mrwadams/stride-gpt

An AI-powered threat modeling tool that leverages OpenAI's GPT models to generate threat models for a given application based on the STRIDE methodology.

何を解決するか

STRIDE GPT は、AIを活用した脅威モデリングツールであり、セキュリティ脅威の特定と攻撃ツリーの作成を自動化することを目的としています。従来のソフトウェア、生成AI、エージェント型AIシステムを含むアプリケーションにおける脆弱性を、STRIDE手法を適用し、MITRE ATT&CKやATLASといった業界標準に照らしてマッピングすることで、セキュリティ専門家や開発者を支援します。

動作方法

このツールは大規模言語モデル(LLM)を使用して、ユーザーが提供するアプリケーションの詳細を分析します。主に2つのモードで動作します:テキストによる記述からのワンショット分析(/quick)またはコードベースに対する自律的なエージェント分析(/analyze)。マルチモーダル入力をサポートしており、アーキテクチャ図のアップロードや組み込みの draw.io エディタを使用して構造的文脈を提供できます。システムは脅威モデルを生成し、対策を提案し、DREADリスクスコアを計算し、Gherkinテストケースを出力します。

対象ユーザー

前線AI技術を統合するアプリケーションの包括的な脅威モデリングとリスク評価を必要とするセキュリティエンジニア、アーキテクト、開発者向けに設計されています。

主な特徴

  • エージェント型コードベース分析:コードベース全体にわたる脅威を計画・探索・統合する自律型エージェント。
  • AI特化型脅威モデリング:OWASP Top 10 for LLMs および OWASP Top 10 for Agentic Applications (ASI) との統合サポート。
  • 標準化されたマッピング:脅威に自動的に MITRE ATT&CK および ATLAS の技術IDを付与。
  • マルチモーダル入力:アーキテクチャ図、フローチャート、統合された draw.io エディタをサポートし、システムコンポーネントと信頼境界を抽出。
  • 柔軟な出力形式:Markdown、JSON、SARIF、自己完結型HTML形式でレポートを生成。
  • 広範なモデル対応:OpenAI、Anthropic、Google、Mistral、および LiteLLM を通じたローカルモデルと互換性あり。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト