
stride-gpt v0.19.0
أداة نمذجة تهديدات مدعومة بالذكاء الاصطناعي تستخدم نماذج GPT من OpenAI لإنشاء نماذج تهديدات لتطبيق معين بناءً على منهجية STRIDE.
STRIDE GPT هي أداة نمذجة تهديدات مدعومة بالذكاء الاصطناعي تستفيد من النماذج اللغوية الكبيرة (LLMs) لتوليد نماذج التهديدات وأشجار الهجوم لتطبيق معين بناءً على منهجية STRIDE. يقدّم المستخدمون تفاصيل التطبيق، مثل نوع التطبيق، وطرق المصادقة، وما إذا كان التطبيق مواجهًا للإنترنت أو يعالج بيانات حساسة. ثم يولّد النموذج مخرجاته بناءً على المعلومات المقدّمة.
جدول المحتويات
- دعم المشروع
- الميزات
- النشر المؤسسي
- محاضرة في Open Security Summit
- سجل التغييرات
- التثبيت
- تخطيط المستودع
- الاستخدام
- مخرجات نموذجية
- أفضل ممارسات الأمان
- المساهمة
- الترخيص
دعم المشروع
إذا وجدت STRIDE GPT مفيدة، فيرجى التفكير في دعم المشروع:
- ⭐ ضع نجمة على المستودع على GitHub لمساعدة المزيد من الأشخاص على اكتشاف الأداة
- ☕ اشترِ لي قهوة لدعم التطوير والصيانة المستمرين
الميزات
- تحليل وكيلي لقاعدة الكود: وجّه CLI نحو قاعدة كود واحصل على نموذج تهديد STRIDE مستقل وعميق — يخطّط الوكيل ويستكشف ويجمع النتائج عبر الأنظمة الفرعية
- CLI و REPL تفاعلي: تجربة طرفية كاملة الميزات مع إكمال تلقائي بالجدولة، وسجل، وتقدّم في الوقت الفعلي — دون الحاجة إلى متصفح
- واجهة ويب Streamlit بسيطة وسهلة الاستخدام
- يولّد نماذج تهديدات بناءً على منهجية STRIDE
- دعم الذكاء الاصطناعي الوكيلي: نمذجة تهديدات متخصصة لأنظمة الذكاء الاصطناعي الوكيلي مع تكامل OWASP Top 10 for Agentic Applications (ASI)
- دعم الذكاء الاصطناعي التوليدي: نمذجة تهديدات لتطبيقات GenAI مع تكامل OWASP LLM Top 10
- تعيين MITRE ATT&CK و ATLAS: تُعلَّم التهديدات بمعرّفات تقنيات الخصم الموحّدة (MITRE ATT&CK Enterprise لهجمات البنية التحتية التقليدية، و ATLAS للهجمات الخاصة بـ ML/LLM) — تظهر كأعمدة في markdown، وكحبوب مرتبطة في HTML، وكخصائص
mitre_attackفي SARIF - كشف الأنماط المعمارية: يكتشف تلقائيًا خطوط أنابيب RAG، والأنظمة متعددة الوكلاء، وبيئات تنفيذ الكود، ومنظومات الأدوات، والمزيد من أوصاف التطبيقات (مستوحى من CSA MAESTRO)
- محرّر مخططات draw.io مدمج: أنشئ وحرّر مخططات البنية المعمارية مباشرة في STRIDE-GPT باستخدام محرّر diagrams.net المدمج — دون الحاجة إلى أداة خارجية. يُحلَّل المخطط كـ XML لاستخراج المكوّنات والاتصالات وحدود الثقة، مما يوفّر سياقًا أغنى بكثير لتوليد نموذج التهديد مقارنةً بتحليل الصور وحده. يبقى سير عمل رفع الصور الحالي دون تغيير. افتراضيًا يُحمَّل المحرّر من
embed.diagrams.netالمستضاف؛ للنشر المستضاف ذاتيًا أو المعزول عن الشبكة، وجّهه إلى draw.io الخاص بك عبر متغيّر البيئةSTRIDE_GPT_DRAWIO_URL - متعدد الوسائط: استخدم مخططات البنية المعمارية، والمخططات الانسيابية، وما إلى ذلك كمدخلات لنمذجة التهديدات عبر جميع النماذج المدعومة القادرة على الرؤية
- مخططات تدفق البيانات: ولّد DFDs من وصف تطبيقك (أو حلّل صورة DFD مرفوعة)، وحرّر مصدر Mermaid مباشرةً، وأعدّ المخطط المؤكَّد إلى مطالبات نموذج التهديد وشجرة الهجوم كنموذج النظام الموثوق. كما يصدر
/analyzeفي CLI مخطط DFD على مستوى النظام إلى جانب نتائجه - يولّد أشجار هجوم لتعداد مسارات الهجوم المحتملة
- يقترح تخفيفات محتملة للتهديدات المحدّدة
- يدعم تقييم مخاطر DREAD للتهديدات المحدّدة
- يولّد حالات اختبار Gherkin بناءً على التهديدات المحدّدة
- تحليل مستودع GitHub لنمذجة تهديدات شاملة (بما في ذلك دعم GitHub Enterprise)
- صيغ إخراج متعددة: Markdown، و JSON، و SARIF (يُستورد إلى GitHub، و GitLab، و Azure DevOps، وبيئات التطوير المتكاملة)، وعرض HTML مكتفٍ ذاتيًا لمشاركته مع أصحاب المصلحة
- دعم نماذج الاستدلال المتقدّمة (سلسلة OpenAI GPT-5.4/5.5، و Anthropic Claude 4.6/4.8 مع Extended Thinking، و Google Gemini 3، وسلسلة Mistral Magistral)
- دعم شامل لمزوّدي LLM عبر LiteLLM: OpenAI، و Anthropic، و Google AI، و Mistral، و Groq، و DeepSeek، بالإضافة إلى الاستضافة المحلية عبر LM Studio Server
- لا تخزين للبيانات؛ لا تُحفظ تفاصيل التطبيق
- متاح كصورة حاوية Docker لسهولة النشر
- دعم متغيّرات البيئة للتهيئة الآمنة
النشر المؤسسي
هل تريد تخصيص STRIDE-GPT لمؤسستك؟ اطّلع على دليل التشغيل الشامل لدينا لتتعلم كيفية:
- 🎯 إدراج ضوابط ومعايير الأمان المؤسسية
- 📋 تخصيص نماذج التهديدات وفقًا لمتطلبات الامتثال لديك
- 🔧 عمل fork لـ STRIDE-GPT ونشره داخليًا
- 📊 الحصول على نماذج تهديدات سياقية وقابلة للتنفيذ خاصة ببيئتك
يتضمّن الدليل تعليمات خطوة بخطوة، وأمثلة برمجية، وأنماط نشر للمؤسسات التي تتطلع إلى توسيع نطاق نمذجة التهديدات المدعومة بالذكاء الاصطناعي عبر فرقها.
محاضرة في Open Security Summit
في يناير 2024 قدّمت محاضرة عن STRIDE GPT في Open Security Summit. خلال المحاضرة، ناقشت نشأة المشروع، ووظائفه الأساسية، والتحديثات الأخيرة، وبعض الخطط المستقبلية. يمكنك مشاهدة العرض الكامل أدناه:
هذا الفيديو مورد ممتاز لأي شخص مهتم بفهم كيفية عمل STRIDE GPT وكيف يمكن استخدامه لتحسين نمذجة التهديدات.
