---
url: https://docs.ogmabox.com/pl/security.md
description: >-
  Poznaj lokalny model bezpieczeństwa Ogma, obsługę danych projektów,
  zarządzanie certyfikatami, uprawnienia wtyczek, kontrolę MCP i przebieg
  aktualizacji.
---

# Model bezpieczeństwa {#security-model}

Ogma jest przeznaczona do ofensywnych testów bezpieczeństwa. Oznacza to, że może przetwarzać poufny ruch HTTP, dane uwierzytelniające, ciasteczka, tokeny, wewnętrzne nazwy hostów i prywatne dane aplikacji.

Ta strona opisuje sposób obsługi lokalnych danych, certyfikatów, wtyczek, MCP, dostawców AI i eksportów w Ogma.

## Dane przechowywane lokalnie {#local-first-data}

Ogma przechowuje dane z testów lokalnie na komputerze użytkownika. Traktuj foldery projektów, bazy danych, dane wtyczek, eksporty, kopie zapasowe, logi, pliki i dane przeglądarki jako poufne materiały związane z bezpieczeństwem.

Zalecane postępowanie:

* Nie umieszczaj danych projektu w repozytoriach Git.
* Sprawdzaj eksporty przed udostępnieniem.
* Usuwaj ciasteczka, tokeny bearer, identyfikatory sesji, hasła i prywatny ruch z publicznych zgłoszeń błędów.
* Szyfruj dyski systemów używanych do testów dla klientów lub testów środowisk produkcyjnych.
* Używaj osobnego projektu dla każdego zlecenia lub środowiska docelowego.
* Czyść dane przeglądarki między testami niezwiązanych klientów lub celów.

## Inspekcja HTTPS {#https-inspection}

Ogma może analizować ruch HTTPS, gdy przeglądarka testowa lub system operacyjny ufa certyfikatowi CA Ogma.

Zasady użytkowania:

* Zainstaluj certyfikat CA w profilu przeglądarki lub systemu operacyjnego używanego z Ogma.
* Usuń lub wymień certyfikat CA, gdy profil nie potrzebuje już inspekcji HTTPS.
* Używaj dedykowanego profilu przeglądarki do testów z proxy.
* Wygeneruj CA ponownie, jeśli klucz prywatny mógł zostać skopiowany.
* Traktuj kopie zapasowe CA jak sekrety.

## Wewnętrzna przeglądarka {#internal-browser}

Ogma zawiera wewnętrzną przeglądarkę opartą na Chromium do testowania przez proxy.

Wewnętrzna przeglądarka jest zoptymalizowana do przechwytywania ruchu i testowania z proxy. Do niezwiązanego z testami przeglądania zwykle lepiej używać osobnego profilu przeglądarki zewnętrznej.

## Skanowanie aktywne {#active-scanning}

Skanowanie aktywne wysyła zmodyfikowane żądania do badanej aplikacji. Może wywołać alerty, zmienić dane, utworzyć rekordy lub wpłynąć na dostępność.

Używaj skanowania aktywnego, gdy:

* Cel należy do zakresu testów.
* Tempo i współbieżność są odpowiednie dla środowiska.
* Dowody skanera zostaną sprawdzone przed raportowaniem.

Skaner aktywny Ogma weryfikuje ustalenia za pomocą dowodów z odpowiedzi, porównań z odpowiedzią bazową i powtarzanych pomiarów czasu, gdy mają zastosowanie, ale wyniki skanera nadal wymagają przeglądu przez testera.

## Wtyczki {#plugins}

Wtyczki są lokalnymi rozszerzeniami. Mogą dodawać logikę backendu, panele frontendu i funkcje przepływów pracy.

System wtyczek Ogma jest projektowany z myślą o izolacji:

* Wtyczki frontendu działają w izolowanych ramkach iframe.
* Wywołania mostka komunikacyjnego wtyczek są ograniczone.
* API wtyczek backendu są jawnie zdefiniowane.
* Uprawnienia wtyczek są widoczne dla użytkownika.
* Zainstalowane pakiety wtyczek są zarządzane w katalogu wtyczek Ogma, aby zapewnić stabilne działanie w dystrybucjach binarnych.

Przegląd wtyczki jest częścią procesu instalacji, ponieważ rozszerzenia mogą przetwarzać przechwycony ruch i dane projektu.

## Serwer MCP {#mcp-server}

Serwer MCP Ogma domyślnie działa tylko do odczytu. Uprzywilejowane możliwości wymagają jawnych uprawnień w **Ustawienia > MCP** lub flag uruchamiania dla samodzielnego stdio. Wbudowane HTTP MCP jest dostępne tylko przez pętlę zwrotną; ta kompilacja nie konfiguruje uwierzytelniania dla MCP udostępnionego w sieci.

Używaj minimalnego zestawu uprawnień wymaganego do zadania:

* Tylko odczyt do analizy.
* Zapis ustaleń tylko wtedy, gdy chcesz tworzyć ustalenia z pomocą AI.
* Uprawnienia eksportu tylko wtedy, gdy celowo chcesz tworzyć zadania eksportu.
* Uprawnienia wysyłania żądań tylko wtedy, gdy celowo zezwalasz na ruch wychodzący.
* Uprawnienia wykonywania przepływów pracy tylko wtedy, gdy celowo zezwalasz na działania automatyczne.
* Uprawnienia sterowania przechwytywaniem tylko wtedy, gdy celowo zezwalasz na modyfikację kolejki.
* Uprawnienia odczytu sekretów tylko wtedy, gdy agent potrzebuje niezamaskowanych wartości zmiennych środowiskowych.

Uprawnienie zapisu ustaleń kontroluje również współdzielone modyfikacje projektu, takie jak edycja zmiennych środowiskowych oraz reguł Dopasowanie i zamiana. Przed jego włączeniem zobacz [Uprawnienia MCP](./mcp-setup.md#permissions). Nadal obowiązują ograniczenia poszczególnych narzędzi, ale nie ma limitów aktywności na minutę ani na sesję.

## Dostawcy AI {#ai-providers}

Jeśli korzystasz ze zdalnych dostawców AI w obszarze roboczym lub przez klientów MCP, przechwycony ruch może opuścić lokalny komputer, zależnie od konfiguracji dostawcy.

Przed wysłaniem danych do AI:

* Usuń dane uwierzytelniające i dane osobowe.
* Dla danych klientów preferuj dostawców lokalnych lub zatwierdzonych.
* Ręcznie weryfikuj ustalenia wygenerowane przez AI przed raportowaniem.

## Eksporty i raporty {#exports-and-reports}

Eksporty mogą zawierać pełne wiadomości HTTP, treści odpowiedzi, ustalenia, wyniki automatyzacji i odnośniki do dowodów.

Przed udostępnieniem:

* Usuń sekrety.
* Sprawdź załączniki binarne i przesłane pliki.
* Potwierdź, że format eksportu zawiera tylko zamierzone dane.
* Przechowuj przekazane raporty zgodnie z wymaganiami klienta dotyczącymi obsługi danych.

## Zgłaszanie problemów bezpieczeństwa {#reporting-security-issues}

Zgłaszaj możliwe do wykorzystania problemy bezpieczeństwa prywatnie, gdy zgłoszenie zawiera poufne szczegóły.

Do czasu opublikowania dedykowanej polityki bezpieczeństwa używaj systemu zgłoszeń GitHub wyłącznie do błędów bez poufnych informacji i propozycji funkcji:

<https://github.com/ogmabox/ogma/issues/new/choose>
