Модель безопасности
Ogma предназначена для наступательного тестирования безопасности. Поэтому она может обрабатывать конфиденциальный HTTP-трафик, учётные данные, cookie, токены, внутренние имена хостов и частные данные приложений.
Эта страница описывает обработку локальных данных, сертификатов, плагинов, MCP, ИИ-сервисов и экспорта.
Локальное хранение данных
Ogma хранит данные исследования локально на компьютере пользователя. Считайте папки проектов, базы, данные плагинов, экспорт, резервные копии, журналы, файлы и данные браузера конфиденциальными материалами безопасности.
Рекомендации:
- Не храните данные проектов в Git-репозиториях.
- Проверяйте экспорт перед передачей.
- Удаляйте cookie, bearer-токены, ID сессий, пароли и частный трафик из публичных сообщений об ошибках.
- Шифруйте диски систем для тестирования заказчиков или рабочих сред.
- Используйте отдельный проект для каждого исследования или целевой среды.
- Очищайте данные браузера между несвязанными заказчиками или целями.
Анализ HTTPS
Ogma может анализировать HTTPS, когда тестовый браузер или ОС доверяет сертификату CA Ogma.
Порядок эксплуатации:
- Установите CA в профиль браузера или ОС, используемый с Ogma.
- Удалите или замените CA, когда профилю больше не нужен анализ HTTPS.
- Используйте отдельный профиль браузера для тестирования прокси.
- Пересоздайте CA, если закрытый ключ мог быть скопирован.
- Считайте резервные копии CA секретами.
Внутренний браузер
Ogma включает внутренний браузер на Chromium для тестирования через прокси.
Он оптимизирован для записи трафика и проверки через прокси. Для постороннего просмотра обычно лучше отдельный профиль внешнего браузера.
Активное сканирование
Активное сканирование отправляет изменённые запросы целевому приложению. Оно может вызвать оповещения, изменить данные, создать записи или повлиять на доступность.
Используйте его, когда:
- Цель входит в область тестирования.
- Частота и параллельность подходят среде.
- Доказательства сканера будут проверены перед отчётом.
Активный сканер Ogma подтверждает результаты доказательствами ответов, сравнением с базовым уровнем и повторными временными проверками, где применимо, но его вывод всё равно требует проверки специалистом.
Плагины
Плагины — локальные расширения. Они добавляют серверную логику, панели интерфейса и возможности рабочих процессов.
Система плагинов Ogma учитывает изоляцию:
- Интерфейсные плагины работают в изолированных iframe.
- Вызовы моста ограничены.
- Серверные API плагинов явно определены.
- Разрешения видны пользователю.
- Установленные пакеты управляются в каталоге плагинов Ogma для стабильной работы двоичных дистрибутивов.
Проверка плагина входит в установку, поскольку расширения могут обрабатывать трафик и данные проекта.
MCP-сервер
По умолчанию MCP-сервер Ogma работает только для чтения. Привилегированные возможности требуют явных разрешений в Настройки > MCP или флагов запуска отдельного stdio-процесса. Встроенный HTTP MCP доступен только через loopback; эта сборка не настраивает аутентификацию MCP, открытого в сеть.
Используйте минимальный набор для задачи:
- Только чтение для анализа.
- Запись результатов проверки безопасности только для их создания с помощью ИИ.
- Экспорт только при намеренном создании заданий экспорта.
- Отправку запросов только при намеренном разрешении исходящего трафика.
- Выполнение рабочих процессов только при намеренном разрешении автоматических действий.
- Управление перехватом только при намеренном разрешении изменения очереди.
- Чтение секретов только если агенту нужны незамаскированные значения переменных окружения.
Разрешение записи результатов проверки безопасности также требуется для других изменений проекта, например редактирования переменных и Match & Replace. Перед включением см. Разрешения MCP. Ограничения отдельных инструментов сохраняются, но поминутных и посессионных квот нет.
ИИ-сервисы
При использовании удалённых ИИ-сервисов в пространстве или через MCP-клиенты трафик может покидать локальный компьютер в зависимости от настроек сервиса.
Перед отправкой ИИ:
- Удалите учётные и персональные данные.
- Для данных заказчика предпочитайте локальные или одобренные сервисы.
- Проверяйте созданные ИИ результаты вручную перед отчётом.
Экспорт и отчёты
Экспорт может содержать полные HTTP-сообщения, тела ответов, результаты, данные Automate и ссылки на доказательства.
Перед передачей:
- Удалите секреты.
- Проверьте двоичные вложения и загруженные файлы.
- Убедитесь, что формат включает только нужные данные.
- Храните переданные отчёты по требованиям заказчика.
Сообщение о проблемах безопасности
Сообщайте об эксплуатируемых проблемах конфиденциально, если отчёт содержит чувствительные сведения.
До публикации отдельной политики безопасности используйте GitHub только для неконфиденциальных ошибок и запросов функций: