykle lepiej używać osobnego profilu przeglądarki zewnętrznej.

Skanowanie aktywne ​

Skanowanie aktywne wysyła zmodyfikowane żądania do badanej aplikacji. Może wywołać alerty, zmienić dane, utworzyć rekordy lub wpłynąć na dostępność.

Używaj skanowania aktywnego, gdy:

  • Cel należy do zakresu testów.
  • Tempo i współbieżność są odpowiednie dla środowiska.
  • Dowody skanera zostaną sprawdzone przed raportowaniem.

Skaner aktywny Ogma weryfikuje ustalenia za pomocą dowodów z odpowiedzi, porównań z odpowiedzią bazową i powtarzanych pomiarów czasu, gdy mają zastosowanie, ale wyniki skanera nadal wymagają przeglądu przez testera.

Wtyczki ​

Wtyczki są lokalnymi rozszerzeniami. Mogą dodawać logikę backendu, panele frontendu i funkcje przepływów pracy.

System wtyczek Ogma jest projektowany z myślą o izolacji:

  • Wtyczki frontendu działają w izolowanych ramkach iframe.
  • Wywołania mostka komunikacyjnego wtyczek są ograniczone.
  • API wtyczek backendu są jawnie zdefiniowane.
  • Uprawnienia wtyczek są widoczne dla użytkownika.
  • Zainstalowane pakiety wtyczek są zarządzane w katalogu wtyczek Ogma, aby zapewnić stabilne działanie w dystrybucjach binarnych.

Przegląd wtyczki jest częścią procesu instalacji, ponieważ rozszerzenia mogą przetwarzać przechwycony ruch i dane projektu.

Serwer MCP ​

Serwer MCP Ogma domyślnie działa tylko do odczytu. Uprzywilejowane możliwości wymagają jawnych uprawnień w Ustawienia > MCP lub flag uruchamiania dla samodzielnego stdio. Wbudowane HTTP MCP jest dostępne tylko przez pętlę zwrotną; ta kompilacja nie konfiguruje uwierzytelniania dla MCP udostępnionego w sieci.

Używaj minimalnego zestawu uprawnień wymaganego do zadania:

  • Tylko odczyt do analizy.
  • Zapis ustaleń tylko wtedy, gdy chcesz tworzyć ustalenia z pomocą AI.
  • Uprawnienia eksportu tylko wtedy, gdy celowo chcesz tworzyć zadania eksportu.
  • Uprawnienia wysyłania żądań tylko wtedy, gdy celowo zezwalasz na ruch wychodzący.
  • Uprawnienia wykonywania przepływów pracy tylko wtedy, gdy celowo zezwalasz na działania automatyczne.
  • Uprawnienia sterowania przechwytywaniem tylko wtedy, gdy celowo zezwalasz na modyfikację kolejki.
  • Uprawnienia odczytu sekretów tylko wtedy, gdy agent potrzebuje niezamaskowanych wartości zmiennych środowiskowych.

Uprawnienie zapisu ustaleń kontroluje również współdzielone modyfikacje projektu, takie jak edycja zmiennych środowiskowych oraz reguł Dopasowanie i zamiana. Przed jego włączeniem zobacz Uprawnienia MCP. Nadal obowiązują ograniczenia poszczególnych narzędzi, ale nie ma limitów aktywności na minutę ani na sesję.

Dostawcy AI ​

Jeśli korzystasz ze zdalnych dostawców AI w obszarze roboczym lub przez klientów MCP, przechwycony ruch może opuścić lokalny komputer, zależnie od konfiguracji dostawcy.

Przed wysłaniem danych do AI:

  • Usuń dane uwierzytelniające i dane osobowe.
  • Dla danych klientów preferuj dostawców lokalnych lub zatwierdzonych.
  • Ręcznie weryfikuj ustalenia wygenerowane przez AI przed raportowaniem.

Eksporty i raporty ​

Eksporty mogą zawierać pełne wiadomości HTTP, treści odpowiedzi, ustalenia, wyniki automatyzacji i odnośniki do dowodów.

Przed udostępnieniem:

  • Usuń sekrety.
  • Sprawdź załączniki binarne i przesłane pliki.
  • Potwierdź, że format eksportu zawiera tylko zamierzone dane.
  • Przechowuj przekazane raporty zgodnie z wymaganiami klienta dotyczącymi obsługi danych.

Zgłaszanie problemów bezpieczeństwa ​

Zgłaszaj możliwe do wykorzystania problemy bezpieczeństwa prywatnie, gdy zgłoszenie zawiera poufne szczegóły.

Do czasu opublikowania dedykowanej polityki bezpieczeństwa używaj systemu zgłoszeń GitHub wyłącznie do błędów bez poufnych informacji i propozycji funkcji:

https://github.com/ogmabox/ogma/issues/new/choose

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.