mrwadams/stride-gpt

An AI-powered threat modeling tool that leverages OpenAI's GPT models to generate threat models for a given application based on the STRIDE methodology.

解決的問題

STRIDE GPT 是一款基於 AI 的威脅建模工具,旨在自動化識別安全威脅並生成攻擊樹。它透過應用 STRIDE 方法論,並將發現結果對應至 MITRE ATT&CK 和 ATLAS 等產業標準,協助安全專業人員與開發者識別應用程式(包含傳統軟體、生成式 AI 與代理型 AI 系統)中的弱點。

工作原理

該工具使用大型語言模型(LLM)分析使用者提供的應用程式資訊。主要支援兩種模式:透過文字描述進行單次分析(/quick)或對程式碼庫進行自主代理式分析(/analyze)。支援多模態輸入,允許使用者上傳架構圖或使用內嵌的 draw.io 編輯器提供結構性上下文。系統隨後生成威脅模型,提出緩解措施,計算 DREAD 風險評分,並產生 Gherkin 測試案例。

適用對象

專為需要對其應用程式進行全面威脅建模與風險評估的安全工程師、架構師與開發人員設計,特別適用於整合前沿 AI 技術的場景。

主要亮點

  • 自主程式碼庫分析:能夠規劃、探索並整合程式碼庫中威脅的自主代理。
  • AI 特定威脅建模:整合支援 OWASP Top 10 for LLMs 與 OWASP Top 10 for Agentic Applications (ASI)。
  • 標準化對應:自動為威脅標註 MITRE ATT&CK 與 ATLAS 技術 ID。
  • 多模態輸入:支援架構圖、流程圖以及內嵌的 draw.io 編輯器,用於提取系統元件與信任邊界。
  • 彈性輸出格式:支援產生 Markdown、JSON、SARIF 與自包含 HTML 格式的報告。
  • 廣泛模型支援:相容 OpenAI、Anthropic、Google、Mistral 以及透過 LiteLLM 支援的本地模型。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案