Перейти к содержимому

Модель безопасности ​

Ogma предназначена для наступательного тестирования безопасности. Поэтому она может обрабатывать конфиденциальный HTTP-трафик, учётные данные, cookie, токены, внутренние имена хостов и частные данные приложений.

Эта страница описывает обработку локальных данных, сертификатов, плагинов, MCP, ИИ-сервисов и экспорта.

Локальное хранение данных ​

Ogma хранит данные исследования локально на компьютере пользователя. Считайте папки проектов, базы, данные плагинов, экспорт, резервные копии, журналы, файлы и данные браузера конфиденциальными материалами безопасности.

Рекомендации:

  • Не храните данные проектов в Git-репозиториях.
  • Проверяйте экспорт перед передачей.
  • Удаляйте cookie, bearer-токены, ID сессий, пароли и частный трафик из публичных сообщений об ошибках.
  • Шифруйте диски систем для тестирования заказчиков или рабочих сред.
  • Используйте отдельный проект для каждого исследования или целевой среды.
  • Очищайте данные браузера между несвязанными заказчиками или целями.

Анализ HTTPS ​

Ogma может анализировать HTTPS, когда тестовый браузер или ОС доверяет сертификату CA Ogma.

Порядок эксплуатации:

  • Установите CA в профиль браузера или ОС, используемый с Ogma.
  • Удалите или замените CA, когда профилю больше не нужен анализ HTTPS.
  • Используйте отдельный профиль браузера для тестирования прокси.
  • Пересоздайте CA, если закрытый ключ мог быть скопирован.
  • Считайте резервные копии CA секретами.

Внутренний браузер ​

Ogma включает внутренний браузер на Chromium для тестирования через прокси.

Он оптимизирован для записи трафика и проверки через прокси. Для постороннего просмотра обычно лучше отдельный профиль внешнего браузера.

Активное сканирование ​

Активное сканирование отправляет изменённые запросы целевому приложению. Оно может вызвать оповещения, изменить данные, создать записи или повлиять на доступность.

Используйте его, когда:

  • Цель входит в область тестирования.
  • Частота и параллельность подходят среде.
  • Доказательства сканера будут проверены перед отчётом.

Активный сканер Ogma подтверждает результаты доказательствами ответов, сравнением с базовым уровнем и повторными временными проверками, где применимо, но его вывод всё равно требует проверки специалистом.

Плагины ​

Плагины — локальные расширения. Они добавляют серверную логику, панели интерфейса и возможности рабочих процессов.

Система плагинов Ogma учитывает изоляцию:

  • Интерфейсные плагины работают в изолированных iframe.
  • Вызовы моста ограничены.
  • Серверные API плагинов явно определены.
  • Разрешения видны пользователю.
  • Установленные пакеты управляются в каталоге плагинов Ogma для стабильной работы двоичных дистрибутивов.

Проверка плагина входит в установку, поскольку расширения могут обрабатывать трафик и данные проекта.

MCP-сервер ​

По умолчанию MCP-сервер Ogma работает только для чтения. Привилегированные возможности требуют явных разрешений в Настройки > MCP или флагов запуска отдельного stdio-процесса. Встроенный HTTP MCP доступен только через loopback; эта сборка не настраивает аутентификацию MCP, открытого в сеть.

Используйте минимальный набор для задачи:

  • Только чтение для анализа.
  • Запись результатов проверки безопасности только для их создания с помощью ИИ.
  • Экспорт только при намеренном создании заданий экспорта.
  • Отправку запросов только при намеренном разрешении исходящего трафика.
  • Выполнение рабочих процессов только при намеренном разрешении автоматических действий.
  • Управление перехватом только при намеренном разрешении изменения очереди.
  • Чтение секретов только если агенту нужны незамаскированные значения переменных окружения.

Разрешение записи результатов проверки безопасности также требуется для других изменений проекта, например редактирования переменных и Match & Replace. Перед включением см. Разрешения MCP. Ограничения отдельных инструментов сохраняются, но поминутных и посессионных квот нет.

ИИ-сервисы ​

При использовании удалённых ИИ-сервисов в пространстве или через MCP-клиенты трафик может покидать локальный компьютер в зависимости от настроек сервиса.

Перед отправкой ИИ:

  • Удалите учётные и персональные данные.
  • Для данных заказчика предпочитайте локальные или одобренные сервисы.
  • Проверяйте созданные ИИ результаты вручную перед отчётом.

Экспорт и отчёты ​

Экспорт может содержать полные HTTP-сообщения, тела ответов, результаты, данные Automate и ссылки на доказательства.

Перед передачей:

  • Удалите секреты.
  • Проверьте двоичные вложения и загруженные файлы.
  • Убедитесь, что формат включает только нужные данные.
  • Храните переданные отчёты по требованиям заказчика.

Сообщение о проблемах безопасности ​

Сообщайте об эксплуатируемых проблемах конфиденциально, если отчёт содержит чувствительные сведения.

До публикации отдельной политики безопасности используйте GitHub только для неконфиденциальных ошибок и запросов функций:

https://github.com/ogmabox/ogma/issues/new/choose

Проприетарное ПО. Все права защищены.