Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
threatmap — نموذج تهديدات للبنية التحتية كرمز (IaC) باستخدام أطر STRIDE و MITRE ATT&CK و PASTA. يدعم REST API و GraphQL و Docker لتطبيقات Terraform و CloudFormation و Kubernetes. | Kitploit
أدوات/GitHubGitHub/bogdanticu88/threatmap
التحليل الثابتأمن الحاوياتتحليل الثغرات الأمنيةتدقيق التكوينأمن السحابةDevSecOpsاستخبارات التهديداتأمن واجهات برمجة التطبيقات
GitHubbogdanticu88/threatmap

threatmap

نموذج تهديدات للبنية التحتية كرمز (IaC) باستخدام أطر STRIDE و MITRE ATT&CK و PASTA. يدعم REST API و GraphQL و Docker لتطبيقات Terraform و CloudFormation و Kubernetes.

عرض المستودع
61915منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

أداة نمذجة تهديدات البنية التحتية ككود (IaC) ثابتة تقوم بتحليل ملفات Terraform وCloudFormation وKubernetes وإنتاج تقارير منظمة للتهديدات باستخدام أطر STRIDE أو MITRE ATT&CK أو PASTA. لا حاجة لاستدعاءات شبكة أو بيانات اعتماد سحابية، تعمل بالكامل دون اتصال بالإنترنت. تُشغَّل كأداة CLI أو REST API أو خدمة حاوية.


بداية سريعة

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

خادم REST API:

threatmap serve --host 0.0.0.0 --port 8000
# أو عبر Docker:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# نقاط نهاية API: /health, /version, /rules, /analyze

GraphQL API:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# نقطة نهاية GraphQL: http://localhost:8000/graphql
# استعلامات: health, version, rules
# تحويرات: analyze(content, filename, framework)

الصيغ والموفّرون المدعومون

الصيغةالموفّرالامتداد
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Kubernetes manifestsKubernetes.yaml, .yml

التثبيت

التثبيت من PyPI:

pip install threatmap

أو للتطوير المحلي:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

الاستخدام

مسح دليل وطباعة تقرير Markdown إلى المخرجات القياسية:

threatmap scan ./terraform/

مسح مسارات متعددة وكتابة تقرير JSON إلى ملف:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

توليد تقرير HTML تفاعلي أو تقرير SARIF لأمان GitHub:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

بوابة CI — رمز خروج 1 إذا وُجد أي تهديد من درجة CRITICAL أو HIGH:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

طباعة جدول ملخص طرفي فقط، دون كتابة تقرير كامل:

threatmap scan ./infra/ --summary

استخدام مؤشرات شدة بنظام ASCII فقط (بدون رموز تعبيرية) للبيئات التي لا تدعم Unicode:

threatmap scan ./infra/ --ascii --output report.md

التحليل باستخدام أطر نمذجة تهديدات مختلفة:

# STRIDE (افتراضي)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (يرسم إلى تكتيكات وتقنيات)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (نمذجة تهديدات متمحورة حول الأصول)
threatmap scan ./infra/ --framework pasta --format json

أطر نمذجة التهديدات

STRIDE (73 قاعدة)

  • Spoofing (انتحال), Tampering (عبث), Repudiation (إنكار), Information Disclosure (كشف معلومات), Denial of Service (حرمان من الخدمة), Elevation of Privilege (رفع صلاحيات)
  • نهج متمحور حول التهديدات مثالي لتحديد سطح الهجوم
  • خاص بالموفّر: AWS (22 قاعدة), Azure (19 قاعدة), GCP (15 قاعدة), Kubernetes (17 قاعدة)
  • الأنسب لـ: نمذجة التهديدات التقليدية, مراجعات بنية الأمان

MITRE ATT&CK (11 قاعدة, 14 تكتيكًا)

  • يرسم تهديدات البنية التحتية إلى تكتيكات وتقنيات الخصوم الواقعية
  • اختيار تقنية مراعي للمورد لرسم TTP دقيق
  • التكتيكات: Reconnaissance (استطلاع), Initial Access (وصول أولي), Execution (تنفيذ), Persistence (ثبات), Privilege Escalation (رفع صلاحيات), Defense Evasion (تجنب دفاعي), Credential Access (وصول إلى بيانات الاعتماد), Discovery (اكتشاف), Collection (جمع), Command & Control (قيادة وتحكم), Exfiltration (إخراج), Impact (تأثير), Lateral Movement (حركة جانبية)
  • الأنسب لـ: التوافق مع استخبارات التهديدات, تخطيط الاستجابة للحوادث, تمارين الفريق الأحمر

PASTA (12 قاعدة, متمحور حول الأصول)

  • عملية محاكاة الهجوم وتحليل التهديدات
  • نهج متمحور حول الأصول يركز على ما يحتاج إلى حماية
  • أنواع الأصول: Data (بيانات), Identity (هوية), Compute (حوسبة), Network (شبكة), Infrastructure (بنية تحتية)
  • الجهات الفاعلة للتهديد: Internal (داخلي), External (خارجي), Misconfiguration (تكوين خاطئ), Supply Chain (سلسلة توريد)
  • الأنسب لـ: ترتيب الأولويات القائم على المخاطر, استراتيجيات حماية الأصول, تهديدات سلسلة التوريد

نموذج مخرجات التقرير

تشغيل threatmap scan ./examples --output report.md مقابل الأمثلة المرفقة ينتج تقرير Markdown كامل. فيما يلي مقتطف تمثيلي.

جدول تهديدات STRIDE

المعرفالشدةفئة STRIDEالموردالوصف
T-001🔴 حرجInformation DisclosureAuditBucketدلو S3 'AuditBucket' ليس لديه حظر وصول عام مهيأ — قد يكون الدلو متاحًا للعامة.
T-002🔴 حرجSpoofingWebSecurityGroupمجموعة الأمان 'WebSecurityGroup' تعرض SSH/RDP (المنفذ 22/3389) إلى 0.0.0.0/0.
T-003🔴 حرجElevation of Privilegeapp_contributorتعيين الدور 'app_contributor' يمنح الدور المميز 'Contributor'.
T-006🟠 عالٍInformation DisclosureAuditBucketدلو S3 'AuditBucket' ليس لديه تشفير من جانب الخادم مهيأ.
T-008🟠 عالٍElevation of Privilegeapiالحاوية 'api' في Deployment 'api' قد تعمل كجذر (لا يوجد runAsNonRoot=true أو runAsUser=0).
T-011🟠 عالٍElevation of Privilegewebمثيل EC2 'web' يسمح بـ IMDSv1 — خدمة البيانات الوصفية متاحة بدون رموز جلسة، مما يتيح سرقة بيانات الاعتماد عبر SSRF.

تفاصيل التخفيف (مقتطف)

### T-002 — Spoofing (حرج)

المورد:   AWS::EC2::SecurityGroup.WebSecurityGroup
الخاصية:   ingress.ssh_rdp_open
النتيجة:    مجموعة الأمان 'WebSecurityGroup' تعرض SSH/RDP (المنفذ 22/3389) إلى 0.0.0.0/0.
التخفيف: إزالة الوصول العام لـ SSH/RDP. استخدم AWS Systems Manager Session Manager
            أو مضيف وسيط مع قيود IP.

مخطط تدفق البيانات (Mermaid)

يُلحق التقرير مخطط Mermaid flowchart LR. الألوان حسب أسوأ شدة (🔴 أحمر = حرج, 🟠 برتقالي = عالٍ). الصق الكتلة في أي عارض Mermaid أو اعرضها مباشرة على GitHub.

تنزيل الأداة