Güvenlik modeli
Ogma, saldırı odaklı güvenlik testleri için geliştirilmiştir. Bu nedenle hassas HTTP trafiğini, kimlik bilgilerini, çerezleri, belirteçleri, iç ağ ana makine adlarını ve özel uygulama verilerini işleyebilir.
Bu sayfa, Ogma'nın yerel verileri, sertifikaları, eklentileri, MCP'yi, yapay zekâ sağlayıcılarını ve dışa aktarımları nasıl ele aldığını açıklar.
Yerel veri saklama
Ogma, değerlendirme verilerini kullanıcının bilgisayarında yerel olarak saklar. Proje klasörlerini, veritabanlarını, eklenti verilerini, dışa aktarımları, yedekleri, günlükleri, dosyaları ve tarayıcı verilerini hassas güvenlik kayıtları olarak değerlendirin.
Önerilen uygulamalar:
- Proje verilerini Git depolarına eklemeyin.
- Dışa aktarımları paylaşmadan önce inceleyin.
- Herkese açık hata raporlarından çerezleri, bearer belirteçlerini, oturum kimliklerini, parolaları ve özel trafiği çıkarın.
- Müşteri veya üretim ortamı testlerinde kullanılan sistemlerin disklerini şifreleyin.
- Her çalışma veya hedef ortam için ayrı bir proje kullanın.
- Birbirinden bağımsız müşteriler veya hedefler arasında tarayıcı verilerini temizleyin.
HTTPS incelemesi
Test tarayıcısı veya işletim sistemi Ogma CA sertifikasına güvendiğinde Ogma HTTPS trafiğini inceleyebilir.
Çalışma modeli:
- CA sertifikasını Ogma ile kullanılan tarayıcı veya işletim sistemi profiline yükleyin.
- Profil artık HTTPS incelemesi gerektirmediğinde CA sertifikasını kaldırın veya değiştirin.
- Proxy testleri için özel bir tarayıcı profili kullanın.
- Özel anahtarın kopyalanmış olabileceğini düşünüyorsanız CA'yı yeniden oluşturun.
- CA yedeklerini gizli bilgiler olarak saklayın.
Yerleşik web tarayıcısı
Ogma, proxy üzerinden test yapmak için Chromium tabanlı bir web tarayıcısı içerir.
Yerleşik web tarayıcısı trafik kaydı ve proxy testleri için optimize edilmiştir. Testle ilgisi olmayan gezinme için ayrı bir harici tarayıcı profili genellikle daha uygundur.
Aktif tarama
Aktif tarama, hedef uygulamaya değiştirilmiş istekler gönderir. Uyarıları tetikleyebilir, verileri değiştirebilir, kayıtlar oluşturabilir veya erişilebilirliği etkileyebilir.
Aktif taramayı şu koşullarda kullanın:
- Hedef kapsam içindeyse.
- İstek hızı ve eşzamanlılık ortam için uygunsa.
- Tarayıcı kanıtları raporlamadan önce incelenecekse.
Ogma'nın aktif tarayıcısı bulguları yanıt kanıtları, temel yanıt karşılaştırması ve uygun durumlarda tekrarlanan zamanlama kontrolleriyle doğrular; ancak sonuçların yine de testi yapan kişi tarafından incelenmesi gerekir.
Eklentiler
Eklentiler yerel uzantılardır. Arka uç mantığı, ön uç panelleri ve iş akışı işlevleri ekleyebilirler.
Ogma'nın eklenti sistemi izolasyon gözetilerek tasarlanmıştır:
- Ön uç eklentileri yalıtılmış iframe'lerde çalışır.
- Eklenti köprüsü çağrıları sınırlandırılır.
- Arka uç eklenti API'leri açıkça tanımlanmıştır.
- Eklenti izinleri kullanıcıya gösterilir.
- Yüklü eklenti paketleri, ikili dağıtımlarda tutarlı davranış için Ogma'nın eklenti dizininde yönetilir.
Uzantılar kaydedilen trafiği ve proje verilerini işleyebildiğinden eklenti incelemesi yükleme sürecinin bir parçasıdır.
MCP sunucusu
Ogma MCP sunucusu varsayılan olarak salt okunurdur. Ayrıcalıklı yetenekler Ayarlar > MCP bölümünde açık izinler veya bağımsız stdio için başlangıç bayrakları gerektirir. Yerleşik HTTP MCP yalnızca loopback üzerinden erişilebilir; bu derleme ağ üzerinden erişime açılan MCP için kimlik doğrulama yapılandırmaz.
Görev için gereken en az izin kümesini kullanın:
- Analiz için salt okunur erişim.
- Yalnızca yapay zekâ destekli bulgu oluşturmak istediğinizde bulgu yazma izni.
- Yalnızca bilinçli olarak dışa aktarım işleri oluşturmak istediğinizde dışa aktarım izni.
- Yalnızca dışarıya trafik göndermeye bilinçli olarak izin verdiğinizde istek gönderme izni.
- Yalnızca otomatik işlemlere bilinçli olarak izin verdiğinizde iş akışı yürütme izni.
- Yalnızca kuyruk değişikliklerine bilinçli olarak izin verdiğinizde trafik durdurma kontrol izni.
- Yalnızca bir ajan maskelenmemiş ortam değişkeni değerlerine ihtiyaç duyduğunda gizli değerleri okuma izni.
Bulgu yazma izni, ortam değişkenlerini ve Eşleştir ve değiştir kurallarını düzenleme gibi ortak proje değişikliklerini de kontrol eder. Etkinleştirmeden önce MCP izinleri bölümüne bakın. Araç başına sınırlar geçerlidir; ancak dakika veya oturum başına etkinlik kotası yoktur.
Yapay zekâ sağlayıcıları
Çalışma alanından veya MCP istemcileri üzerinden uzak yapay zekâ sağlayıcıları kullanırsanız sağlayıcı yapılandırmasına bağlı olarak kaydedilen trafik yerel bilgisayardan dışarı çıkabilir.
Yapay zekâya veri göndermeden önce:
- Yapay zekâya gönderilecek verilerden kimlik bilgilerini ve kişisel verileri çıkarın.
- Müşteri verileri için yerel veya onaylanmış sağlayıcıları tercih edin.
- Yapay zekânın oluşturduğu bulguları raporlamadan önce elle doğrulayın.
Dışa aktarımlar ve raporlar
Dışa aktarımlar tam HTTP mesajlarını, yanıt gövdelerini, bulguları, Otomasyon sonuçlarını ve kanıt bağlantılarını içerebilir.
Paylaşmadan önce:
- Gizli bilgileri çıkarın.
- İkili ekleri ve yüklenen dosyaları inceleyin.
- Dışa aktarım biçiminin yalnızca amaçlanan verileri içerdiğini doğrulayın.
- Teslim edilen raporları müşterinin veri işleme gereksinimlerine göre saklayın.
Güvenlik sorunlarını bildirme
Rapor hassas ayrıntılar içeriyorsa istismar edilebilir güvenlik sorunlarını özel olarak bildirin.
Özel bir güvenlik politikası yayımlanana kadar GitHub sorun izleyicisini yalnızca hassas olmayan hatalar ve özellik istekleri için kullanın: