
Una herramienta de modelado de amenazas impulsada por IA que aprovecha los modelos GPT de OpenAI para generar modelos de amenazas para una aplicación determinada basada en la metodología STRIDE.
STRIDE GPT es una herramienta de modelado de amenazas impulsada por IA que aprovecha los Modelos de Lenguaje de Gran Tamaño (LLMs) para generar modelos de amenazas y árboles de ataque para una aplicación determinada basándose en la metodología STRIDE. Los usuarios proporcionan detalles de la aplicación, como el tipo de aplicación, los métodos de autenticación y si la aplicación está orientada a internet o procesa datos sensibles. El modelo genera su resultado basándose en la información proporcionada.
Si encuentras útil STRIDE GPT, considera apoyar el proyecto:
mitre_attack en SARIFembed.diagrams.net alojado; para despliegues autogestionados o en entornos aislados, apúntalo a tu propio draw.io mediante la variable de entorno STRIDE_GPT_DRAWIO_URL¿Quieres personalizar STRIDE-GPT para tu organización? Consulta nuestra completa Guía de Operacionalización para aprender cómo:
La guía incluye instrucciones paso a paso, ejemplos de código y patrones de despliegue para organizaciones que buscan escalar el modelado de amenazas impulsado por IA en sus equipos.
En enero de 2024 di una charla sobre STRIDE GPT en la Open Security Summit. Durante la charla, discutí el inicio del proyecto, sus funcionalidades principales, actualizaciones recientes y algunos planes futuros. Puedes ver la presentación completa a continuación:
Este video es un recurso excelente para cualquiera interesado en entender cómo funciona STRIDE GPT y cómo puede usarse para mejorar el modelado de amenazas.
--version (#161): stride-gpt --version ahora imprime la versión instalada y sale, y el banner interactivo de la TUI muestra la versión en ejecución para que puedas confirmar de un vistazo en qué versión estás.uv.lock es ahora la única fuente de verdad para cada dependencia. Los archivos requirements.txt duplicados se retiran; la imagen Docker de la UI y el flujo de trabajo de escaneo de seguridad instalan desde uv.lock mediante uv export, por lo que lo que se distribuye y lo que se escanea ya no puede desviarse de lo que está bloqueado. Sin cambios para los usuarios de pip install stride-gpt.STRIDE_GPT_DRAWIO_URL (por defecto embed.diagrams.net), el origen de postMessage del iframe está limitado a él, y el XML del diagrama no confiable se analiza con defusedxml.deepseek-v4-pro y deepseek-v4-flash. Las llamadas se enrutan a través de la integración nativa de LiteLLM deepseek/ (punto final alojado, no se necesita URL base personalizada); configura tu clave mediante DEEPSEEK_API_KEY./analyze y /quick ahora pueden llevar IDs de técnica de adversario estandarizados de MITRE ATT&CK Enterprise (v17.1) y MITRE ATLAS (2026.05). Dos nuevas tarjetas de referencia de divulgación progresiva (mitre_enterprise, mitre_atlas) indican al agente que utilice solo los IDs y nombres catalogados, eliminando la alucinación de IDs. Las tarjetas se regeneran a partir de STIX/YAML ascendente mediante scripts/refresh_mitre_cards.py en lugar de escribirse desde la memoria del modelo. Las técnicas se renderizan como una columna MITRE ATT&CK en tablas markdown, píldoras con tono celeste en HTML y matrices properties.mitre_attack en SARIF./analyze y /quick ahora emiten un informe HTML autocontenido visible en el navegador junto con las salidas markdown/JSON/SARIF, adecuado para compartir con las partes interesadas.claude-opus-4-8, el modelo de frontera más nuevo de Anthropic, junto con el Opus 4.7 existente. Cualquiera de los dos puede seleccionarse como modelo arquitecto o trabajador.pip install stride-gpt, separada de la interfaz web Streamlit heredada. Dos comandos principales: /analyze (análisis agentivo autónomo de código base con un planificador, bucles de agente que usan herramientas por subsistema y una pasada de síntesis transversal) y /quick (modelo de amenazas de un solo disparo a partir de una descripción de aplicación escrita).genai (OWASP LLM Top 10), agentic (OWASP ASI Top 10) y insider_threat se autodescriben mediante frontmatter YAML; el agente las descubre a través de list_references y obtiene los cuerpos mediante load_reference.stride_gpt/__init__.py para que las advertencias de precarga de Bedrock/SageMaker no aparezcan en instalaciones nuevas que carecen de .Soporte para Aplicaciones de IA Agentiva: Se agregó soporte integral para el modelado de amenazas de sistemas de IA agentiva con integración del OWASP Top 10 para Aplicaciones Agentivas (ASI01-ASI10). Simplemente selecciona "Aplicación de IA agentiva" y describe tu sistema: el LLM detecta automáticamente los patrones arquitectónicos y aplica las categorías de amenazas relevantes. Cada riesgo ASI se asigna a la categoría STRIDE adecuada para un análisis de amenazas coherente.
Soporte para Aplicaciones de IA Generativa: Se agregó soporte para el modelado de amenazas de aplicaciones GenAI con integración del OWASP LLM Top 10 (LLM01-LLM10). Selecciona "Aplicación de IA generativa" y describe tu sistema para recibir un análisis de amenazas adaptado a LLM. Las aplicaciones de IA agentiva incluyen tanto categorías de riesgo LLM como ASI para una cobertura integral.
Detección de Patrones Arquitectónicos Inspirada en MAESTRO: Análisis de amenazas agentivo mejorado con detección automática de patrones arquitectónicos a partir de descripciones de aplicaciones, inspirado en el marco MAESTRO de Cloud Security Alliance. El LLM ahora identifica y aplica amenazas específicas de patrones para:
Análisis de Amenazas entre Capas: Los modelos de amenazas ahora incluyen cadenas de ataque entre componentes que muestran cómo el compromiso en una capa arquitectónica puede habilitar ataques en otras (por ejemplo, envenenamiento RAG → secuestro de objetivos del agente → mal uso de herramientas → exfiltración de datos).
pip install stride-gpt
Esto instala el comando `stride-gpt`. La CLI y la interfaz web de Streamlit ahora son productos distintos — `pip install stride-gpt` te proporciona la CLI ligera sin la huella de Streamlit. Para ejecutar la interfaz web desde el código fuente, consulta la Opción 2 a continuación.
### Opción 2: Desde el código fuente
1. Clona el repositorio:
```bash
git clone https://github.com/mrwadams/stride-gpt.git
cd stride-gpt
```
2. Instala con [uv](https://docs.astral.sh/uv/) (recomendado — `uv.lock` es la única fuente fiable de dependencias): ```bash
# CLI plus the Streamlit web UI deps
uv sync
O instala solo la CLI con pip: ```bash pip install -e .
3. (Opcional) Configurar variables de entorno: ```bash
cp .env.example .env
Edita .env para agregar tus claves de API — o configúralas más tarde ejecutando stride-gpt y usando el comando /config en el REPL interactivo, o a través de la interfaz Streamlit UI.
La web UI de Streamlit se distribuye como una imagen Docker:```bash docker pull mrwadams/stridegpt:latest
Para la CLI, usa `pip install stride-gpt` — no hay una imagen CLI separada. Si necesitas una CLI en modo sandbox, crea la tuya propia a partir de una imagen base de Python mínima.
## Estructura del repositorio
STRIDE-GPT está organizado como un pequeño monorepositorio: una biblioteca Python compartida, una o más aplicaciones que la consumen.```
stride-gpt/
├── stride_gpt/ # shared library + Python CLI (core, agent loop, prompts, schemas, models)
├── apps/
│ └── web/ # Streamlit web UI
├── tests/ # pytest suite
└── pyproject.toml # single project file; web UI deps live in the `web` dependency-group
El directorio apps/ es el lugar para frontends adicionales desplegables — por ejemplo, una futura CLI de Node/TypeScript viviría junto a apps/web/. La CLI de Python misma permanece en stride_gpt/cli.py porque está estrechamente acoplada a la biblioteca compartida.
Análisis agentivo del repositorio — el agente explora autónomamente un repositorio, planifica su análisis y produce un modelo de amenazas STRIDE:```bash
stride-gpt analyze .
stride-gpt analyze ./my-app --worker-model anthropic/claude-sonnet-4-6 -y
stride-gpt analyze . -o report.json -f json # also writes report.html alongside stride-gpt analyze . -o report.sarif -f sarif stride-gpt analyze . -o report.html -f html
> Cada análisis también guarda automáticamente un archivo JSON y un HTML complementario en `~/.stride-gpt/reports/analyze/`, por lo que la vista visible en el navegador siempre está a un clic de distancia incluso cuando se ejecuta sin `-o`.
> **Nota sobre el costo:** El análisis agentivo es exhaustivo: el agente realiza muchas llamadas a LLM y lee muchos archivos mientras explora. El uso de tokens y el costo escalan con el tamaño del código base y el modelo elegido, y una ejecución completa en un repositorio grande con un modelo de frontera puede ser costosa. Establezca límites de gasto en el panel de control de su proveedor antes de ejecutar, y considere modelos más rápidos/económicos para los primeros pases.
**Modo rápido de una sola vez** — genere un modelo de amenazas a partir de una descripción de texto (como la interfaz de Streamlit, pero en la terminal):```bash
# Read description from a file
stride-gpt quick -i app-description.txt
# Pipe from stdin
echo "A web API that processes payments..." | stride-gpt quick
REPL interactivo — inicia una sesión interactiva con completado por tabulador e historial:```bash stride-gpt
Dentro del REPL, escribe `/help` para ver los comandos y banderas disponibles. La versión se muestra debajo del banner ASCII al inicio. Consulta la [guía de referencia rápida del REPL interactivo](#interactive-repl-cheat-sheet) a continuación para obtener la referencia completa de comandos y atajos.
#### Guía de referencia rápida del REPL interactivo
Inicia el REPL con `stride-gpt` (sin argumentos) y luego utiliza estos comandos y atajos.
**Comandos** — escribe un comando de barra inclinada en el indicador:
| Comando | Qué hace |
|---------|--------------|
| `/analyze [path]` | Analiza una base de código en busca de amenazas STRIDE (también funciona con una ruta de directorio simple) |
| `/quick` | Modelo de amenazas rápido a partir de una descripción de texto |
| `/reports` | Lista informes de análisis anteriores (`/reports <n>` muestra uno) |
| `/config` | Ver o cambiar la configuración (modelo, proveedor, claves API) |
| `/help` | Muestra los comandos, banderas y ejemplos disponibles |
| `/quit` | Salir (alias: `/exit`, `/q`) |
`/analyze`, `/quick` y `/reports` aceptan banderas: `-o`/`--output <path>`, `-f`/`--format <markdown\|json\|sarif\|html>`, `-y`/`--yes` y `-i`/`--input <path>` (`/quick`). Escribe `/help` para obtener la lista completa.
**Atajos de teclado:**
| Tecla | Acción |
|-----|--------|
| `Tab` | Completa comandos de barra inclinada y rutas de archivo |
| `↑` / `↓` | Desplázate por el historial de comandos |
| `→` / `End` | Acepta la sugerencia de historial atenuada |
| `Ctrl+L` | Limpia la pantalla y el historial de desplazamiento |
| `Ctrl+C` / `Ctrl+D` | Sale del REPL |
**Verifica la versión instalada:**```bash
stride-gpt --version # prints e.g. "stride-gpt 0.19.0" and exits
Banderas comunes:
Cada nivel también acepta --worker-api-key / --worker-api-base / --worker-max-tokens (y sus equivalentes --architect-*). Ejecute stride-gpt analyze --help o stride-gpt quick --help para obtener la lista completa.
Intermedios estructurados — cuando se usa -o <path>, se escriben tres archivos JSON hermanos junto con el informe para que la ejecución pueda ser auditada o consumida por herramientas posteriores:
El indicador de formato (-f) controla solo el artefacto del informe; los hermanos siempre son JSON. Las rutas de archivo en el manifiesto y los hallazgos están redactadas (./… cuando están en el directorio de trabajo, ~/… cuando están en $HOME) para que un manifiesto sea seguro de compartir. El archivo automático en ~/.stride-gpt/reports/{analyze,quick}/ no se ve afectado: los hermanos solo se emiten cuando se pasa -o.
Ver informes anteriores:```bash stride-gpt reports # List recent reports stride-gpt reports 1 # View report #1 stride-gpt reports 1 -o r.json -f json # Export a report
### Interfaz web de Streamlit
La interfaz web es una aplicación separada de la CLI. Iníciela con:```bash
streamlit run apps/web/main.py
Abra la URL proporcionada en su navegador y siga los pasos en pantalla.
docker run -p 8501:8501 --env-file .env mrwadams/stridegpt
## Salida de ejemplo
Cada ejecución de `stride-gpt analyze` y `stride-gpt quick` genera un informe en markdown por defecto (con JSON, SARIF y una vista HTML autocontenida disponible mediante `-f`). El markdown agrupa las amenazas por subsistema en tablas STRIDE, añade una sección transversal para amenazas que abarcan componentes y cierra con un resumen de la ejecución. Las columnas opcionales (OWASP LLM/ASI, Categoría Insider, MITRE ATT&CK) aparecen solo cuando una ejecución las completa.
A continuación se muestra el markdown de una ejecución contra una API de pagos ficticia, para que pueda ver la forma de la salida antes de ejecutar la herramienta. Es una representación real del motor de informes, no un boceto.
<details>
<summary>Modelo de amenazas de markdown de ejemplo (clic para expandir)</summary>````markdown
# STRIDE Threat Model: acme-payments-api
> Generated by STRIDE-GPT on 2026-07-16T09:42:00Z
## Overview
A Python FastAPI service that accepts card payments, stores customer profiles in PostgreSQL, and calls a third-party payment processor. Authentication is handled by JWT bearer tokens issued by an internal auth service; the API is internet-facing behind an API gateway.
## Data Flow Diagram
```mermaid
flowchart LR
Client[Client App] -->|HTTPS + JWT| Gateway[API Gateway]
Gateway --> API[Payments API]
API -->|SQL| DB[(PostgreSQL)]
API -->|HTTPS| Processor[Payment Processor]
app/auth/jwt.pyapp/auth/dependencies.py| Threat Type | Scenario | Potential Impact | MITRE ATT&CK |
|---|---|---|---|
| Spoofing | An attacker forges a JWT using a weak or leaked signing secret to impersonate another customer. |
app/payments/routes.pyapp/db/models.py| Threat Type | Scenario | Potential Impact | MITRE ATT&CK |
|---|---|---|---|
| Information Disclosure | Full card numbers are logged in request debug logs when a payment fails. | PCI-DSS violation and exposure of cardholder data to anyone with log access. |
| Threat Type | Scenario | Potential Impact | MITRE ATT&CK | Affected Subsystems |
|---|---|---|---|---|
| Denial of Service | No rate limiting on the payment endpoint lets an attacker exhaust the processor quota and DB connections. | Legitimate payments fail during the attack; possible processor throttling. | T1499 (Endpoint Denial of Service) | Authentication & Authorization, Payments & Data Storage |
</details>
`stride-gpt quick` produce la misma forma de tabla a partir de una descripción escrita, colapsada en un único subsistema **Application** en lugar de hallazgos por subsistema.
## Mejores Prácticas de Seguridad
STRIDE GPT está diseñado para despliegue local y de un solo usuario. Al usar la herramienta:
### Protegiendo tus Claves API
**Tus claves API son credenciales sensibles que pueden generar cargos en tu cuenta.**
✅ **HACER:**
- Ingresa las claves API a través de la interfaz (permanecen en tu sesión del navegador)
- Usa el archivo .env por conveniencia en tu máquina personal
- Establece límites de gasto en el panel de control de tu proveedor de LLM
- Revisa regularmente el uso y los costos de tu API
- Limpia la sesión cuando uses computadoras compartidas
❌ **NO HACER:**
- No subas archivos .env al control de versiones (ya está en .gitignore)
- No compartas capturas de pantalla con claves API visibles
- No ejecutes STRIDE GPT en sistemas no confiables o comprometidos
- No compartas tus claves API con otros
- No ignores cargos inesperados de API
### Consideraciones de Privacidad de Datos
Cuando generas modelos de amenazas, STRIDE GPT envía datos a tu proveedor de LLM elegido:
- Detalles de la aplicación (tipo, métodos de autenticación, arquitectura)
- Descripciones de la arquitectura del sistema
- Diagramas/imágenes de arquitectura subidos
- Modelos de amenazas y mitigaciones generados
**Qué significa esto:**
- OpenAI, Anthropic, Google, etc. pueden registrar estos datos según sus políticas de privacidad
- Considera usar detalles de sistema genéricos/ficticios para demostraciones
- Revisa las políticas de retención de datos y privacidad de tu proveedor de LLM
- Para sistemas sensibles, considera:
- Usar modelos locales (LM Studio)
- Usar proveedores con garantías de privacidad más estrictas
- Sanitizar las descripciones del sistema antes de ingresarlas
### Para Despliegues en Equipos/Organizaciones
Si despliegas STRIDE GPT para múltiples usuarios (no es el caso de uso predeterminado):
- Agrega autenticación/autorización (no incluido por defecto)
- Usa un servicio de gestión de secretos para las claves API
- Despliega detrás de una VPN o red interna
- Revisa el documento [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) para consideraciones adicionales
- Considera los requisitos de residencia de datos y cumplimiento
- Implementa controles de acceso apropiados para los modelos de amenazas generados
### Seguridad de Dependencias
Mantenemos las dependencias y monitoreamos vulnerabilidades:
- Las dependencias se actualizan regularmente a través de Dependabot
- El escaneo de seguridad automatizado se ejecuta en cada commit
- Los avisos de seguridad se rastrean en la pestaña de Seguridad de GitHub
- Ejecuta `pip-audit` para verificar vulnerabilidades conocidas localmente
Consulta [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) para obtener información completa de seguridad, incluyendo escaneo de seguridad automatizado, reporte de vulnerabilidades y prácticas de desarrollo seguro.
### Reportando Problemas de Seguridad
¿Encontraste un problema de seguridad? Por favor repórtalo de manera responsable:
- Crea un aviso de seguridad a través del [reporte privado de vulnerabilidades](https://github.com/mrwadams/stride-gpt/security/advisories/new) de GitHub
- No publiques problemas de seguridad públicamente
- Te acusaremos recibo dentro de 48 horas
- Las correcciones serán priorizadas y lanzadas rápidamente
## Contribuyendo
Las solicitudes de extracción son bienvenidas. Para cambios importantes, por favor abre un issue primero para discutir lo que te gustaría cambiar.
## Licencia
[MIT](https://choosealicense.com/licenses/mit/)
/analyze también emite un DFD a nivel de sistema junto con sus hallazgos/analyze de la CLI también produce un DFD a nivel de sistema después de la síntesis, renderizado como un bloque Mermaid en el informe markdown, llevado en el campo JSON data_flow_diagram, y mostrado en la vista HTML mediante un runtime Mermaid cargado desde CDN. La generación de DFD está envuelta para que un diagrama incorrecto nunca haga fallar un informe bueno./ final y el sufijo .git) antes de analizarlas, de modo que .../repo/ y .../repo.git ya no dan 404 erróneamente.-o <ruta> a /analyze o /quick, se escriben archivos JSON hermanos junto al informe: <base>.plan.json (el AnalysisPlan), <base>.findings.json (hallazgos de subsistemas, amenazas transversales y el diagrama de flujo de datos), y <base>.run.json (un RunManifest que registra modelos, hash de configuración, versión, tiempos, qué tarjetas de referencia se cargaron realmente, y un run_summary que indica si la ejecución se completó o un límite de llamadas la truncó). Los manifiestos excluyen claves API y puntos finales y redactan rutas del sistema de archivos, por lo que son seguros para confirmar o adjuntar a un ticket. La bandera de formato -f gobierna solo el artefacto del informe; los hermanos siempre son JSON.MITRE_ATTACK como una cadena separada por comas (por ejemplo, "T1190, T1059, AML.T0053") en lugar de la forma canónica de lista, los IDs de técnica ahora se recuperan en lugar de descartarse. Anteriormente, los informes markdown/HTML mostraban la columna "MITRE ATT&CK" pero dejaban cada celda en blanco, y la exportación SARIF perdía los IDs por completo. Todos los renderizadores (markdown, píldoras HTML, SARIF) y la verificación de visibilidad de columna ahora pasan por un normalizador único, y la prosa libre que no es un ID de técnica se filtra para que la columna nunca se llene de falsos positivos.The api_key client option must be set cuando no había ninguna clave de proveedor en la nube presente en el entorno. LM Studio se enruta a través del prefijo openai/ de LiteLLM, y el SDK de OpenAI se niega a construir un cliente sin una clave incluso cuando api_base apunta a localhost, por lo que la CLI ahora pasa un marcador de posición para los proveedores que no autentican. Relacionadamente, el escaneo de entorno de último recurso del nivel trabajador ya no se aplica a esos proveedores: una ANTHROPIC_API_KEY o OPENAI_API_KEY configurada se enviaba previamente a cualquier host nombrado por api_base, lo que enmascaraba este error y ponía una clave real en el cable. Si usas LM Studio y tienes una clave de ese tipo configurada, ya no se transmite a tu punto final.mrwadams/stridegpt-ui) ya no existe; la interfaz web de Streamlit ahora reside solo en mrwadams/stridegpt. Los usuarios de la CLI deben pip install stride-gpt en lugar de descargar un contenedor.mistralai no utilizado (el acceso a Mistral ya fluye a través de LiteLLM). Se actualizó la base python:3.12-slim para la imagen de la UI y se eliminó curl, eliminando 21 alertas de CVE de media/alta en los PRs #113–#115.except desnudo, código muerto) (#116).botocoreSugerencias de Mejora Mejoradas: Para aplicaciones agentivas, las sugerencias de mejora ahora solicitan detalles arquitectónicos específicos como el marco del agente, los protocolos de comunicación entre agentes, los mecanismos de sandbox y las implementaciones de interruptores automáticos.
Actualizaciones de Modelos OpenAI: Actualizado a modelos de la serie GPT-5.2 (gpt-5.2, gpt-5.2-pro, gpt-5-mini, gpt-5-nano, gpt-5, gpt-4.1). Se eliminaron modelos obsoletos (gpt-4o, gpt-4o-mini, o3, o3-mini, o4-mini).
Modelos Anthropic Claude 4.5: Actualizado a la serie Claude 4.5 (claude-sonnet-4-5, claude-haiku-4-5, claude-opus-4-5). Se agregó la casilla "Habilitar Pensamiento Extendido" para capacidades de razonamiento mejoradas en cualquier modelo Claude. Se aumentaron los tokens máximos a 32k (estándar) y 48k (modo de pensamiento).
Vista Previa de Google Gemini 3: Se agregaron modelos de vista previa de Gemini 3 (gemini-3-pro-preview, gemini-3-flash-preview) junto con los modelos Gemini 2.5. Soporte de modo de pensamiento extendido para modelos Gemini 3.
Actualizaciones de Modelos Mistral: Actualizado a los últimos modelos versionados de Mistral, incluyendo Mistral Large 3, Medium 3.1, Small 3.2, Ministral 3 (8B/14B) y Magistral 1.2 (Medium/Small).
Nuevo Logotipo del Proyecto: Marca renovada con un diseño de escudo minimalista más limpio y red neuronal.
Corrección de Errores: Se corrigió el problema por el cual la salida del modelo de amenazas desaparecía después de hacer clic en el botón de descarga.
max_completion_tokens en lugar de max_tokens obsoleto para GPT-5 y otros modelos de razonamiento de OpenAI, garantizando la compatibilidad con los requisitos más recientes de la API de OpenAI.Aspectos destacados del lanzamiento:
Esta versión agregó soporte para los siguientes modelos:
GPT4o mini: Se agregó soporte para el modelo GPT4o mini recientemente lanzado por OpenAI. GPT4o mini es un modelo pequeño y rentable que aún proporciona respuestas de alta calidad para tareas de modelado de amenazas.
Gemini 1.5 Pro (estable): Los usuarios ahora pueden elegir entre las versiones estable o preliminar del modelo Gemini 1.5 Pro.
Aspectos destacados del lanzamiento:
Puntuación de riesgo DREAD: STRIDE GPT ahora admite la puntuación de riesgo DREAD, lo que permite a los usuarios asignar puntuaciones de riesgo a las amenazas identificadas según el modelo DREAD. Esta función proporciona una evaluación de amenazas más completa y ayuda a priorizar los esfuerzos de mitigación.
Casos de prueba Gherkin: Los usuarios ahora pueden generar casos de prueba Gherkin basados en las amenazas identificadas. Esta función ayuda a cerrar la brecha entre el modelado de amenazas y las pruebas, asegurando que las consideraciones de seguridad se integren en el proceso de prueba.
Mejoras en la interfaz de usuario: Se renovó la interfaz de usuario para facilitar la navegación y la interacción con la aplicación y sus funciones.
Aspectos destacados del lanzamiento:
Aspectos destacados del lanzamiento:
Integración de la API de Mistral: Los usuarios ahora pueden optar por usar LLM proporcionados por Mistral AI para generar modelos de amenazas, árboles de ataque y sugerencias de mitigación. Esto proporciona una alternativa a los modelos GPT de OpenAI, ofreciendo mayor flexibilidad y opciones para los usuarios.
Indicaciones refinadas: Con más personas usando STRIDE GPT para el trabajo, se actualizaron las plantillas de indicaciones del modelo de amenazas para alentar a los LLM a generar resultados más completos. Los usuarios ahora deberían ver múltiples amenazas identificadas dentro de cada categoría STRIDE.
Hoja de ruta pública: Se creó una hoja de ruta pública para brindar visibilidad sobre las próximas funciones y mejoras.
Mejoras en la interfaz de usuario: Se realizaron algunas actualizaciones menores en la interfaz de usuario para adaptarse a la nueva integración de la API de Mistral y mejorar la experiencia general del usuario.
Aspectos destacados del lanzamiento:
Aspectos destacados del lanzamiento:
Aspectos destacados del lanzamiento:
Aspectos destacados del lanzamiento:
Lanzamiento inicial de la aplicación.
| Bandera | Descripción |
|---|
--version | Imprime la versión instalada (stride-gpt <version>) y sale |
-o, --output | Guarda el informe en un archivo |
-f, --format | Formato de salida: markdown (predeterminado), json, sarif, html |
-i, --input | Lee la descripción de la aplicación desde un archivo (solo quick) |
-y, --yes | Aprueba automáticamente el plan de análisis (solo analyze) |
--worker-model | Modelo de nivel predeterminado que maneja la mayoría de las llamadas (ej. anthropic/claude-sonnet-4-6). Usa la configuración guardada si se omite. |
--architect-model | Modelo más potente para planificación/síntesis (ej. openai/gpt-5.4). Usa la configuración guardada si se omite. |
--no-architect | Omite el nivel arquitecto en esta ejecución; el trabajador maneja cada llamada. |
--app-type | Sobrescribe el tipo de aplicación detectado por el planificador (solo analyze): auto (predeterminado), web, genai, agentic. |
--max-llm-calls | Límite total de llamadas LLM en ambos niveles (solo analyze; 0 = ilimitado). |
--max-tool-calls | Límite total de ejecuciones de herramientas (solo analyze; 0 = ilimitado). |
| Archivo | Contenido |
|---|
<stem>.plan.json | El AnalysisPlan que produjo el arquitecto — subsistemas, áreas de enfoque, tipo de aplicación detectado (solo analyze). |
<stem>.findings.json | Lista de SubsystemFinding por subsistema, amenazas transversales y el diagrama de flujo de datos a nivel de sistema (solo analyze). |
<stem>.run.json | Un RunManifest — modelos, hash de prompt + configuración, referencias del agente realmente cargado, git SHA, versión, tiempos. Se emite tanto para analyze como para quick. |
| Full account takeover and unauthorized access to stored payment methods. |
| T1550.001 (Application Access Token) |
| Elevation of Privilege | A standard user calls an admin-only refund endpoint that only checks authentication, not role. | Unauthorized refunds and financial loss. | T1068 (Exploitation for Privilege Escalation) |
| T1552.001 (Credentials In Files) |
| Tampering | The payment amount is taken from a client-supplied field and not re-validated server-side against the order. | A user pays less than the order total by editing the request body. |