Chuyển đến nội dung

Mô hình bảo mật ​

Ogma được xây dựng cho kiểm thử bảo mật tấn công. Vì vậy, công cụ có thể xử lý lưu lượng HTTP nhạy cảm, thông tin xác thực, cookie, token, tên host nội bộ và dữ liệu ứng dụng riêng tư.

Trang này mô tả cách Ogma xử lý dữ liệu cục bộ, chứng chỉ, plugin, MCP, nhà cung cấp AI và tệp xuất.

Dữ liệu ưu tiên cục bộ ​

Ogma lưu dữ liệu đánh giá cục bộ trên máy của người dùng. Xem thư mục dự án, cơ sở dữ liệu, dữ liệu plugin, tệp xuất, bản sao lưu, nhật ký, tệp và dữ liệu trình duyệt là các tài liệu bảo mật nhạy cảm.

Khuyến nghị xử lý:

  • Không đưa dữ liệu dự án vào kho Git.
  • Kiểm tra tệp xuất trước khi chia sẻ.
  • Loại bỏ cookie, bearer token, ID phiên, mật khẩu và lưu lượng riêng tư khỏi báo cáo lỗi công khai.
  • Mã hóa ổ đĩa trên hệ thống dùng để kiểm thử cho khách hàng hoặc môi trường vận hành thực tế.
  • Dùng dự án riêng cho từng đợt kiểm thử hoặc môi trường mục tiêu.
  • Xóa dữ liệu trình duyệt giữa các khách hàng hoặc mục tiêu không liên quan.

Kiểm tra HTTPS ​

Ogma có thể kiểm tra lưu lượng HTTPS khi trình duyệt kiểm thử hoặc hệ điều hành tin cậy chứng chỉ CA Ogma.

Mô hình vận hành:

  • Cài chứng chỉ CA trong hồ sơ trình duyệt hoặc hệ điều hành dùng với Ogma.
  • Gỡ bỏ hoặc thay chứng chỉ CA khi hồ sơ không còn cần kiểm tra HTTPS.
  • Dùng hồ sơ trình duyệt chuyên biệt để kiểm thử qua proxy.
  • Tạo lại CA nếu có khả năng khóa riêng đã bị sao chép.
  • Xem bản sao lưu CA là bí mật.

Trình duyệt nội bộ ​

Ogma có trình duyệt nội bộ dựa trên Chromium để kiểm thử qua proxy.

Trình duyệt nội bộ được tối ưu cho thu thập lưu lượng và kiểm thử proxy. Hồ sơ trình duyệt bên ngoài riêng thường phù hợp hơn cho việc duyệt web không liên quan.

Quét chủ động ​

Quét chủ động gửi yêu cầu đã sửa đến ứng dụng mục tiêu. Hoạt động này có thể kích hoạt cảnh báo, thay đổi dữ liệu, tạo bản ghi hoặc ảnh hưởng đến khả năng phục vụ.

Dùng quét chủ động khi:

  • Mục tiêu nằm trong phạm vi.
  • Tốc độ và mức đồng thời phù hợp với môi trường.
  • Bằng chứng từ trình quét sẽ được xem xét trước khi báo cáo.

Trình quét chủ động của Ogma xác minh các phát hiện bằng bằng chứng trong phản hồi, so sánh với mốc cơ sở và kiểm tra thời gian lặp lại khi phù hợp, nhưng đầu ra của trình quét vẫn cần người kiểm thử xem xét.

Plugin ​

Plugin là phần mở rộng cục bộ. Chúng có thể thêm logic backend, bảng frontend và chức năng quy trình.

Hệ thống plugin của Ogma được thiết kế chú trọng tính cô lập:

  • Plugin frontend chạy trong iframe được cô lập bằng sandbox.
  • Các lệnh gọi qua bridge của plugin bị giới hạn.
  • API plugin backend được định nghĩa rõ ràng.
  • Người dùng có thể xem quyền của plugin.
  • Các gói plugin đã cài được quản lý trong thư mục plugin của Ogma để bảo đảm hành vi ổn định khi phân phối bản thực thi.

Việc xem xét plugin là một phần của quy trình cài đặt vì phần mở rộng có thể xử lý lưu lượng đã thu thập và dữ liệu dự án.

Máy chủ MCP ​

Máy chủ MCP của Ogma mặc định chỉ đọc. Các khả năng đặc quyền cần quyền được cấp rõ ràng trong Cài đặt > MCP hoặc cờ khởi động cho stdio độc lập. MCP HTTP tích hợp chỉ lắng nghe trên loopback; bản dựng này không cấu hình xác thực cho MCP được mở ra mạng.

Dùng tập quyền tối thiểu cần cho tác vụ:

  • Chỉ đọc để phân tích.
  • Chỉ cấp quyền ghi phát hiện khi bạn muốn AI hỗ trợ tạo phát hiện.
  • Chỉ cấp quyền xuất khi bạn chủ ý muốn tạo tác vụ xuất dữ liệu.
  • Chỉ cấp quyền gửi yêu cầu khi bạn chủ ý cho phép lưu lượng ra ngoài.
  • Chỉ cấp quyền thực thi quy trình khi bạn chủ ý cho phép các hành động tự động.
  • Chỉ cấp quyền điều khiển chặn bắt khi bạn chủ ý cho phép thay đổi hàng đợi.
  • Chỉ cấp quyền đọc bí mật khi tác nhân cần giá trị biến môi trường không được che.

Quyền ghi phát hiện cũng kiểm soát các thay đổi dùng chung của dự án, như sửa biến môi trường và quy tắc Tìm và thay thế. Xem Quyền MCP trước khi bật. Các giới hạn riêng của từng công cụ vẫn áp dụng, nhưng không có hạn ngạch hoạt động theo phút hoặc theo phiên.

Nhà cung cấp AI ​

Nếu bạn dùng nhà cung cấp AI từ xa trong không gian làm việc hoặc qua máy khách MCP, lưu lượng đã thu thập có thể rời máy cục bộ tùy cấu hình nhà cung cấp.

Trước khi gửi dữ liệu đến AI:

  • Loại bỏ thông tin xác thực và dữ liệu cá nhân khỏi dữ liệu gửi đi.
  • Ưu tiên nhà cung cấp cục bộ hoặc đã được phê duyệt cho dữ liệu khách hàng.
  • Xác minh thủ công các phát hiện do AI tạo trước khi báo cáo.

Xuất dữ liệu và báo cáo ​

Tệp xuất có thể chứa toàn bộ thông điệp HTTP, nội dung phản hồi, phát hiện, kết quả Automate và liên kết bằng chứng.

Trước khi chia sẻ:

  • Loại bỏ bí mật.
  • Kiểm tra tệp đính kèm nhị phân và tệp tải lên.
  • Xác nhận định dạng xuất chỉ chứa dữ liệu dự định chia sẻ.
  • Lưu báo cáo đã bàn giao theo yêu cầu xử lý dữ liệu của khách hàng.

Báo cáo vấn đề bảo mật ​

Báo cáo riêng các vấn đề bảo mật có thể khai thác khi báo cáo chứa chi tiết nhạy cảm.

Cho đến khi có chính sách bảo mật riêng, chỉ dùng hệ thống issue của GitHub cho lỗi không nhạy cảm và yêu cầu tính năng:

https://github.com/ogmabox/ogma/issues/new/choose

Phần mềm độc quyền. Bảo lưu mọi quyền.