
أداة نمذجة تهديدات مدعومة بالذكاء الاصطناعي تستخدم نماذج GPT من OpenAI لإنشاء نماذج تهديدات لتطبيق معين بناءً على منهجية STRIDE.
STRIDE GPT هي أداة نمذجة تهديدات مدعومة بالذكاء الاصطناعي تستخدم نماذج اللغة الكبيرة (LLMs) لإنشاء نماذج تهديد وأشجار هجوم لتطبيق معين بناءً على منهجية STRIDE. يقدم المستخدمون تفاصيل التطبيق، مثل نوع التطبيق، وطرق المصادقة، وما إذا كان التطبيق مواجهاً للإنترنت أو يعالج بيانات حساسة. ثم يُنشئ النموذج مخرجاته بناءً على المعلومات المقدمة.
إذا وجدت STRIDE GPT مفيداً، يُرجى التفكير في دعم المشروع:
mitre_attack في SARIFembed.diagrams.net المستضاف؛ بالنسبة للنشر الذاتي أو في البيئات المعزولة، قم بتوجيهه إلى draw.io الخاص بك عبر متغير البيئة STRIDE_GPT_DRAWIO_URLهل ترغب في تخصيص STRIDE-GPT لمؤسستك؟ اطلع على دليل التشغيل الشامل لدينا لتعلم كيفية:
يتضمن الدليل إرشادات خطوة بخطوة، وأمثلة على الأكواد، وأنماط نشر للمؤسسات التي تتطلع إلى توسيع نطاق نمذجة التهديدات المدعومة بالذكاء الاصطناعي عبر فرقها.
في يناير 2024، ألقيت محاضرة حول STRIDE GPT في قمة الأمن المفتوح. خلال المحاضرة، ناقشت بداية المشروع، ووظائفه الأساسية، والتحديثات الأخيرة، وبعض الخطط المستقبلية. يمكنك مشاهدة العرض التقديمي الكامل أدناه:
هذا الفيديو مصدر ممتاز لأي شخص مهتم بفهم كيفية عمل STRIDE GPT وكيف يمكن استخدامه لتحسين نمذجة التهديدات.
--version (#161): الآن stride-gpt --version يطبع الإصدار المثبت ويخرج، وتظهر لافتة TUI التفاعلية الإصدار قيد التشغيل حتى تتمكن من تأكيد ما لديك في لمحة.uv.lock الآن مصدر الحقيقة الوحيد لكل تبعية. تم إيقاف ملفات requirements.txt المكررة؛ تقوم صورة Docker UI وسير عمل فحص الأمان بالتثبيت من uv.lock عبر uv export، بحيث لا يمكن أن ينحرف ما يتم شحنه وما يتم فحصه عن ما هو مقفل. لا تغيير لمستخدمي pip install stride-gpt.STRIDE_GPT_DRAWIO_URL (الافتراضي هو embed.diagrams.net)، ويتم نطاق أصل postMessage الخاص بـ iframe إليه، ويتم تحليل XML الرسم البياني غير الموثوق باستخدام defusedxml.deepseek-v4-pro و deepseek-v4-flash. يتم توجيه المكالمات عبر تكامل deepseek/ الأصلي لـ LiteLLM (نقطة نهاية مستضافة، لا حاجة لعنوان URL أساسي مخصص)؛ قم بتعيين مفتاحك عبر DEEPSEEK_API_KEY./analyze و /quick الآن حمل معرفات تقنيات الخصم الموحدة من MITRE ATT&CK Enterprise (v17.1) و MITRE ATLAS (2026.05). بطاقتا مرجع جديدتان للإفصاح التدريجي (mitre_enterprise، mitre_atlas) توجّهان الوكيل لاستخدام المعرفات والأسماء المفهرسة فقط، مما يزيل هلوسة المعرفات. يتم إعادة إنشاء البطاقات من STIX/YAML المنبع عبر scripts/refresh_mitre_cards.py بدلاً من كتابتها من استدعاء النموذج. تظهر التقنيات كعمود MITRE ATT&CK في جداول markdown، وحبوب قابلة للنقر بلون السماء في HTML، ومصفوفات properties.mitre_attack في SARIF./analyze و /quick تقرير HTML قابلاً للعرض في المتصفح وقائماً بذاته إلى جانب مخرجات markdown / JSON / SARIF، ومناسباً للمشاركة مع أصحاب المصلحة.claude-opus-4-8، أحدث نموذج من الدرجة الأولى لـ Anthropic، إلى جانب Opus 4.7 الحالي. يمكن اختيار أي منهما كنموذج معماري أو عامل.pip install stride-gpt، منفصلة عن واجهة Streamlit القديمة. أمران رئيسيان: /analyze (تحليل وكيل مستقل لقاعدة الأكواد مع مخطط، وحلقات وكيل لكل نظام فرعي باستخدام الأدوات، ومرحلة تجميع شاملة) و /quick (نموذج تهديد من طلقة واحدة من وصف تطبيق مكتوب).genai (OWASP LLM Top 10)، و agentic (OWASP ASI Top 10)، و insider_threat تصف نفسها عبر تمهيد YAML؛ يكتشفها الوكيل عبر list_references ويسحب النصوص عبر load_reference.stride_gpt/__init__.py بحيث لا تظهر تحذيرات التحميل المسبق لـ Bedrock / SageMaker على التثبيتات الجديدة التي تفتقر إلى botocore.دعم تطبيقات الذكاء الاصطناعي الوكيل: تمت إضافة دعم شامل لنمذجة تهديدات أنظمة الذكاء الاصطناعي الوكيل مع تكامل OWASP Top 10 للتطبيقات الوكيلة (ASI01-ASI10). ما عليك سوى اختيار "Agentic AI application" ووصف نظامك - يكتشف النموذج اللغوي الكبير تلقائياً الأنماط المعمارية ويطبق فئات التهديدات ذات الصلة. يتم تعيين كل خطر ASI إلى فئة STRIDE المناسبة لتحليل تهديدات متسق.
دعم تطبيقات الذكاء الاصطناعي التوليدي: تمت إضافة دعم لنمذجة تهديدات تطبيقات GenAI مع تكامل OWASP LLM Top 10 (LLM01-LLM10). اختر "Generative AI application" ووصف نظامك لتلقي تحليل تهديدات مخصص خاص بـ LLM. تتضمن تطبيقات الذكاء الاصطناعي الوكيل كلاً من فئات مخاطر LLM و ASI لتغطية شاملة.
الكشف عن النماذج المعمارية المستوحى من MAESTRO: تحليل تهديدات وكيل محسّن مع الكشف التلقائي عن النماذج المعمارية من أوصاف التطبيقات، مستوحى من إطار عمل Cloud Security Alliance MAESTRO. الآن يحدد النموذج اللغوي الكبير وطبق تهديدات خاصة بالنمط لـ:
تحليل التهديدات عبر الطبقات: تتضمن نماذج التهديد الآن سلاسل هجوم عبر المكونات توضح كيف يمكن للاختراق في طبقة معمارية واحدة تمكين الهجمات على الطبقات الأخرى (مثلاً، تسميم RAG ← اختطاف هدف الوكيل ← إساءة استخدام الأداة ← تسرب البيانات).
اقتراحات تحسين محسّنة: بالنسبة للتطبيقات الوكيلة، تطلب اقتراحات التحسين الآن تفاصيل معمارية محددة مثل إطار عمل الوكيل، وبروتوكولات الاتصال بين الوكلاء، وآليات الصندوق الرملي، وتطبيقات قاطع الدائرة.
تحديثات نماذج OpenAI: التحديث إلى سلسلة نماذج GPT-5.2 (gpt-5.2، gpt-5.2-pro، gpt-5-mini، gpt-5-nano، gpt-5، gpt-4.1). إزالة النماذج القديمة (gpt-4o، gpt-4o-mini، o3، o3-mini، o4-mini).
pip install stride-gpt
هذا يقوم بتثبيت الأمر `stride-gpt`. أصبحت واجهة سطر الأوامر وواجهة الويب Streamlit منتجين منفصلين الآن — `pip install stride-gpt` يمنحك واجهة سطر الأوامر الخفيفة دون أي أثر لـ Streamlit. لتشغيل واجهة الويب من المصدر، راجع الخيار 2 أدناه.
### الخيار 2: من المصدر
1. استنساخ المستودع:
```bash
git clone https://github.com/mrwadams/stride-gpt.git
cd stride-gpt
```
2. التثبيت باستخدام [uv](https://docs.astral.sh/uv/) (موصى به — `uv.lock` هو المصدر الوحيد الموثوق للاعتماديات): ```bash
# CLI plus the Streamlit web UI deps
uv sync
أو قم بتثبيت CLI فقط باستخدام pip: ```bash pip install -e .
3. (اختياري) إعداد متغيرات البيئة: ```bash
cp .env.example .env
قم بتحرير ملف .env لإضافة مفاتيح API الخاصة بك — أو قم بتكوينها لاحقًا عن طريق تشغيل stride-gpt واستخدام أمر /config في REPL التفاعلي، أو عبر واجهة Streamlit.
تأتي واجهة ويب Streamlit كصورة Docker:```bash docker pull mrwadams/stridegpt:latest
بالنسبة للواجهة السطرية (CLI)، استخدم `pip install stride-gpt` — لا توجد صورة منفصلة للواجهة السطرية. إذا كنت بحاجة إلى واجهة سطرية معزولة (sandboxed)، فقم ببناء واحدة خاصة بك من صورة أساسية بسيطة للبايثون.
## تخطيط المستودع
تم تنظيم STRIDE-GPT كمستودع أحادي صغير (monorepo): مكتبة بايثون مشتركة واحدة، وتطبيق أو أكثر يستهلكها.```
stride-gpt/
├── stride_gpt/ # shared library + Python CLI (core, agent loop, prompts, schemas, models)
├── apps/
│ └── web/ # Streamlit web UI
├── tests/ # pytest suite
└── pyproject.toml # single project file; web UI deps live in the `web` dependency-group
دليل apps/ هو المكان المخصص للواجهات الأمامية الإضافية القابلة للنشر — على سبيل المثال، سيكون مستقبل CLI لـ Node/TypeScript بجانب apps/web/. يبقى CLI الخاص بـ Python في stride_gpt/cli.py لأنه مرتبط بإحكام بالمكتبة المشتركة.
تحليل قاعدة الشفرة الوكيل — يقوم الوكيل بشكل مستقل باستكشاف قاعدة الشفرة، ويخطط لتحليله، وينتج نموذج تهديد STRIDE:```bash
stride-gpt analyze .
stride-gpt analyze ./my-app --worker-model anthropic/claude-sonnet-4-6 -y
stride-gpt analyze . -o report.json -f json # also writes report.html alongside stride-gpt analyze . -o report.sarif -f sarif stride-gpt analyze . -o report.html -f html
> يحفظ كل تحليل تلقائيًا ملف JSON مصاحب وملف HTML في `~/.stride-gpt/reports/analyze/`، بحيث يكون العرض القابل للمشاهدة عبر المتصفح على بُعد نقرة واحدة حتى عند التشغيل بدون `-o`.
> **ملاحظة حول التكلفة:** التحليل الوكيلي شامل — يقوم الوكيل بإجراء العديد من استدعاءات LLM ويقرأ العديد من الملفات أثناء الاستكشاف. يتناسب استخدام الرموز والتكلفة مع حجم قاعدة البيانات ونموذجك المختار، وقد يكون تشغيل كامل على مستودع كبير باستخدام نموذج حدودي مكلفًا. قم بتعيين حدود الإنفاق في لوحة تحكم المزود قبل التشغيل، وفكر في استخدام نماذج أسرع/أرخص للتشغيلات الأولى.
**وضع التشغيل الفردي السريع** — إنشاء نموذج تهديد من وصف نصي (مثل واجهة Streamlit، ولكن في الطرفية):```bash
# Read description from a file
stride-gpt quick -i app-description.txt
# Pipe from stdin
echo "A web API that processes payments..." | stride-gpt quick
REPL تفاعلي — إطلاق جلسة تفاعلية مع الإكمال التلقائي والسجل:```bash stride-gpt
داخل REPL، اكتب `/help` لرؤية الأوامر والعلامات المتاحة. يظهر الإصدار أسفل الشعار النصي ASCII عند بدء التشغيل. راجع [ورقة الغش التفاعلية لـ REPL](#interactive-repl-cheat-sheet) أدناه للحصول على المرجع الكامل للأوامر والاختصارات.
#### ورقة الغش التفاعلية لـ REPL
قم بتشغيل REPL باستخدام `stride-gpt` (بدون وسائط)، ثم استخدم هذه الأوامر والاختصارات.
**الأوامر** — اكتب أمرًا بشرطة مائلة في الموجه:
| Command | What it does |
|---------|--------------|
| `/analyze [path]` | تحليل قاعدة بيانات للتهديدات STRIDE (يمكن استخدام مسار مجرد أيضًا) |
| `/quick` | نموذج تهديد سريع من وصف نصي |
| `/reports` | عرض تقارير التحليل السابقة (`/reports <n>` لعرض تقرير معين) |
| `/config` | عرض أو تغيير الإعدادات (النموذج، المزود، مفاتيح API) |
| `/help` | عرض الأوامر المتاحة والعلامات والأمثلة |
| `/quit` | الخروج (الأسماء البديلة: `/exit`, `/q`) |
الأوامر `/analyze` و `/quick` و `/reports` تقبل العلامات: `-o`/`--output <path>` و `-f`/`--format <markdown\|json\|sarif\|html>` و `-y`/`--yes` و `-i`/`--input <path>` (لـ `/quick`). اكتب `/help` للحصول على القائمة الكاملة.
**اختصارات لوحة المفاتيح:**
| Key | Action |
|-----|--------|
| `Tab` | إكمال الأوامر بشرطة مائلة ومسارات الملفات |
| `↑` / `↓` | التمرير في تاريخ الأوامر |
| `→` / `End` | قبول الاقتراح التاريخي المعروض بالرمادي |
| `Ctrl+L` | مسح الشاشة وسجل التمرير |
| `Ctrl+C` / `Ctrl+D` | الخروج من REPL |
**تحقق من الإصدار المثبت:**```bash
stride-gpt --version # prints e.g. "stride-gpt 0.19.0" and exits
العلامات الشائعة:
كل طبقة تقبل أيضًا --worker-api-key / --worker-api-base / --worker-max-tokens (وما يعادلها من --architect-*). قم بتشغيل stride-gpt analyze --help أو stride-gpt quick --help للحصول على القائمة الكاملة.
الوسائط الهيكلية — عندما يتم استخدام -o <path>، تتم كتابة ثلاثة ملفات JSON تابعة بجانب التقرير بحيث يمكن تدقيق التشغيل أو استخدامها بواسطة الأدوات اللاحقة:
علامة الصيغة (-f) تتحكم فقط في أداة التقرير؛ التابعات تكون دائمًا بصيغة JSON. مسارات الملفات في البيان والنتائج يتم تحريرها (./… عندما تكون تحت دليل العمل، ~/… عندما تكون تحت $HOME) بحيث يكون البيان آمنًا للمشاركة. الأرشفة التلقائية في ~/.stride-gpt/reports/{analyze,quick}/ لا تتأثر — التابعات تُصدر فقط عند تمرير -o.
عرض التقارير السابقة:```bash stride-gpt reports # List recent reports stride-gpt reports 1 # View report #1 stride-gpt reports 1 -o r.json -f json # Export a report
### واجهة Streamlit Web UI
واجهة الويب هي تطبيق منفصل عن واجهة سطر الأوامر (CLI). يمكن تشغيلها باستخدام:```bash
streamlit run apps/web/main.py
افتح عنوان URL المقدم في متصفحك واتبع الخطوات التي تظهر على الشاشة.
docker run -p 8501:8501 --env-file .env mrwadams/stridegpt
## نموذج المخرجات
كل تشغيل لـ `stride-gpt analyze` و `stride-gpt quick` يُصدر تقرير ماركداون افتراضيًا (مع توفر JSON و SARIF وعرض HTML مستقل عبر `-f`). يقوم الماركداون بتجميع التهديدات حسب النظام الفرعي في جداول STRIDE، ويُضيف قسمًا شاملًا للتهديدات التي تمتد عبر المكونات، ويختتم بملخص التشغيل. الأعمدة الاختيارية (OWASP LLM/ASI، Insider Category، MITRE ATT&CK) تظهر فقط عندما يحتوي التشغيل على بيانات لها.
فيما يلي الماركداون من تشغيل على واجهة برمجة تطبيقات مدفوعات خيالية، حتى تتمكن من رؤية شكل المخرجات قبل تشغيل الأداة. إنه تقديم حقيقي من محرك التقارير، وليس نموذجًا وهميًا.
<details>
<summary>نموذج ماركداون لنموذج التهديدات (انقر للتوسيع)</summary>````markdown
# STRIDE Threat Model: acme-payments-api
> Generated by STRIDE-GPT on 2026-07-16T09:42:00Z
## Overview
A Python FastAPI service that accepts card payments, stores customer profiles in PostgreSQL, and calls a third-party payment processor. Authentication is handled by JWT bearer tokens issued by an internal auth service; the API is internet-facing behind an API gateway.
## Data Flow Diagram
```mermaid
flowchart LR
Client[Client App] -->|HTTPS + JWT| Gateway[API Gateway]
Gateway --> API[Payments API]
API -->|SQL| DB[(PostgreSQL)]
API -->|HTTPS| Processor[Payment Processor]
app/auth/jwt.pyapp/auth/dependencies.py| Threat Type | Scenario | Potential Impact | MITRE ATT&CK |
|---|---|---|---|
| Spoofing | An attacker forges a JWT using a weak or leaked signing secret to impersonate another customer. |
app/payments/routes.pyapp/db/models.py| Threat Type | Scenario | Potential Impact | MITRE ATT&CK |
|---|---|---|---|
| Information Disclosure | Full card numbers are logged in request debug logs when a payment fails. | PCI-DSS violation and exposure of cardholder data to anyone with log access. |
| Threat Type | Scenario | Potential Impact | MITRE ATT&CK | Affected Subsystems |
|---|---|---|---|---|
| Denial of Service | No rate limiting on the payment endpoint lets an attacker exhaust the processor quota and DB connections. | Legitimate payments fail during the attack; possible processor throttling. | T1499 (Endpoint Denial of Service) | Authentication & Authorization, Payments & Data Storage |
</details>
`stride-gpt quick` ينتج نفس شكل الجدول من وصف مكتوب، مع دمجها في نظام فرعي واحد من **Application** بدلاً من النتائج لكل نظام فرعي.
## أفضل ممارسات الأمان
تم تصميم STRIDE GPT للنشر المحلي لمستخدم واحد. عند استخدام الأداة:
### حماية مفاتيح API الخاصة بك
**مفاتيح API الخاصة بك هي بيانات اعتماد حساسة يمكن أن تتسبب في رسوم على حسابك.**
✅ **افعل:**
- أدخل مفاتيح API من خلال واجهة المستخدم (تبقى في جلسة المتصفح الخاصة بك)
- استخدم ملف .env للراحة على جهازك الشخصي
- حدد حدود الإنفاق في لوحة تحكم موفر LLM الخاص بك
- راجع استخدامك لـ API والتكاليف بانتظام
- امسح الجلسة عند الاستخدام على أجهزة مشتركة
❌ **لا تفعل:**
- لا تقم بإضافة ملفات .env إلى التحكم في الإصدار (موجود بالفعل في .gitignore)
- لا تشارك لقطات شاشة تحتوي على مفاتيح API مرئية
- لا تقم بتشغيل STRIDE GPT على أنظمة غير موثوقة أو مخترقة
- لا تشارك مفاتيح API الخاصة بك مع الآخرين
- لا تتجاهل رسوم API غير المتوقعة
### اعتبارات خصوصية البيانات
عند إنشاء نماذج التهديد، يرسل STRIDE GPT البيانات إلى موفر LLM الذي تختاره:
- تفاصيل التطبيق (النوع، طرق المصادقة، البنية المعمارية)
- أوصاف بنية النظام
- مخططات/صور البنية المرفوعة
- نماذج التهديد والتخفيفات التي تم إنشاؤها
**ما يعنيه هذا:**
- قد تقوم OpenAI وAnthropic وGoogle وما إلى ذلك بتسجيل هذه البيانات وفقًا لسياسات الخصوصية الخاصة بها
- ضع في اعتبارك استخدام تفاصيل عامة/خيالية للنظام في العروض التوضيحية
- راجع سياسات الاحتفاظ بالبيانات والخصوصية لدى موفر LLM الخاص بك
- بالنسبة للأنظمة الحساسة، فكر في:
- استخدام النماذج المحلية (LM Studio)
- استخدام موفرين بضمانات خصوصية أكثر صرامة
- تنقية أوصاف النظام قبل الإدخال
### للنشر ضمن فريق/مؤسسة
إذا كنت تقوم بنشر STRIDE GPT لعدة مستخدمين (ليس حالة الاستخدام الافتراضية):
- أضف المصادقة/التفويض (غير مدرجة افتراضيًا)
- استخدم خدمة إدارة الأسرار لمفاتيح API
- انشر خلف VPN أو شبكة داخلية
- راجع مستند [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) للحصول على اعتبارات إضافية
- ضع في اعتبارك متطلبات موقع البيانات والامتثال
- قم بتطبيق ضوابط الوصول المناسبة لنماذج التهديد المنشأة
### أمان التبعيات
نحن نحافظ على التبعيات ونراقب الثغرات الأمنية:
- يتم تحديث التبعيات بانتظام عبر Dependabot
- يتم إجراء فحص أمني آلي في كل التزام
- يتم تتبع الاستشارات الأمنية في علامة تبويب الأمان في GitHub
- قم بتشغيل `pip-audit` للتحقق من الثغرات الأمنية المعروفة محليًا
راجع [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) للحصول على معلومات أمنية شاملة بما في ذلك الفحص الأمني الآلي والإبلاغ عن الثغرات الأمنية وممارسات التطوير الآمنة.
### الإبلاغ عن مشكلات الأمان
وجدت مشكلة أمنية؟ يُرجى الإبلاغ عنها بمسؤولية:
- قم بإنشاء استشارة أمنية عبر [الإبلاغ الخاص عن الثغرات الأمنية](https://github.com/mrwadams/stride-gpt/security/advisories/new) في GitHub
- لا تنشر المشكلات الأمنية علنًا
- سنؤكد الاستلام خلال 48 ساعة
- سيتم إعطاء الأولوية للإصلاحات وإصدارها بسرعة
## المساهمة
طلبات السحب مرحب بها. بالنسبة للتغييرات الكبيرة، يُرجى فتح قضية أولاً لمناقشة ما ترغب في تغييره.
## الترخيص
[MIT](https://choosealicense.com/licenses/mit/)
/analyze/analyzedata_flow_diagram/ ولاحقة .git) قبل التحليل بحيث لم يعد .../repo/ و .../repo.git يؤديان إلى 404 بشكل خاطئ.-o <path> لـ /analyze أو /quick، تتم كتابة ملفات JSON شقيقة بجانب التقرير — <stem>.plan.json (AnalysisPlan)، <stem>.findings.json (نتائج النظام الفرعي، والتهديدات الشاملة، ورسم تدفق البيانات)، و <stem>.run.json (RunManifest يسجل النماذج، وتجزئة التكوين، والإصدار، والتوقيت، وبطاقات المرجع التي تم تحميلها فعلياً، وملخص التشغيل run_summary يشير إلى ما إذا كان التشغيل قد اكتمل أم أن حد المكالمة قد اقتطعه). تستبعد المانيفستات مفاتيح API ونقاط النهاية وتقوم بتحرير مسارات نظام الملفات، لذا فهي آمنة للالتزام أو الإرفاق بتذكرة. يتحكم علامة -f في تنسيق التقرير فقط؛ الملفات الشقيقة هي دائماً JSON.MITRE_ATTACK كسلسلة مفصولة بفواصل (مثلاً "T1190, T1059, AML.T0053") بدلاً من شكل القائمة المتعارف عليه، يتم الآن استرداد معرفات التقنية بدلاً من إسقاطها. في السابق، كانت تقارير markdown/HTML تظهر عمود "MITRE ATT&CK" لكنها تترك كل خلية فارغة، وفقد تصدير SARIF المعرفات بالكامل. الآن يتم توجيه جميع العارضات (markdown، وحبوب HTML، و SARIF) وفحص رؤية العمود عبر معيار موحد، ويتم تصفية النصوص الحرة التي ليست معرفات تقنية بحيث لا يمتلئ العمود أبداً بالإيجابيات الزائفة.The api_key client option must be set عندما لم يكن مفتاح موفر سحابي موجوداً في البيئة. تتجه LM Studio عبر بادئة openai/ لـ LiteLLM، ويرفض OpenAI SDK بناء عميل بدون مفتاح حتى عندما يشير api_base إلى المضيف المحلي، لذا يمرر CLI الآن عنصراً نائباً للموفرين الذين لا يتحققون من الهوية. وعلى صلة، لم يعد فحص البيئة كملاذ أخير للطبقة العاملة ينطبق على هؤلاء الموفرين: كان ANTHROPIC_API_KEY أو OPENAI_API_KEY المُهيأ يُرسل سابقاً إلى أي مضيف يسميه api_base، مما أخفى هذا الخطأ ووضع مفتاحاً حقيقياً على الشبكة. إذا كنت تستخدم LM Studio ولديك مثل هذا المفتاح، فإنه لم يعد يُنقل إلى نقطة النهاية الخاصة بك.mrwadams/stridegpt-uimrwadams/stridegptpip install stride-gptmistralai غير المستخدمة (يتم تدفق الوصول إلى Mistral بالفعل عبر LiteLLM). تم تحديث قاعدة python:3.12-slim لصورة UI وإسقاط curl، مما أزال 21 تنبيهاً عن ثغرات CVE ذات مستوى متوسط/عالي عبر PRs #113–#115.except عارية، كود ميت) (#116).نماذج Anthropic Claude 4.5: التحديث إلى سلسلة Claude 4.5 (claude-sonnet-4-5، claude-haiku-4-5، claude-opus-4-5). إضافة خانة اختيار "Enable Extended Thinking" لقدرات تفكير محسّنة على أي نموذج Claude. زيادة الحد الأقصى للرموز المميزة إلى 32k (قياسي) و 48k (وضع التفكير).
معاينة Google Gemini 3: إضافة نماذج معاينة Gemini 3 (gemini-3-pro-preview، gemini-3-flash-preview) إلى جانب نماذج Gemini 2.5. دعم وضع التفكير الموسع لنماذج Gemini 3.
تحديثات نماذج Mistral: التحديث إلى أحدث نماذج Mistral ذات الإصدارات بما في ذلك Mistral Large 3 و Medium 3.1 و Small 3.2 و Ministral 3 (8B/14B) و Magistral 1.2 (Medium/Small).
شعار مشروع جديد: علامة تجارية محدثة مع تصميم درع + شبكة عصبية أنظف وأبسط.
إصلاح خطأ: تم إصلاح مشكلة اختفاء مخرجات نموذج التهديد بعد النقر على زر التنزيل.
أبرز ما في الإصدار:
أضاف هذا الإصدار دعم النماذج التالية:
GPT4o mini: قمت بإضافة دعم لنموذج GPT4o mini الذي أصدرته OpenAI مؤخرًا. GPT4o mini هو نموذج صغير فعال من حيث التكلفة لا يزال يوفر استجابات عالية الجودة لمهام نمذجة التهديد.
Gemini 1.5 Pro (مستقر): يمكن للمستخدمين الآن الاختيار بين الإصدارين المستقر أو التجريبي من نموذج Gemini 1.5 Pro.
أبرز ما في الإصدار:
أبرز ما في الإصدار:
أبرز ما في الإصدار:
أبرز ما في الإصدار:
أبرز ما في الإصدار:
أبرز ما في الإصدار:
أبرز ما في الإصدار:
الإصدار الأولي من التطبيق.
| العلامة | الوصف |
|---|
--version | اطبع النسخة المثبتة (stride-gpt <version>) واخرج |
-o, --output | احفظ التقرير في ملف |
-f, --format | صيغة الإخراج: markdown (افتراضي)، json, sarif, html |
-i, --input | اقرأ وصف التطبيق من ملف (quick فقط) |
-y, --yes | أوافق تلقائيًا على خطة التحليل (analyze فقط) |
--worker-model | نموذج الطبقة الافتراضية الذي يتعامل مع الجزء الأكبر من الاستدعاءات (مثل anthropic/claude-sonnet-4-6). يستخدم الإعداد المحفوظ إذا تم حذفه. |
--architect-model | نموذج أقوى للتخطيط/التجميع (مثل openai/gpt-5.4). يستخدم الإعداد المحفوظ إذا تم حذفه. |
--no-architect | تخطي طبقة المهندس المعماري لهذه الجولة؛ يتولى العامل كل استدعاء. |
--app-type | تجاوز نوع التطبيق الذي اكتشفه المخطط (analyze فقط): auto (افتراضي), web, genai, agentic. |
--max-llm-calls | حد أقصى لإجمالي استدعاءات LLM عبر كلا الطبقتين (analyze فقط؛ 0 = غير محدود). |
--max-tool-calls | حد أقصى لعدد مرات تنفيذ الأدوات (analyze فقط؛ 0 = غير محدود). |
| الملف | المحتويات |
|---|
<stem>.plan.json | AnalysisPlan الذي أنتجه المهندس المعماري — الأنظمة الفرعية، مجالات التركيز، نوع التطبيق المكتشف (للتحليل فقط). |
<stem>.findings.json | قائمة SubsystemFinding لكل نظام فرعي، التهديدات الشاملة، ومخطط تدفق البيانات على مستوى النظام (للتحليل فقط). |
<stem>.run.json | RunManifest — النماذج، تجزئة المطالبة + التكوين، المراجع التي قام الوكيل بتحميلها فعليًا، git SHA، الإصدار، التوقيت. يتم إصداره لكل من analyze و quick. |
| Full account takeover and unauthorized access to stored payment methods. |
| T1550.001 (Application Access Token) |
| Elevation of Privilege | A standard user calls an admin-only refund endpoint that only checks authentication, not role. | Unauthorized refunds and financial loss. | T1068 (Exploitation for Privilege Escalation) |
| T1552.001 (Credentials In Files) |
| Tampering | The payment amount is taken from a client-supplied field and not re-validated server-side against the order. | A user pays less than the order total by editing the request body. |