---
url: https://docs.ogmabox.com/ru/security.md
description: >-
  Изучите локальную модель безопасности Ogma, обработку данных проектов,
  сертификаты, разрешения плагинов, управление MCP и обновления.
---

# Модель безопасности {#security-model}

Ogma предназначена для наступательного тестирования безопасности. Поэтому она может обрабатывать конфиденциальный HTTP-трафик, учётные данные, cookie, токены, внутренние имена хостов и частные данные приложений.

Эта страница описывает обработку локальных данных, сертификатов, плагинов, MCP, ИИ-сервисов и экспорта.

## Локальное хранение данных {#local-first-data}

Ogma хранит данные исследования локально на компьютере пользователя. Считайте папки проектов, базы, данные плагинов, экспорт, резервные копии, журналы, файлы и данные браузера конфиденциальными материалами безопасности.

Рекомендации:

* Не храните данные проектов в Git-репозиториях.
* Проверяйте экспорт перед передачей.
* Удаляйте cookie, bearer-токены, ID сессий, пароли и частный трафик из публичных сообщений об ошибках.
* Шифруйте диски систем для тестирования заказчиков или рабочих сред.
* Используйте отдельный проект для каждого исследования или целевой среды.
* Очищайте данные браузера между несвязанными заказчиками или целями.

## Анализ HTTPS {#https-inspection}

Ogma может анализировать HTTPS, когда тестовый браузер или ОС доверяет сертификату CA Ogma.

Порядок эксплуатации:

* Установите CA в профиль браузера или ОС, используемый с Ogma.
* Удалите или замените CA, когда профилю больше не нужен анализ HTTPS.
* Используйте отдельный профиль браузера для тестирования прокси.
* Пересоздайте CA, если закрытый ключ мог быть скопирован.
* Считайте резервные копии CA секретами.

## Внутренний браузер {#internal-browser}

Ogma включает внутренний браузер на Chromium для тестирования через прокси.

Он оптимизирован для записи трафика и проверки через прокси. Для постороннего просмотра обычно лучше отдельный профиль внешнего браузера.

## Активное сканирование {#active-scanning}

Активное сканирование отправляет изменённые запросы целевому приложению. Оно может вызвать оповещения, изменить данные, создать записи или повлиять на доступность.

Используйте его, когда:

* Цель входит в область тестирования.
* Частота и параллельность подходят среде.
* Доказательства сканера будут проверены перед отчётом.

Активный сканер Ogma подтверждает результаты доказательствами ответов, сравнением с базовым уровнем и повторными временными проверками, где применимо, но его вывод всё равно требует проверки специалистом.

## Плагины {#plugins}

Плагины — локальные расширения. Они добавляют серверную логику, панели интерфейса и возможности рабочих процессов.

Система плагинов Ogma учитывает изоляцию:

* Интерфейсные плагины работают в изолированных iframe.
* Вызовы моста ограничены.
* Серверные API плагинов явно определены.
* Разрешения видны пользователю.
* Установленные пакеты управляются в каталоге плагинов Ogma для стабильной работы двоичных дистрибутивов.

Проверка плагина входит в установку, поскольку расширения могут обрабатывать трафик и данные проекта.

## MCP-сервер {#mcp-server}

По умолчанию MCP-сервер Ogma работает только для чтения. Привилегированные возможности требуют явных разрешений в **Настройки > MCP** или флагов запуска отдельного stdio-процесса. Встроенный HTTP MCP доступен только через loopback; эта сборка не настраивает аутентификацию MCP, открытого в сеть.

Используйте минимальный набор для задачи:

* Только чтение для анализа.
* Запись результатов проверки безопасности только для их создания с помощью ИИ.
* Экспорт только при намеренном создании заданий экспорта.
* Отправку запросов только при намеренном разрешении исходящего трафика.
* Выполнение рабочих процессов только при намеренном разрешении автоматических действий.
* Управление перехватом только при намеренном разрешении изменения очереди.
* Чтение секретов только если агенту нужны незамаскированные значения переменных окружения.

Разрешение записи результатов проверки безопасности также требуется для других изменений проекта, например редактирования переменных и Match & Replace. Перед включением см. [Разрешения MCP](./mcp-setup.md#permissions). Ограничения отдельных инструментов сохраняются, но поминутных и посессионных квот нет.

## ИИ-сервисы {#ai-providers}

При использовании удалённых ИИ-сервисов в пространстве или через MCP-клиенты трафик может покидать локальный компьютер в зависимости от настроек сервиса.

Перед отправкой ИИ:

* Удалите учётные и персональные данные.
* Для данных заказчика предпочитайте локальные или одобренные сервисы.
* Проверяйте созданные ИИ результаты вручную перед отчётом.

## Экспорт и отчёты {#exports-and-reports}

Экспорт может содержать полные HTTP-сообщения, тела ответов, результаты, данные Automate и ссылки на доказательства.

Перед передачей:

* Удалите секреты.
* Проверьте двоичные вложения и загруженные файлы.
* Убедитесь, что формат включает только нужные данные.
* Храните переданные отчёты по требованиям заказчика.

## Сообщение о проблемах безопасности {#reporting-security-issues}

Сообщайте об эксплуатируемых проблемах конфиденциально, если отчёт содержит чувствительные сведения.

До публикации отдельной политики безопасности используйте GitHub только для неконфиденциальных ошибок и запросов функций:

<https://github.com/ogmabox/ogma/issues/new/choose>
