Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
threatmap — IaC-Bedrohungsmodellierer mit STRIDE, MITRE ATT&CK und PASTA-Frameworks. REST-API-, GraphQL- und Docker-Unterstützung für Terraform, CloudFormation und Kubernetes. | Kitploit
Tools/GitHubGitHub/bogdanticu88/threatmap
Statische AnalyseContainer-SicherheitSchwachstellenanalyseKonfigurationsprüfungCloud-SicherheitDevSecOpsBedrohungsanalyseAPI-Sicherheit
GitHubbogdanticu88/threatmap

threatmap

IaC-Bedrohungsmodellierer mit STRIDE, MITRE ATT&CK und PASTA-Frameworks. REST-API-, GraphQL- und Docker-Unterstützung für Terraform, CloudFormation und Kubernetes.

61915vor 3 MonatenVon Kitploit geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

Statischer IaC-Bedrohungsmodellierer, der Terraform-, CloudFormation- und Kubernetes-Manifeste analysiert und strukturierte Bedrohungsmodellberichte unter Verwendung der Frameworks STRIDE, MITRE ATT&CK oder PASTA erstellt. Keine Netzwerkaufrufe, keine Cloud-Anmeldedaten, vollständig offline. Läuft als CLI, REST-API oder containerisierter Dienst.


Schnellstart

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

REST-API-Server:

threatmap serve --host 0.0.0.0 --port 8000
# Oder via Docker:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# API-Endpunkte: /health, /version, /rules, /analyze

GraphQL-API:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# GraphQL-Endpunkt: http://localhost:8000/graphql
# Queries: health, version, rules
# Mutationen: analyze(content, filename, framework)

Unterstützte Formate und Anbieter

FormatAnbieterErweiterung
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Kubernetes-ManifesteKubernetes.yaml, .yml

Installation

Installation von PyPI:

pip install threatmap

Oder für die lokale Entwicklung:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

Verwendung

Ein Verzeichnis scannen und einen Markdown-Bericht auf der Standardausgabe ausgeben:

threatmap scan ./terraform/

Mehrere Pfade scannen und einen JSON-Bericht in eine Datei schreiben:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

Einen interaktiven HTML-Bericht oder einen SARIF-Bericht für GitHub Security erstellen:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

CI-Gate – Exit-Code 1, wenn eine KRITISCHE oder HOHE Bedrohung gefunden wird:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

Nur eine terminale Zusammenfassungstabelle ausgeben, ohne einen vollständigen Bericht zu schreiben:

threatmap scan ./infra/ --summary

Nur ASCII-Schweregrad-Indikatoren (keine Emojis) in Umgebungen verwenden, die Unicode nicht unterstützen:

threatmap scan ./infra/ --ascii --output report.md

Analyse mit verschiedenen Bedrohungsmodellierungs-Frameworks:

# STRIDE (Standard)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (wird auf Taktiken und Techniken abgebildet)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (asset-zentrierte Bedrohungsmodellierung)
threatmap scan ./infra/ --framework pasta --format json

Bedrohungsmodellierungs-Frameworks

STRIDE (73 Regeln)

  • Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege
  • Bedrohungszentrierter Ansatz, ideal zur Identifizierung der Angriffsfläche
  • Anbieterspezifisch: AWS (22 Regeln), Azure (19 Regeln), GCP (15 Regeln), Kubernetes (17 Regeln)
  • Am besten geeignet für: Traditionelle Bedrohungsmodellierung, Sicherheitsarchitektur-Reviews

MITRE ATT&CK (11 Regeln, 14 Taktiken)

  • Bildet Infrastrukturbedrohungen auf reale Angreifertaktiken und -techniken ab
  • Ressourcenbewusste Technikauswahl für eine genaue TTP-Zuordnung
  • Taktiken: Reconnaissance, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Collection, Command & Control, Exfiltration, Impact, Lateral Movement
  • Am besten geeignet für: Ausrichtung an Bedrohungsinformationen, Incident-Response-Planung, Red-Team-Übungen

PASTA (12 Regeln, asset-zentriert)

  • Prozess zur Angriffssimulation und Bedrohungsanalyse
  • Asset-zentrierter Ansatz, der sich auf das konzentriert, was geschützt werden muss
  • Asset-Typen: Daten, Identität, Compute, Netzwerk, Infrastruktur
  • Bedrohungsakteure: Intern, Extern, Fehlkonfiguration, Lieferkette
  • Am besten geeignet für: Risikobasierte Priorisierung, Asset-Schutzstrategien, Lieferkettenbedrohungen

Beispiel für Berichtsausgabe

Die Ausführung von threatmap scan ./examples --output report.md gegen die mitgelieferten Beispiele erzeugt einen vollständigen Markdown-Bericht. Nachfolgend ein repräsentativer Auszug.

STRIDE-Bedrohungstabelle

IDSchweregradSTRIDE-KategorieRessourceBeschreibung
T-001🔴 KRITISCHInformation DisclosureAuditBucketS3-Bucket 'AuditBucket' hat keinen öffentlichen Zugriffsblock konfiguriert – der Bucket könnte öffentlich zugänglich sein.
T-002🔴 KRITISCHSpoofingWebSecurityGroupSicherheitsgruppe 'WebSecurityGroup' macht SSH/RDP (Port 22/3389) für 0.0.0.0/0 verfügbar.
T-003🔴 KRITISCHElevation of Privilegeapp_contributorRollenzuweisung 'app_contributor' gewährt die privilegierte Rolle 'Contributor'.
T-006🟠 HOCHInformation DisclosureAuditBucketS3-Bucket 'AuditBucket' hat keine serverseitige Verschlüsselung konfiguriert.
T-008🟠 HOCHElevation of PrivilegeapiContainer 'api' in Deployment 'api' könnte als Root ausgeführt werden (kein runAsNonRoot=true oder runAsUser=0).
T-011🟠 HOCHElevation of PrivilegewebEC2-Instanz 'web' erlaubt IMDSv1 – Metadatendienst ohne Sitzungstoken zugänglich, was SSRF-basierten Credential-Diebstahl ermöglicht.

Abhilfe-Detail (Auszug)

### T-002 — Spoofing (KRITISCH)

Ressource:   AWS::EC2::SecurityGroup.WebSecurityGroup
Eigenschaft: ingress.ssh_rdp_open
Befund:      Sicherheitsgruppe 'WebSecurityGroup' macht SSH/RDP (Port 22/3389) für 0.0.0.0/0 verfügbar.
Abhilfe:     Entfernen Sie den öffentlichen SSH/RDP-Zugriff. Verwenden Sie AWS Systems Manager Session Manager
             oder einen Bastion-Host mit IP-Einschränkungen.

Datenflussdiagramm (Mermaid)

Der Bericht fügt ein Mermaid flowchart LR-Diagramm an. Knoten sind nach dem worst-case Schweregrad eingefärbt (🔴 rot = KRITISCH, 🟠 orange = HOCH). Fügen Sie den Block in einen beliebigen Mermaid-Renderer ein oder betrachten Sie ihn direkt auf GitHub.

Tool herunterladen