
خادم MCP لنمذجة التهديدات القائمة على STRIDE المنظمة مع التحقق التلقائي من الكود، وتحليل السياق التجاري، وتوليد تقارير شاملة بتنسيقي Markdown وJSON.
خادم بروتوكول سياق النموذج (MCP) لنمذجة شاملة للتهديدات مع التحقق التلقائي من الشيفرة.
يوفر هذا الخادم أدوات لنمذجة التهديدات، بما في ذلك تحليل سياق الأعمال، وتحليل البنية، وتحليل الجهات الفاعلة المهددة، وتحليل حدود الثقة، وتحليل تدفق الأصول، والتحقق الأمني من الشيفرة، وإنشاء تقارير شاملة.
يستدعي خادم MCP هذا نموذج اللغة الكبير (LLM) للوكيل الموجود بدلاً من إجراء استدعاء خارجي لواجهة برمجة تطبيقات (API) أو شبكة إلى خدمة مختلفة. يعتمد على نموذج اللغة الكبير (LLM) للعميل الموجود والذي قد يكون Amazon-Q أو Kiro أو Cline.
يحتوي خادم نمذجة التهديدات MCP هذا على ثلاث وظائف رئيسية:
كما يحتوي على أدوات لإنشاء تقرير نهائي بتنسيقات Markdown و JSON قابلة للتصدير.
.threatmodel ويمكنك تطوير نموذج التهديد الخاص بك مع تطور الشيفرة والتصميم والبنية الخاصة بك.ملاحظة: قبل استخدام هذه الأوامر، يجب أولاً إكمال عملية التثبيت لإعداد خادم MCP.
"Threat model this project using the threat modeling MCP Server"
إن التحديد في المطالبة لاستخدام خادم MCP لنمذجة التهديدات سيضمن أن العميل (Cline/Kiro/إلخ) سيتبع المراحل والمنهجية الدقيقة بدلاً من اتباع طريق مختصر وإدخال هلوسة في النتائج.
### نمذجة التهديدات لمشروع فرعي أو تقليل النطاق إلى مجلد فرعي```
"Threat model this subfolder using the threat modeling MCP Server"
تشغيله على مجلد فرعي سيحدد نطاق نموذج التهديد والرمز إلى ذلك المجلد الفرعي ويحفظ النتائج كدليل .threatmodel داخل المجلد الفرعي.
"Save the threat model report"
### التحقق من اكتمال عملية نمذجة التهديدات```
"Please complete all the phases in the threat model plan and then generate the final report."
"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"
### محاولة معالجة التهديدات```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"
"Can you updated the threat model based on the code fixes which mitigated the reported threats"
### المزيد من الأمثلة```bash
# Set up context
"Set business context for an e-commerce payment system"
# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"
# Identify threats
"Add a threat where an attacker with network access performs SQL injection"
# Add mitigations
"Add a mitigation for input validation"
# Export results
"Export the threat model to my_model.json"
قبل تثبيت خادم MCP لنمذجة التهديدات، تأكد من توفر المتطلبات التالية:
uvx من Astral أو من GitHub README
uvx --versionبمجرد تثبيت uvx والتأكد من عمله، أضف الإعدادات التالية إلى ملف التكوين mcp.json الخاص بك. اعتمادًا على نوع العميل الذي تستخدمه (kiro/cline/amazon-q) سيكون موقع هذا الملف mcp.json مختلفًا. بمجرد إضافة الإعداد وإعادة تشغيل IDE الخاص بك، سيتم تثبيت خادم MCP لنمذجة التهديدات تلقائيًا مباشرة من مستودع GitHub هذا باستخدام uvx.
ملاحظة: تمت إضافة الأدوات التي يستخدمها خادم MCP هذا لنمذجة التهديدات إلى
autoApproveلسهولة تجربة المستخدم، مما يتيح التشغيل السلس دون مطالبات موافقة يدوية لكل استدعاء أداة. جميع الأدوات داخلية للخادم ولا تقوم باستدعاءات API خارجية. إذا كنت ترغب في مراجعة كل أداة والموافقة عليها لكل استدعاء، فستحتاج إلى استبدال مصفوفة autoApprove بهذا:"autoApprove": []
أضف ما يلي إلى تكوين عميل MCP الخاص بك: