STRIDE GPT es una herramienta de modelado de amenazas impulsada por IA que aprovecha los Modelos de Lenguaje Grande (LLM) para generar modelos de amenazas y árboles de ataque para una aplicación dada basándose en la metodología STRIDE. Los usuarios proporcionan detalles de la aplicación, como el tipo de aplicación, los métodos de autenticación y si la aplicación está expuesta a Internet o procesa datos confidenciales. El modelo genera entonces su salida basándose en la información proporcionada.
Tabla de Contenidos
Apoya el Proyecto
Si encuentras útil STRIDE GPT, considera apoyar el proyecto:
- ⭐ Marca el repositorio con una estrella en GitHub para ayudar a que más personas descubran la herramienta
- ☕ Invítame a un café para apoyar el desarrollo y mantenimiento continuos
Características
- Análisis agéntico de bases de código: Apunta el CLI a una base de código y obtén un modelo de amenazas STRIDE autónomo y profundo — el agente planifica, explora y sintetiza hallazgos en todos los subsistemas
- CLI y REPL interactivo: Experiencia de terminal completa con autocompletado, historial y progreso en tiempo real — sin necesidad de navegador
- Interfaz web Streamlit simple y fácil de usar
- Genera modelos de amenazas basados en la metodología STRIDE
- Soporte de IA agéntica: Modelado de amenazas especializado para sistemas de IA agéntica con integración del OWASP Top 10 para Aplicaciones Agénticas (ASI)
- Soporte de IA generativa: Modelado de amenazas para aplicaciones GenAI con integración del OWASP LLM Top 10
- Mapeo MITRE ATT&CK y ATLAS: Las amenazas se anotan con IDs estandarizados de técnicas de adversario (MITRE ATT&CK Enterprise para ataques a infraestructura tradicional, ATLAS para ataques específicos de ML/LLM) — mostrados como columnas en markdown, píldoras enlazadas en HTML y propiedades
mitre_attack en SARIF
- Detección de patrones arquitectónicos: Detecta automáticamente pipelines RAG, sistemas multiagente, entornos de ejecución de código, ecosistemas de herramientas y más a partir de las descripciones de aplicaciones (inspirado en CSA MAESTRO)
- Editor de diagramas draw.io integrado: Crea y edita diagramas de arquitectura directamente en STRIDE-GPT usando el editor integrado de diagrams.net — sin necesidad de herramientas externas. Los diagramas se analizan como XML para extraer componentes, conexiones y límites de confianza, proporcionando un contexto significativamente más rico para la generación de modelos de amenazas que el análisis de imágenes por sí solo. El flujo de trabajo existente de carga de imágenes no cambia. Por defecto, el editor se carga desde el
embed.diagrams.net alojado; para despliegues autoalojados o en redes aisladas, apúntalo a tu propio draw.io mediante la variable de entorno STRIDE_GPT_DRAWIO_URL
- Multimodal: Usa diagramas de arquitectura, diagramas de flujo, etc. como entradas para el modelado de amenazas en todos los modelos compatibles con visión
- Diagramas de Flujo de Datos: Genera DFDs a partir de la descripción de tu aplicación (o analiza una imagen de DFD cargada), edita el código fuente Mermaid en vivo y alimenta el diagrama confirmado de vuelta a los prompts de Modelo de Amenazas y Árbol de Ataque como el modelo autoritativo del sistema. El
/analyze del CLI también emite un DFD a nivel de sistema junto con sus hallazgos
- Genera árboles de ataque para enumerar posibles rutas de ataque
- Sugiere posibles mitigaciones para las amenazas identificadas
- Soporta puntuación de riesgo DREAD para las amenazas identificadas
- Genera casos de prueba Gherkin basados en las amenazas identificadas
- Análisis de repositorios de GitHub para un modelado de amenazas integral (incluyendo soporte para GitHub Enterprise)
- Múltiples formatos de salida: Markdown, JSON, SARIF (se importa en GitHub, GitLab, Azure DevOps, IDEs) y una vista HTML autocontenida para compartir con las partes interesadas
- Soporte de modelos de razonamiento avanzado (serie OpenAI GPT-5.4/5.5, Anthropic Claude 4.6/4.8 con Extended Thinking, Google Gemini 3, serie Mistral Magistral)
- Soporte integral de proveedores de LLM a través de LiteLLM: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, además de alojamiento local mediante LM Studio Server
- Sin almacenamiento de datos; los detalles de la aplicación no se guardan
- Disponible como imagen de contenedor Docker para un despliegue sencillo
- Soporte de variables de entorno para una configuración segura
Despliegue Empresarial
¿Quieres personalizar STRIDE-GPT para tu organización? Consulta nuestra completa Guía de Operacionalización para aprender cómo:
- 🎯 Inyectar controles y estándares de seguridad organizacionales
- 📋 Personalizar los modelos de amenazas con tus requisitos de cumplimiento
- 🔧 Hacer un fork y desplegar STRIDE-GPT internamente
- 📊 Obtener modelos de amenazas contextualizados y accionables específicos para tu entorno
La guía incluye instrucciones paso a paso, ejemplos de código y patrones de despliegue para organizaciones que buscan escalar el modelado de amenazas impulsado por IA en sus equipos.
Charla en Open Security Summit
En enero de 2024 di una charla sobre STRIDE GPT en el Open Security Summit. Durante la charla, discutí el inicio del proyecto, sus funcionalidades principales, actualizaciones recientes y algunos planes futuros. Puedes ver la presentación completa a continuación:

Este vídeo es un excelente recurso para cualquiera interesado en entender cómo funciona STRIDE GPT y cómo puede usarse para mejorar el modelado de amenazas.
Registro de Cambios
Versión 0.20 (última)