STRIDE GPT ist ein KI-gestütztes Threat-Modelling-Tool, das Large Language Models (LLMs) nutzt, um Threat Models und Attack Trees für eine gegebene Anwendung basierend auf der STRIDE-Methodik zu generieren. Nutzer geben Anwendungsdetails an, wie den Anwendungstyp, Authentifizierungsmethoden und ob die Anwendung internetzugänglich ist oder sensible Daten verarbeitet. Das Modell generiert dann seine Ausgabe basierend auf den bereitgestellten Informationen.
Inhaltsverzeichnis
Das Projekt unterstützen
Wenn Sie STRIDE GPT nützlich finden, ziehen Sie bitte in Betracht, das Projekt zu unterstützen:
- ⭐ Geben Sie dem Repository einen Stern auf GitHub, damit mehr Menschen das Tool entdecken
- ☕ Kaufen Sie mir einen Kaffee, um die weitere Entwicklung und Wartung zu unterstützen
Funktionen
- Agentische Codebase-Analyse: Richten Sie die CLI auf eine Codebase und erhalten Sie ein autonomes, tiefgehendes STRIDE-Threat-Model — der Agent plant, erkundet und synthetisiert Erkenntnisse über Subsysteme hinweg
- CLI und interaktives REPL: Vollwertige Terminal-Erfahrung mit Tab-Vervollständigung, Verlauf und Echtzeit-Fortschritt — kein Browser erforderlich
- Einfache und benutzerfreundliche Streamlit-Weboberfläche
- Generiert Threat Models basierend auf der STRIDE-Methodik
- Agentische KI-Unterstützung: Spezialisiertes Threat Modeling für agentische KI-Systeme mit Integration der OWASP Top 10 für Agentic Applications (ASI)
- Generative KI-Unterstützung: Threat Modeling für GenAI-Anwendungen mit Integration der OWASP LLM Top 10
- MITRE ATT&CK- & ATLAS-Mapping: Bedrohungen werden mit standardisierten Angreifertechnik-IDs annotiert (MITRE ATT&CK Enterprise für traditionelle Infrastrukturangriffe, ATLAS für ML/LLM-spezifische Angriffe) — dargestellt als Spalten in Markdown, verlinkte Pills in HTML und
mitre_attack-Eigenschaften in SARIF
- Erkennung architektonischer Muster: Erkennt automatisch RAG-Pipelines, Multi-Agent-Systeme, Code-Ausführungsumgebungen, Tool-Ökosysteme und mehr aus Anwendungsbeschreibungen (inspiriert von CSA MAESTRO)
- Eingebetteter draw.io-Diagrammeditor: Erstellen und bearbeiten Sie Architekturdiagramme direkt in STRIDE-GPT mit dem integrierten diagrams.net-Editor — kein externes Tool erforderlich. Diagramme werden als XML geparst, um Komponenten, Verbindungen und Trust Boundaries zu extrahieren, was deutlich reichhaltigeren Kontext für die Threat-Model-Generierung liefert als reine Bildanalyse. Der bestehende Bild-Upload-Workflow bleibt unverändert. Standardmäßig lädt der Editor vom gehosteten
embed.diagrams.net; für selbst gehostete oder air-gapped Deployments richten Sie ihn über die Umgebungsvariable STRIDE_GPT_DRAWIO_URL auf Ihr eigenes draw.io aus
- Multimodal: Verwenden Sie Architekturdiagramme, Flussdiagramme usw. als Eingaben für das Threat Modelling über alle unterstützten vision-fähigen Modelle
- Data Flow Diagrams: Generieren Sie DFDs aus Ihrer Anwendungsbeschreibung (oder parsen Sie ein hochgeladenes DFD-Bild), bearbeiten Sie die Mermaid-Quelle live und speisen Sie das bestätigte Diagramm als autoritatives Systemmodell in die Threat-Model- und Attack-Tree-Prompts ein. Die CLI
/analyze gibt ebenfalls ein systemweites DFD zusammen mit ihren Erkenntnissen aus
- Generiert Attack Trees zur Aufzählung möglicher Angriffspfade
- Schlägt mögliche Mitigationen für identifizierte Bedrohungen vor
- Unterstützt DREAD-Risikobewertung für identifizierte Bedrohungen
- Generiert Gherkin-Testfälle basierend auf identifizierten Bedrohungen
- GitHub-Repository-Analyse für umfassendes Threat Modelling (einschließlich GitHub Enterprise-Unterstützung)
- Mehrere Ausgabeformate: Markdown, JSON, SARIF (importierbar in GitHub, GitLab, Azure DevOps, IDEs) und eine eigenständige HTML-Ansicht zum Teilen mit Stakeholdern
- Unterstützung fortgeschrittener Reasoning-Modelle (OpenAI GPT-5.4/5.5-Serie, Anthropic Claude 4.6/4.8 mit Extended Thinking, Google Gemini 3, Mistral Magistral-Serie)
- Umfassende LLM-Provider-Unterstützung über LiteLLM: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, plus lokales Hosting über LM Studio Server
- Keine Datenspeicherung; Anwendungsdetails werden nicht gespeichert
- Verfügbar als Docker-Container-Image für einfaches Deployment
- Unterstützung von Umgebungsvariablen für sichere Konfiguration
Unternehmenseinsatz
Möchten Sie STRIDE-GPT für Ihre Organisation anpassen? Sehen Sie sich unseren umfassenden Operationalisierungsleitfaden an, um zu erfahren, wie Sie:
- 🎯 Organisatorische Sicherheitskontrollen und -standards einbringen
- 📋 Threat Models mit Ihren Compliance-Anforderungen anpassen
- 🔧 STRIDE-GPT forken und intern deployen
- 📊 Kontextbewusste, umsetzbare Threat Models spezifisch für Ihre Umgebung erhalten
Der Leitfaden enthält Schritt-für-Schritt-Anleitungen, Codebeispiele und Deployment-Muster für Organisationen, die KI-gestütztes Threat Modeling teamübergreifend skalieren möchten.
Vortrag beim Open Security Summit
Im Januar 2024 hielt ich einen Vortrag über STRIDE GPT beim Open Security Summit. Während des Vortrags diskutierte ich die Entstehung des Projekts, seine Kernfunktionen, aktuelle Updates und einige Zukunftspläne. Sie können die vollständige Präsentation unten ansehen:

Dieses Video ist eine hervorragende Ressource für alle, die verstehen möchten, wie STRIDE GPT funktioniert und wie es zur Verbesserung des Threat Modelling eingesetzt werden kann.
Changelog
Version 0.20 (aktuell)