Перейти до вмісту

Модель безпеки ​

Ogma створено для наступального тестування безпеки. Це означає, що він може опрацьовувати конфіденційний HTTP-трафік, облікові дані, cookie, токени, внутрішні імена хостів і приватні дані застосунків.

Ця сторінка описує опрацювання Ogma локальних даних, сертифікатів, плагінів, MCP, постачальників ШІ та експортів.

Пріоритет локального зберігання ​

Ogma зберігає дані оцінювання локально на комп’ютері користувача. Вважайте папки проєктів, бази даних, дані плагінів, експорти, резервні копії, журнали, файли й дані браузера конфіденційними матеріалами безпеки.

Рекомендації:

  • Не додавайте дані проєктів до репозиторіїв Git.
  • Перевіряйте експорти перед передаванням.
  • Прибирайте cookie, bearer-токени, ID сеансів, паролі й приватний трафік із публічних повідомлень про помилки.
  • Шифруйте диски систем, які використовуються для клієнтського або виробничого тестування.
  • Використовуйте окремий проєкт для кожного тестування або цільового середовища.
  • Очищуйте дані браузера між непов’язаними клієнтами чи цілями.

Дослідження HTTPS ​

Ogma може досліджувати HTTPS-трафік, коли тестовий браузер або операційна система довіряє сертифікату CA Ogma.

Модель використання:

  • Установлюйте сертифікат CA у профіль браузера або ОС, який використовується з Ogma.
  • Прибирайте або замінюйте сертифікат CA, коли профіль більше не потребує дослідження HTTPS.
  • Використовуйте окремий профіль браузера для тестування через проксі.
  • Повторно створюйте CA, якщо приватний ключ могли скопіювати.
  • Вважайте резервні копії CA секретами.

Вбудований браузер ​

Ogma має вбудований браузер на основі Chromium для тестування через проксі.

Вбудований браузер оптимізовано для запису трафіку й тестування проксі. Для непов’язаного перегляду зазвичай краще використовувати окремий профіль зовнішнього браузера.

Активне сканування ​

Активне сканування надсилає змінені запити до цільового застосунку. Воно може спричинити сповіщення, змінити дані, створити записи або вплинути на доступність.

Використовуйте активне сканування, якщо:

  • Ціль належить до області тестування.
  • Частота й паралельність відповідають середовищу.
  • Докази сканера перевірятимуться перед звітуванням.

Активний сканер Ogma перевіряє знахідки за доказами відповіді, порівнянням із базовим рівнем і повторними часовими перевірками, де доречно, але вивід сканера все одно потребує перевірки тестувальником.

Плагіни ​

Плагіни — локальні розширення. Вони можуть додавати серверну логіку, панелі інтерфейсу й можливості робочих процесів.

Систему плагінів Ogma спроєктовано з урахуванням ізоляції:

  • Плагіни інтерфейсу виконуються в ізольованих iframe.
  • Виклики мосту плагінів обмежені.
  • Серверні API плагінів явні.
  • Дозволи плагінів видимі користувачу.
  • Установлені пакети керуються в каталозі плагінів Ogma для стабільної роботи бінарних дистрибутивів.

Перевірка плагіна є частиною встановлення, оскільки розширення можуть опрацьовувати перехоплений трафік і дані проєкту.

MCP-сервер ​

MCP-сервер Ogma за замовчуванням працює лише для читання. Привілейовані можливості потребують явних дозволів у Налаштування > MCP або прапорців запуску окремого stdio. Вбудований HTTP MCP доступний лише через loopback; ця збірка не налаштовує автентифікацію для MCP, доступного через мережу.

Використовуйте мінімальний набір дозволів для завдання:

  • Лише читання для аналізу.
  • Запис знахідок лише для створення знахідок за допомогою ШІ.
  • Експорт лише за навмисного створення завдань експорту.
  • Надсилання запитів лише за навмисного дозволу вихідного трафіку.
  • Виконання робочих процесів лише за навмисного дозволу автоматизованих дій.
  • Керування перехопленням лише за навмисного дозволу зміни черги.
  • Читання секретів лише коли агенту потрібні неприховані значення змінних середовища.

Дозвіл запису знахідок також обмежує спільні зміни проєкту, як-от редагування змінних середовища й пошуку та заміни. Перед увімкненням див. Дозволи MCP. Обмеження окремих інструментів залишаються, але похвилинних або посеансових квот активності немає.

Постачальники ШІ ​

Якщо використовуєте віддалених постачальників ШІ з робочого простору або через MCP-клієнти, перехоплений трафік може залишати локальний комп’ютер залежно від налаштувань постачальника.

Перед надсиланням даних до ШІ:

  • Приберіть облікові й персональні дані.
  • Надавайте перевагу локальним або схваленим постачальникам для даних клієнтів.
  • Перевіряйте знахідки ШІ вручну перед звітуванням.

Експорти й звіти ​

Експорти можуть містити повні HTTP-повідомлення, тіла відповідей, знахідки, результати автоматизації й посилання на докази.

Перед передаванням:

  • Приберіть секрети.
  • Перевірте двійкові вкладення й завантажені файли.
  • Переконайтеся, що формат експорту містить лише потрібні дані.
  • Зберігайте передані звіти за вимогами клієнта до опрацювання даних.

Повідомлення про проблеми безпеки ​

Повідомляйте про експлуатовані проблеми безпеки приватно, якщо звіт містить конфіденційні подробиці.

Доки не опубліковано окрему політику безпеки, використовуйте трекер GitHub лише для неконфіденційних помилок і запитів можливостей:

https://github.com/ogmabox/ogma/issues/new/choose

Пропрієтарне програмне забезпечення. Усі права захищено.