mrwadams/stride-gpt

An AI-powered threat modeling tool that leverages OpenAI's GPT models to generate threat models for a given application based on the STRIDE methodology.

What it solves

STRIDE GPT 是一款 AI 驱动的工具,旨在自动化和增强威胁建模。它帮助安全专业人员和开发者识别潜在的安全威胁,将其映射到 MITRE ATT&CK、ATLAS 等标准框架,并为包括传统软件、生成式 AI 与代理式 AI 系统在内的应用生成可操作的缓解措施和测试用例。

How it works

该工具使用大型语言模型(LLM)分析应用描述、架构图或整个代码库。它遵循 STRIDE 方法论来识别威胁,并可采用代理式方法,由 AI 代理规划、探索并综合不同子系统的发现。它通过 LiteLLM 与多家 LLM 提供商集成,并能解析 draw.io 图表的 XML 或 Mermaid 源码的 数据流图(DFD),以更深入地了解系统架构。

Who it’s for

它面向安全工程师、架构师和开发者,让他们在不必从头开始的情况下,对复杂的现代 AI 驱动应用执行全面的威胁建模和风险评估。

Highlights

  • Agentic Codebase Analysis:自动分析代码库,生成深度 STRIDE 威胁模型。
  • Cros-Layer Threat Analysis:识别跨不同架构层的攻击链。
  • Multi-modal Input:支持架构图、流程图和文本描述作为输入。
  • Framework Integration:将威胁映射到 MITRE ATT&CK、MITRE ATLAS 和 OWASP Top 10,适用于 LLM 与代理式应用。
  • Comprehensive Output:生成威胁模型、攻击树、DREAD 风险评分、Gherkin 测试用例,以及 Markdown、JSON、SARIF、HTML 格式的报告。
  • Integrated Diagramming:内置 draw.io 编辑器和 Mermaid DFD 生成功能。