mrwadams/stride-gpt
An AI-powered threat modeling tool that leverages OpenAI's GPT models to generate threat models for a given application based on the STRIDE methodology.
What it solves
STRIDE GPT 是一款 AI 驅動的工具,旨在自動化與強化威脅建模。它協助資安專業人員與開發者辨識潛在的安全威脅,將其映射至 MITRE ATT&CK、ATLAS 等標準框架,並為包括傳統軟體、生成式 AI 與代理式 AI 系統在內的應用程式產生可執行的緩解措施與測試案例。
How it works
此工具利用大型語言模型(LLM)分析應用程式說明、架構圖或整個程式碼庫。它遵循 STRIDE 方法論來識別威脅,並可採用代理式方法,由 AI 代理規劃、探索並綜合不同子系統的發現。工具透過 LiteLLM 與多家 LLM 供應商整合,並能解析 draw.io 圖表的 XML 或 Mermaid 原始碼的資料流程圖(DFD),以更深入了解系統架構。
Who it’s for
此工具為資安工程師、架構師與開發者設計,讓他們在不必從頭開始的情況下,對複雜的現代 AI 驅動應用程式執行完整的威脅建模與風險評估。
Highlights
- Agentic Codebase Analysis:自動分析程式碼庫,產生深入的 STRIDE 威脅模型。
- Cros-Layer Threat Analysis:辨識跨不同架構層級的攻擊鏈。
- Multi-modal Input:支援架構圖、流程圖與文字說明作為輸入。
- Framework Integration:將威脅映射至 MITRE ATT&CK、MITRE ATLAS 與 OWASP Top 10,適用於 LLM 與代理式應用。
- Comprehensive Output:產生威脅模型、攻擊樹、DREAD 風險評分、Gherkin 測試案例與 Markdown、JSON、SARIF、HTML 格式的報告。
- Integrated Diagramming:內建 draw.io 編輯器與 Mermaid DFD 產生功能。