Модель безпеки
Ogma створено для наступального тестування безпеки. Це означає, що він може опрацьовувати конфіденційний HTTP-трафік, облікові дані, cookie, токени, внутрішні імена хостів і приватні дані застосунків.
Ця сторінка описує опрацювання Ogma локальних даних, сертифікатів, плагінів, MCP, постачальників ШІ та експортів.
Пріоритет локального зберігання
Ogma зберігає дані оцінювання локально на комп’ютері користувача. Вважайте папки проєктів, бази даних, дані плагінів, експорти, резервні копії, журнали, файли й дані браузера конфіденційними матеріалами безпеки.
Рекомендації:
- Не додавайте дані проєктів до репозиторіїв Git.
- Перевіряйте експорти перед передаванням.
- Прибирайте cookie, bearer-токени, ID сеансів, паролі й приватний трафік із публічних повідомлень про помилки.
- Шифруйте диски систем, які використовуються для клієнтського або виробничого тестування.
- Використовуйте окремий проєкт для кожного тестування або цільового середовища.
- Очищуйте дані браузера між непов’язаними клієнтами чи цілями.
Дослідження HTTPS
Ogma може досліджувати HTTPS-трафік, коли тестовий браузер або операційна система довіряє сертифікату CA Ogma.
Модель використання:
- Установлюйте сертифікат CA у профіль браузера або ОС, який використовується з Ogma.
- Прибирайте або замінюйте сертифікат CA, коли профіль більше не потребує дослідження HTTPS.
- Використовуйте окремий профіль браузера для тестування через проксі.
- Повторно створюйте CA, якщо приватний ключ могли скопіювати.
- Вважайте резервні копії CA секретами.
Вбудований браузер
Ogma має вбудований браузер на основі Chromium для тестування через проксі.
Вбудований браузер оптимізовано для запису трафіку й тестування проксі. Для непов’язаного перегляду зазвичай краще використовувати окремий профіль зовнішнього браузера.
Активне сканування
Активне сканування надсилає змінені запити до цільового застосунку. Воно може спричинити сповіщення, змінити дані, створити записи або вплинути на доступність.
Використовуйте активне сканування, якщо:
- Ціль належить до області тестування.
- Частота й паралельність відповідають середовищу.
- Докази сканера перевірятимуться перед звітуванням.
Активний сканер Ogma перевіряє знахідки за доказами відповіді, порівнянням із базовим рівнем і повторними часовими перевірками, де доречно, але вивід сканера все одно потребує перевірки тестувальником.
Плагіни
Плагіни — локальні розширення. Вони можуть додавати серверну логіку, панелі інтерфейсу й можливості робочих процесів.
Систему плагінів Ogma спроєктовано з урахуванням ізоляції:
- Плагіни інтерфейсу виконуються в ізольованих iframe.
- Виклики мосту плагінів обмежені.
- Серверні API плагінів явні.
- Дозволи плагінів видимі користувачу.
- Установлені пакети керуються в каталозі плагінів Ogma для стабільної роботи бінарних дистрибутивів.
Перевірка плагіна є частиною встановлення, оскільки розширення можуть опрацьовувати перехоплений трафік і дані проєкту.
MCP-сервер
MCP-сервер Ogma за замовчуванням працює лише для читання. Привілейовані можливості потребують явних дозволів у Налаштування > MCP або прапорців запуску окремого stdio. Вбудований HTTP MCP доступний лише через loopback; ця збірка не налаштовує автентифікацію для MCP, доступного через мережу.
Використовуйте мінімальний набір дозволів для завдання:
- Лише читання для аналізу.
- Запис знахідок лише для створення знахідок за допомогою ШІ.
- Експорт лише за навмисного створення завдань експорту.
- Надсилання запитів лише за навмисного дозволу вихідного трафіку.
- Виконання робочих процесів лише за навмисного дозволу автоматизованих дій.
- Керування перехопленням лише за навмисного дозволу зміни черги.
- Читання секретів лише коли агенту потрібні неприховані значення змінних середовища.
Дозвіл запису знахідок також обмежує спільні зміни проєкту, як-от редагування змінних середовища й пошуку та заміни. Перед увімкненням див. Дозволи MCP. Обмеження окремих інструментів залишаються, але похвилинних або посеансових квот активності немає.
Постачальники ШІ
Якщо використовуєте віддалених постачальників ШІ з робочого простору або через MCP-клієнти, перехоплений трафік може залишати локальний комп’ютер залежно від налаштувань постачальника.
Перед надсиланням даних до ШІ:
- Приберіть облікові й персональні дані.
- Надавайте перевагу локальним або схваленим постачальникам для даних клієнтів.
- Перевіряйте знахідки ШІ вручну перед звітуванням.
Експорти й звіти
Експорти можуть містити повні HTTP-повідомлення, тіла відповідей, знахідки, результати автоматизації й посилання на докази.
Перед передаванням:
- Приберіть секрети.
- Перевірте двійкові вкладення й завантажені файли.
- Переконайтеся, що формат експорту містить лише потрібні дані.
- Зберігайте передані звіти за вимогами клієнта до опрацювання даних.
Повідомлення про проблеми безпеки
Повідомляйте про експлуатовані проблеми безпеки приватно, якщо звіт містить конфіденційні подробиці.
Доки не опубліковано окрему політику безпеки, використовуйте трекер GitHub лише для неконфіденційних помилок і запитів можливостей: