Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
stride-gpt — Una herramienta de modelado de amenazas impulsada por IA que aprovecha los modelos GPT de OpenAI para generar modelos de amenazas para una aplicación determinada basada en la metodología STRIDE. | Kitploit
Herramientas/GitHubGitHub/mrwadams/stride-gpt
Frameworks de Pruebas de PenetraciónAnálisis de VulnerabilidadesInteligencia de AmenazasAprendizaje y EducaciónSeguridad de IA
GitHubmrwadams/stride-gpt

stride-gpt

Una herramienta de modelado de amenazas impulsada por IA que aprovecha los modelos GPT de OpenAI para generar modelos de amenazas para una aplicación determinada basada en la metodología STRIDE.

Ver Repositorio
1.1k319hace 8 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Logotipo de STRIDE GPT

STRIDE GPT es una herramienta de modelado de amenazas impulsada por IA que aprovecha los Modelos de Lenguaje de Gran Tamaño (LLMs) para generar modelos de amenazas y árboles de ataque para una aplicación determinada basándose en la metodología STRIDE. Los usuarios proporcionan detalles de la aplicación, como el tipo de aplicación, los métodos de autenticación y si la aplicación está orientada a internet o procesa datos sensibles. El modelo genera su resultado basándose en la información proporcionada.

Tabla de Contenidos

  • Apoya el Proyecto
  • Características
  • Despliegue Empresarial
  • Charla en la Open Security Summit
  • Registro de Cambios
  • Instalación
  • Estructura del Repositorio
  • Uso
    • Hoja de referencia del REPL interactivo
  • Ejemplo de Salida
  • Mejores Prácticas de Seguridad
  • Contribuir
  • Licencia

Apoya el Proyecto

Si encuentras útil STRIDE GPT, considera apoyar el proyecto:

  • ⭐ Marca el repositorio con una estrella en GitHub para ayudar a que más personas descubran la herramienta
  • ☕ Invítame un café para apoyar el desarrollo continuo y el mantenimiento
Invítame un café

Características

  • Análisis de código base agentivo: Apunta la CLI a un código base y obtén un modelo de amenazas STRIDE profundo y autónomo — el agente planifica, explora y sintetiza hallazgos en los subsistemas
  • CLI y REPL interactivo: Experiencia de terminal completa con completado por tabulación, historial y progreso en tiempo real — sin necesidad de navegador
  • Interfaz web Streamlit simple y fácil de usar
  • Genera modelos de amenazas basados en la metodología STRIDE
  • Soporte para IA agentiva: Modelado de amenazas especializado para sistemas de IA agentiva con integración del OWASP Top 10 para Aplicaciones Agentivas (ASI)
  • Soporte para IA generativa: Modelado de amenazas para aplicaciones GenAI con integración del OWASP LLM Top 10
  • Mapeo MITRE ATT&CK y ATLAS: Las amenazas se anotan con IDs de técnicas de adversario estandarizadas (MITRE ATT&CK Enterprise para ataques de infraestructura tradicional, ATLAS para ataques específicos de ML/LLM) — presentadas como columnas en markdown, enlaces con estilos en HTML y propiedades mitre_attack en SARIF
  • Detección de patrones arquitectónicos: Detecta automáticamente pipelines RAG, sistemas multiagente, entornos de ejecución de código, ecosistemas de herramientas, y más a partir de descripciones de aplicaciones (inspirado en CSA MAESTRO)
  • Editor de diagramas draw.io integrado: Crea y edita diagramas de arquitectura directamente en STRIDE-GPT usando el editor integrado de diagrams.net — sin necesidad de herramientas externas. Los diagramas se analizan como XML para extraer componentes, conexiones y límites de confianza, proporcionando un contexto significativamente más rico para la generación de modelos de amenazas que solo el análisis de imágenes. El flujo de trabajo de subida de imágenes existente no cambia. Por defecto, el editor carga desde embed.diagrams.net alojado; para despliegues autogestionados o en entornos aislados, apúntalo a tu propio draw.io mediante la variable de entorno STRIDE_GPT_DRAWIO_URL

Despliegue Empresarial

¿Quieres personalizar STRIDE-GPT para tu organización? Consulta nuestra completa Guía de Operacionalización para aprender cómo:

  • 🎯 Inyectar controles y estándares de seguridad organizacionales
  • 📋 Personalizar los modelos de amenazas con tus requisitos de cumplimiento
  • 🔧 Hacer fork y desplegar STRIDE-GPT internamente
  • 📊 Obtener modelos de amenazas accionables y conscientes del contexto específicos para tu entorno

La guía incluye instrucciones paso a paso, ejemplos de código y patrones de despliegue para organizaciones que buscan escalar el modelado de amenazas impulsado por IA en sus equipos.

Charla en la Open Security Summit

En enero de 2024 di una charla sobre STRIDE GPT en la Open Security Summit. Durante la charla, discutí el inicio del proyecto, sus funcionalidades principales, actualizaciones recientes y algunos planes futuros. Puedes ver la presentación completa a continuación:

Charla en Open Security Summit

Este video es un recurso excelente para cualquiera interesado en entender cómo funciona STRIDE GPT y cómo puede usarse para mejorar el modelado de amenazas.

Registro de Cambios

Versión 0.19 (última)

  • Indicador --version (#161): stride-gpt --version ahora imprime la versión instalada y sale, y el banner interactivo de la TUI muestra la versión en ejecución para que puedas confirmar de un vistazo en qué versión estás.
  • Gestión de dependencias consolidada en uv (cierra #155): uv.lock es ahora la única fuente de verdad para cada dependencia. Los archivos requirements.txt duplicados se retiran; la imagen Docker de la UI y el flujo de trabajo de escaneo de seguridad instalan desde uv.lock mediante uv export, por lo que lo que se distribuye y lo que se escanea ya no puede desviarse de lo que está bloqueado. Sin cambios para los usuarios de pip install stride-gpt.
  • Documentación: Se agregó un ejemplo de salida markdown de modelo de amenazas (#151) y una hoja de referencia del REPL interactivo (#163) al README.

Versión 0.18

  • Editor de diagramas draw.io integrado (#132, #138): La pestaña de Modelo de Amenazas de Streamlit ahora integra el editor de diagrams.net para que puedas dibujar un diagrama de arquitectura en la aplicación; al guardar, el XML del diagrama se analiza (componentes, conexiones, límites de confianza) y se incorpora en la indicación del modelo de amenazas. El análisis de GitHub, la subida de imágenes, el editor de diagramas y un constructor guiado asistido por IA se unifican en una sola sección con pestañas "describe tu aplicación" sobre un lienzo de descripción único, de modo que las entradas opcionales ya no desplazan el campo de descripción principal. El constructor guiado ahora llama al modelo seleccionado para redactar una descripción y sugerir detalles relevantes de seguridad faltantes, reemplazando la plantilla estática anterior y las comprobaciones de cobertura. Para despliegues autogestionados o en entornos aislados, el host del editor es configurable mediante STRIDE_GPT_DRAWIO_URL (por defecto embed.diagrams.net), el origen de postMessage del iframe está limitado a él, y el XML del diagrama no confiable se analiza con defusedxml.
  • Soporte para el proveedor DeepSeek (cierra #133): DeepSeek ahora es un proveedor de modelos de primera clase tanto en el asistente de configuración de la CLI como en la interfaz de Streamlit, ofreciendo deepseek-v4-pro y deepseek-v4-flash. Las llamadas se enrutan a través de la integración nativa de LiteLLM deepseek/ (punto final alojado, no se necesita URL base personalizada); configura tu clave mediante DEEPSEEK_API_KEY.

Versión 0.17

  • Integración MITRE ATT&CK y ATLAS (cierra #36): Las amenazas emitidas por /analyze y /quick ahora pueden llevar IDs de técnica de adversario estandarizados de MITRE ATT&CK Enterprise (v17.1) y MITRE ATLAS (2026.05). Dos nuevas tarjetas de referencia de divulgación progresiva (mitre_enterprise, mitre_atlas) indican al agente que utilice solo los IDs y nombres catalogados, eliminando la alucinación de IDs. Las tarjetas se regeneran a partir de STIX/YAML ascendente mediante scripts/refresh_mitre_cards.py en lugar de escribirse desde la memoria del modelo. Las técnicas se renderizan como una columna MITRE ATT&CK en tablas markdown, píldoras con tono celeste en HTML y matrices properties.mitre_attack en SARIF.
  • Informe HTML complementario: /analyze y /quick ahora emiten un informe HTML autocontenido visible en el navegador junto con las salidas markdown/JSON/SARIF, adecuado para compartir con las partes interesadas.
  • Anthropic Claude Opus 4.8: Se agregó soporte para claude-opus-4-8, el modelo de frontera más nuevo de Anthropic, junto con el Opus 4.7 existente. Cualquiera de los dos puede seleccionarse como modelo arquitecto o trabajador.

Versión 0.16

  • CLI independiente: Primera versión de STRIDE-GPT como CLI pip install stride-gpt, separada de la interfaz web Streamlit heredada. Dos comandos principales: /analyze (análisis agentivo autónomo de código base con un planificador, bucles de agente que usan herramientas por subsistema y una pasada de síntesis transversal) y /quick (modelo de amenazas de un solo disparo a partir de una descripción de aplicación escrita).
  • Tarjetas de referencia de divulgación progresiva: Las tarjetas genai (OWASP LLM Top 10), agentic (OWASP ASI Top 10) y insider_threat se autodescriben mediante frontmatter YAML; el agente las descubre a través de list_references y obtiene los cuerpos mediante load_reference.
  • Enrutamiento de modelos de dos niveles: División de modelo arquitecto + trabajador para un análisis rentable, con modelos de clase frontera reservados para la planificación y la síntesis.
  • REPL interactivo: Experiencia de terminal completa con completado por tabulación, historial, progreso en tiempo real y una línea de estado.
  • Salida en múltiples formatos: Markdown, JSON y SARIF (importable en GitHub, GitLab, Azure DevOps, IDEs).
  • Parche 0.16.1: Se elevó el registrador de LiteLLM a ERROR en stride_gpt/__init__.py para que las advertencias de precarga de Bedrock/SageMaker no aparezcan en instalaciones nuevas que carecen de .
Haz clic para ver las notas de la versión para versiones anteriores (0.15 y anteriores).

Versión 0.15

  • Soporte para Aplicaciones de IA Agentiva: Se agregó soporte integral para el modelado de amenazas de sistemas de IA agentiva con integración del OWASP Top 10 para Aplicaciones Agentivas (ASI01-ASI10). Simplemente selecciona "Aplicación de IA agentiva" y describe tu sistema: el LLM detecta automáticamente los patrones arquitectónicos y aplica las categorías de amenazas relevantes. Cada riesgo ASI se asigna a la categoría STRIDE adecuada para un análisis de amenazas coherente.

  • Soporte para Aplicaciones de IA Generativa: Se agregó soporte para el modelado de amenazas de aplicaciones GenAI con integración del OWASP LLM Top 10 (LLM01-LLM10). Selecciona "Aplicación de IA generativa" y describe tu sistema para recibir un análisis de amenazas adaptado a LLM. Las aplicaciones de IA agentiva incluyen tanto categorías de riesgo LLM como ASI para una cobertura integral.

  • Detección de Patrones Arquitectónicos Inspirada en MAESTRO: Análisis de amenazas agentivo mejorado con detección automática de patrones arquitectónicos a partir de descripciones de aplicaciones, inspirado en el marco MAESTRO de Cloud Security Alliance. El LLM ahora identifica y aplica amenazas específicas de patrones para:

    • Sistemas RAG/Recuperación: Envenenamiento de almacenes vectoriales, manipulación de embeddings, fuga entre inquilinos
    • Sistemas Multiagente: Suplantación de agente, manipulación de mensajes entre agentes, compromisos en cascada
    • Entornos de Ejecución de Código: Escape de sandbox, ruptura de contenedor, generación de código malicioso
    • Ecosistemas de Herramientas/MCP: Proveedores de herramientas maliciosos, ataques a la cadena de suministro, vulnerabilidades de suplente confundido
    • Memoria Persistente: Envenenamiento de memoria, fuga entre sesiones, manipulación de estado
    • Operaciones Autónomas: Persistencia de agente malicioso, omisión de supervisión humana, bucles descontrolados
  • Análisis de Amenazas entre Capas: Los modelos de amenazas ahora incluyen cadenas de ataque entre componentes que muestran cómo el compromiso en una capa arquitectónica puede habilitar ataques en otras (por ejemplo, envenenamiento RAG → secuestro de objetivos del agente → mal uso de herramientas → exfiltración de datos).

Instalación

Opción 1: pip (solo CLI)```bash

pip install stride-gpt

root@kitploit:~
Esto instala el comando `stride-gpt`. La CLI y la interfaz web de Streamlit ahora son productos distintos — `pip install stride-gpt` te proporciona la CLI ligera sin la huella de Streamlit. Para ejecutar la interfaz web desde el código fuente, consulta la Opción 2 a continuación.

### Opción 2: Desde el código fuente

1. Clona el repositorio:

    ```bash
    git clone https://github.com/mrwadams/stride-gpt.git
    cd stride-gpt
    ```

2. Instala con [uv](https://docs.astral.sh/uv/) (recomendado — `uv.lock` es la única fuente fiable de dependencias):   ```bash
   # CLI plus the Streamlit web UI deps
   uv sync

O instala solo la CLI con pip: ```bash pip install -e .

root@kitploit:~
3. (Opcional) Configurar variables de entorno:   ```bash
cp .env.example .env

Edita .env para agregar tus claves de API — o configúralas más tarde ejecutando stride-gpt y usando el comando /config en el REPL interactivo, o a través de la interfaz Streamlit UI.

Opción 3: Docker (web UI)

La web UI de Streamlit se distribuye como una imagen Docker:```bash docker pull mrwadams/stridegpt:latest

root@kitploit:~
Para la CLI, usa `pip install stride-gpt` — no hay una imagen CLI separada. Si necesitas una CLI en modo sandbox, crea la tuya propia a partir de una imagen base de Python mínima.

## Estructura del repositorio

STRIDE-GPT está organizado como un pequeño monorepositorio: una biblioteca Python compartida, una o más aplicaciones que la consumen.```
stride-gpt/
├── stride_gpt/    # shared library + Python CLI (core, agent loop, prompts, schemas, models)
├── apps/
│   └── web/       # Streamlit web UI
├── tests/         # pytest suite
└── pyproject.toml # single project file; web UI deps live in the `web` dependency-group

El directorio apps/ es el lugar para frontends adicionales desplegables — por ejemplo, una futura CLI de Node/TypeScript viviría junto a apps/web/. La CLI de Python misma permanece en stride_gpt/cli.py porque está estrechamente acoplada a la biblioteca compartida.

Uso

CLI

Análisis agentivo del repositorio — el agente explora autónomamente un repositorio, planifica su análisis y produce un modelo de amenazas STRIDE:```bash

Analyze the current directory

stride-gpt analyze .

Specify a model and auto-approve the analysis plan

stride-gpt analyze ./my-app --worker-model anthropic/claude-sonnet-4-6 -y

Export as JSON, SARIF, or browser-viewable HTML

stride-gpt analyze . -o report.json -f json # also writes report.html alongside stride-gpt analyze . -o report.sarif -f sarif stride-gpt analyze . -o report.html -f html

root@kitploit:~
> Cada análisis también guarda automáticamente un archivo JSON y un HTML complementario en `~/.stride-gpt/reports/analyze/`, por lo que la vista visible en el navegador siempre está a un clic de distancia incluso cuando se ejecuta sin `-o`.

> **Nota sobre el costo:** El análisis agentivo es exhaustivo: el agente realiza muchas llamadas a LLM y lee muchos archivos mientras explora. El uso de tokens y el costo escalan con el tamaño del código base y el modelo elegido, y una ejecución completa en un repositorio grande con un modelo de frontera puede ser costosa. Establezca límites de gasto en el panel de control de su proveedor antes de ejecutar, y considere modelos más rápidos/económicos para los primeros pases.

**Modo rápido de una sola vez** — genere un modelo de amenazas a partir de una descripción de texto (como la interfaz de Streamlit, pero en la terminal):```bash
# Read description from a file
stride-gpt quick -i app-description.txt

# Pipe from stdin
echo "A web API that processes payments..." | stride-gpt quick

REPL interactivo — inicia una sesión interactiva con completado por tabulador e historial:```bash stride-gpt

root@kitploit:~
Dentro del REPL, escribe `/help` para ver los comandos y banderas disponibles. La versión se muestra debajo del banner ASCII al inicio. Consulta la [guía de referencia rápida del REPL interactivo](#interactive-repl-cheat-sheet) a continuación para obtener la referencia completa de comandos y atajos.

#### Guía de referencia rápida del REPL interactivo

Inicia el REPL con `stride-gpt` (sin argumentos) y luego utiliza estos comandos y atajos.

**Comandos** — escribe un comando de barra inclinada en el indicador:

| Comando | Qué hace |
|---------|--------------|
| `/analyze [path]` | Analiza una base de código en busca de amenazas STRIDE (también funciona con una ruta de directorio simple) |
| `/quick` | Modelo de amenazas rápido a partir de una descripción de texto |
| `/reports` | Lista informes de análisis anteriores (`/reports <n>` muestra uno) |
| `/config` | Ver o cambiar la configuración (modelo, proveedor, claves API) |
| `/help` | Muestra los comandos, banderas y ejemplos disponibles |
| `/quit` | Salir (alias: `/exit`, `/q`) |

`/analyze`, `/quick` y `/reports` aceptan banderas: `-o`/`--output <path>`, `-f`/`--format <markdown\|json\|sarif\|html>`, `-y`/`--yes` y `-i`/`--input <path>` (`/quick`). Escribe `/help` para obtener la lista completa.

**Atajos de teclado:**

| Tecla | Acción |
|-----|--------|
| `Tab` | Completa comandos de barra inclinada y rutas de archivo |
| `↑` / `↓` | Desplázate por el historial de comandos |
| `→` / `End` | Acepta la sugerencia de historial atenuada |
| `Ctrl+L` | Limpia la pantalla y el historial de desplazamiento |
| `Ctrl+C` / `Ctrl+D` | Sale del REPL |

**Verifica la versión instalada:**```bash
stride-gpt --version    # prints e.g. "stride-gpt 0.19.0" and exits

Banderas comunes:

Cada nivel también acepta --worker-api-key / --worker-api-base / --worker-max-tokens (y sus equivalentes --architect-*). Ejecute stride-gpt analyze --help o stride-gpt quick --help para obtener la lista completa.

Intermedios estructurados — cuando se usa -o <path>, se escriben tres archivos JSON hermanos junto con el informe para que la ejecución pueda ser auditada o consumida por herramientas posteriores:

El indicador de formato (-f) controla solo el artefacto del informe; los hermanos siempre son JSON. Las rutas de archivo en el manifiesto y los hallazgos están redactadas (./… cuando están en el directorio de trabajo, ~/… cuando están en $HOME) para que un manifiesto sea seguro de compartir. El archivo automático en ~/.stride-gpt/reports/{analyze,quick}/ no se ve afectado: los hermanos solo se emiten cuando se pasa -o.

Ver informes anteriores:```bash stride-gpt reports # List recent reports stride-gpt reports 1 # View report #1 stride-gpt reports 1 -o r.json -f json # Export a report

root@kitploit:~
### Interfaz web de Streamlit

La interfaz web es una aplicación separada de la CLI. Iníciela con:```bash
streamlit run apps/web/main.py

Abra la URL proporcionada en su navegador y siga los pasos en pantalla.

Docker```bash

docker run -p 8501:8501 --env-file .env mrwadams/stridegpt

root@kitploit:~
## Salida de ejemplo

Cada ejecución de `stride-gpt analyze` y `stride-gpt quick` genera un informe en markdown por defecto (con JSON, SARIF y una vista HTML autocontenida disponible mediante `-f`). El markdown agrupa las amenazas por subsistema en tablas STRIDE, añade una sección transversal para amenazas que abarcan componentes y cierra con un resumen de la ejecución. Las columnas opcionales (OWASP LLM/ASI, Categoría Insider, MITRE ATT&CK) aparecen solo cuando una ejecución las completa.

A continuación se muestra el markdown de una ejecución contra una API de pagos ficticia, para que pueda ver la forma de la salida antes de ejecutar la herramienta. Es una representación real del motor de informes, no un boceto.

<details>
<summary>Modelo de amenazas de markdown de ejemplo (clic para expandir)</summary>````markdown
# STRIDE Threat Model: acme-payments-api

> Generated by STRIDE-GPT on 2026-07-16T09:42:00Z

## Overview

A Python FastAPI service that accepts card payments, stores customer profiles in PostgreSQL, and calls a third-party payment processor. Authentication is handled by JWT bearer tokens issued by an internal auth service; the API is internet-facing behind an API gateway.

## Data Flow Diagram

```mermaid
flowchart LR
    Client[Client App] -->|HTTPS + JWT| Gateway[API Gateway]
    Gateway --> API[Payments API]
    API -->|SQL| DB[(PostgreSQL)]
    API -->|HTTPS| Processor[Payment Processor]

Authentication & Authorization

Files Analyzed

  • app/auth/jwt.py
  • app/auth/dependencies.py

Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CK
SpoofingAn attacker forges a JWT using a weak or leaked signing secret to impersonate another customer.

Recommendations

  • Enforce role checks on every privileged route via a shared dependency, not per-handler logic.
  • Rotate and store the JWT signing secret in a managed secrets store rather than an env file.

Payments & Data Storage

Files Analyzed

  • app/payments/routes.py
  • app/db/models.py

Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CK
Information DisclosureFull card numbers are logged in request debug logs when a payment fails.PCI-DSS violation and exposure of cardholder data to anyone with log access.

Recommendations

  • Redact PANs before logging and route logs through a PCI-scoped sink.
  • Derive the charge amount from the server-side order record, never the request body.

Cross-Cutting Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CKAffected Subsystems
Denial of ServiceNo rate limiting on the payment endpoint lets an attacker exhaust the processor quota and DB connections.Legitimate payments fail during the attack; possible processor throttling.T1499 (Endpoint Denial of Service)Authentication & Authorization, Payments & Data Storage

Summary

  • Total threats identified: 5
  • Subsystems analyzed: 2
  • Cross-cutting threats: 1
  • LLM calls: 34
  • Tool calls: 58
  • Architect model: OpenAI API/gpt-5.4
  • Worker model: Anthropic API/claude-sonnet-4-6
root@kitploit:~
</details>

`stride-gpt quick` produce la misma forma de tabla a partir de una descripción escrita, colapsada en un único subsistema **Application** en lugar de hallazgos por subsistema.

## Mejores Prácticas de Seguridad

STRIDE GPT está diseñado para despliegue local y de un solo usuario. Al usar la herramienta:

### Protegiendo tus Claves API

**Tus claves API son credenciales sensibles que pueden generar cargos en tu cuenta.**

✅ **HACER:**
- Ingresa las claves API a través de la interfaz (permanecen en tu sesión del navegador)
- Usa el archivo .env por conveniencia en tu máquina personal
- Establece límites de gasto en el panel de control de tu proveedor de LLM
- Revisa regularmente el uso y los costos de tu API
- Limpia la sesión cuando uses computadoras compartidas

❌ **NO HACER:**
- No subas archivos .env al control de versiones (ya está en .gitignore)
- No compartas capturas de pantalla con claves API visibles
- No ejecutes STRIDE GPT en sistemas no confiables o comprometidos
- No compartas tus claves API con otros
- No ignores cargos inesperados de API

### Consideraciones de Privacidad de Datos

Cuando generas modelos de amenazas, STRIDE GPT envía datos a tu proveedor de LLM elegido:
- Detalles de la aplicación (tipo, métodos de autenticación, arquitectura)
- Descripciones de la arquitectura del sistema
- Diagramas/imágenes de arquitectura subidos
- Modelos de amenazas y mitigaciones generados

**Qué significa esto:**
- OpenAI, Anthropic, Google, etc. pueden registrar estos datos según sus políticas de privacidad
- Considera usar detalles de sistema genéricos/ficticios para demostraciones
- Revisa las políticas de retención de datos y privacidad de tu proveedor de LLM
- Para sistemas sensibles, considera:
  - Usar modelos locales (LM Studio)
  - Usar proveedores con garantías de privacidad más estrictas
  - Sanitizar las descripciones del sistema antes de ingresarlas

### Para Despliegues en Equipos/Organizaciones

Si despliegas STRIDE GPT para múltiples usuarios (no es el caso de uso predeterminado):
- Agrega autenticación/autorización (no incluido por defecto)
- Usa un servicio de gestión de secretos para las claves API
- Despliega detrás de una VPN o red interna
- Revisa el documento [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) para consideraciones adicionales
- Considera los requisitos de residencia de datos y cumplimiento
- Implementa controles de acceso apropiados para los modelos de amenazas generados

### Seguridad de Dependencias

Mantenemos las dependencias y monitoreamos vulnerabilidades:
- Las dependencias se actualizan regularmente a través de Dependabot
- El escaneo de seguridad automatizado se ejecuta en cada commit
- Los avisos de seguridad se rastrean en la pestaña de Seguridad de GitHub
- Ejecuta `pip-audit` para verificar vulnerabilidades conocidas localmente

Consulta [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) para obtener información completa de seguridad, incluyendo escaneo de seguridad automatizado, reporte de vulnerabilidades y prácticas de desarrollo seguro.

### Reportando Problemas de Seguridad

¿Encontraste un problema de seguridad? Por favor repórtalo de manera responsable:
- Crea un aviso de seguridad a través del [reporte privado de vulnerabilidades](https://github.com/mrwadams/stride-gpt/security/advisories/new) de GitHub
- No publiques problemas de seguridad públicamente
- Te acusaremos recibo dentro de 48 horas
- Las correcciones serán priorizadas y lanzadas rápidamente

## Contribuyendo

Las solicitudes de extracción son bienvenidas. Para cambios importantes, por favor abre un issue primero para discutir lo que te gustaría cambiar.

## Licencia

[MIT](https://choosealicense.com/licenses/mit/)
Descargar herramienta
  • Multimodal: Utiliza diagramas de arquitectura, diagramas de flujo, etc. como entradas para el modelado de amenazas en todos los modelos compatibles con visión
  • Diagramas de Flujo de Datos (DFD): Genera DFDs a partir de la descripción de tu aplicación (o analiza una imagen de DFD subida), edita la fuente de Mermaid en vivo y realimenta el diagrama confirmado en las indicaciones del Modelo de Amenazas y el Árbol de Ataque como el modelo de sistema autoritativo. La CLI /analyze también emite un DFD a nivel de sistema junto con sus hallazgos
  • Genera árboles de ataque para enumerar posibles rutas de ataque
  • Sugiere mitigaciones posibles para las amenazas identificadas
  • Soporta la puntuación de riesgos DREAD para las amenazas identificadas
  • Genera casos de prueba Gherkin basados en las amenazas identificadas
  • Análisis de repositorios de GitHub para modelado de amenazas integral (incluyendo soporte para GitHub Enterprise)
  • Múltiples formatos de salida: Markdown, JSON, SARIF (importable en GitHub, GitLab, Azure DevOps, IDEs) y una vista HTML autocontenida para compartir con las partes interesadas
  • Soporte para modelos de razonamiento avanzado (series OpenAI GPT-5.4/5.5, Anthropic Claude 4.6/4.8 con Pensamiento Extendido, Google Gemini 3, serie Mistral Magistral)
  • Soporte integral de proveedores de LLM a través de LiteLLM: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, más alojamiento local mediante LM Studio Server
  • Sin almacenamiento de datos; los detalles de la aplicación no se guardan
  • Disponible como imagen de contenedor Docker para fácil despliegue
  • Soporte de variables de entorno para configuración segura
  • Soporte de Diagramas de Flujo de Datos (cierra #56): Nueva pestaña "Diagrama de Flujo de Datos" en la interfaz de Streamlit que genera DFDs a partir de la descripción de la aplicación, analiza imágenes de DFD subidas mediante modelos con capacidad de visión, y renderiza un panel de fuente Mermaid editable con vista previa en vivo. Marcar "Usar este DFD para el modelo de amenazas" almacena el diagrama confirmado en el estado de la sesión y lo inserta en las indicaciones posteriores del Modelo de Amenazas y el Árbol de Ataque como el modelo de sistema autoritativo, cerrando el bucle que la issue solicita: descripción → DFD → revisión → modelo de amenazas refinado. El agente /analyze de la CLI también produce un DFD a nivel de sistema después de la síntesis, renderizado como un bloque Mermaid en el informe markdown, llevado en el campo JSON data_flow_diagram, y mostrado en la vista HTML mediante un runtime Mermaid cargado desde CDN. La generación de DFD está envuelta para que un diagrama incorrecto nunca haga fallar un informe bueno.
  • Errores elegantes en el análisis de repositorios de GitHub (cierra #92): La interfaz de Streamlit ahora captura los fallos de la API de GitHub durante el análisis de repositorios en lugar de mostrar un stack trace en crudo, con mensajes accionables para 404 (incluyendo el ámbito de los PATs de grano fino, que devuelven 404 incluso en repos públicos), 401, 403/límite de tasa y errores de red. Las URLs de repositorios se normalizan (se eliminan la / final y el sufijo .git) antes de analizarlas, de modo que .../repo/ y .../repo.git ya no dan 404 erróneamente.
  • Intermedios estructurados junto con informes (cierra #122): Cuando se pasa -o <ruta> a /analyze o /quick, se escriben archivos JSON hermanos junto al informe: <base>.plan.json (el AnalysisPlan), <base>.findings.json (hallazgos de subsistemas, amenazas transversales y el diagrama de flujo de datos), y <base>.run.json (un RunManifest que registra modelos, hash de configuración, versión, tiempos, qué tarjetas de referencia se cargaron realmente, y un run_summary que indica si la ejecución se completó o un límite de llamadas la truncó). Los manifiestos excluyen claves API y puntos finales y redactan rutas del sistema de archivos, por lo que son seguros para confirmar o adjuntar a un ticket. La bandera de formato -f gobierna solo el artefacto del informe; los hermanos siempre son JSON.
  • Recuperación de MITRE ATT&CK separado por comas (cierra #134): Cuando un modelo trabajador devuelve MITRE_ATTACK como una cadena separada por comas (por ejemplo, "T1190, T1059, AML.T0053") en lugar de la forma canónica de lista, los IDs de técnica ahora se recuperan en lugar de descartarse. Anteriormente, los informes markdown/HTML mostraban la columna "MITRE ATT&CK" pero dejaban cada celda en blanco, y la exportación SARIF perdía los IDs por completo. Todos los renderizadores (markdown, píldoras HTML, SARIF) y la verificación de visibilidad de columna ahora pasan por un normalizador único, y la prosa libre que no es un ID de técnica se filtra para que la columna nunca se llene de falsos positivos.
  • Parche 0.18.1 (cierra #159): Se corrigió que las llamadas a LM Studio fallaran con The api_key client option must be set cuando no había ninguna clave de proveedor en la nube presente en el entorno. LM Studio se enruta a través del prefijo openai/ de LiteLLM, y el SDK de OpenAI se niega a construir un cliente sin una clave incluso cuando api_base apunta a localhost, por lo que la CLI ahora pasa un marcador de posición para los proveedores que no autentican. Relacionadamente, el escaneo de entorno de último recurso del nivel trabajador ya no se aplica a esos proveedores: una ANTHROPIC_API_KEY o OPENAI_API_KEY configurada se enviaba previamente a cualquier host nombrado por api_base, lo que enmascaraba este error y ponía una clave real en el cable. Si usas LM Studio y tienes una clave de ese tipo configurada, ya no se transmite a tu punto final.
  • Consolidación de la imagen de la UI: La configuración Docker de doble espacio de nombres (mrwadams/stridegpt-ui) ya no existe; la interfaz web de Streamlit ahora reside solo en mrwadams/stridegpt. Los usuarios de la CLI deben pip install stride-gpt en lugar de descargar un contenedor.
  • Higiene de dependencias: Se eliminó el paquete mistralai no utilizado (el acceso a Mistral ya fluye a través de LiteLLM). Se actualizó la base python:3.12-slim para la imagen de la UI y se eliminó curl, eliminando 21 alertas de CVE de media/alta en los PRs #113–#115.
  • Limpieza de calidad de código: Se eliminaron alertas de notas de CodeQL (importaciones no utilizadas, except desnudo, código muerto) (#116).
  • botocore
  • Sugerencias de Mejora Mejoradas: Para aplicaciones agentivas, las sugerencias de mejora ahora solicitan detalles arquitectónicos específicos como el marco del agente, los protocolos de comunicación entre agentes, los mecanismos de sandbox y las implementaciones de interruptores automáticos.

  • Actualizaciones de Modelos OpenAI: Actualizado a modelos de la serie GPT-5.2 (gpt-5.2, gpt-5.2-pro, gpt-5-mini, gpt-5-nano, gpt-5, gpt-4.1). Se eliminaron modelos obsoletos (gpt-4o, gpt-4o-mini, o3, o3-mini, o4-mini).

  • Modelos Anthropic Claude 4.5: Actualizado a la serie Claude 4.5 (claude-sonnet-4-5, claude-haiku-4-5, claude-opus-4-5). Se agregó la casilla "Habilitar Pensamiento Extendido" para capacidades de razonamiento mejoradas en cualquier modelo Claude. Se aumentaron los tokens máximos a 32k (estándar) y 48k (modo de pensamiento).

  • Vista Previa de Google Gemini 3: Se agregaron modelos de vista previa de Gemini 3 (gemini-3-pro-preview, gemini-3-flash-preview) junto con los modelos Gemini 2.5. Soporte de modo de pensamiento extendido para modelos Gemini 3.

  • Actualizaciones de Modelos Mistral: Actualizado a los últimos modelos versionados de Mistral, incluyendo Mistral Large 3, Medium 3.1, Small 3.2, Ministral 3 (8B/14B) y Magistral 1.2 (Medium/Small).

  • Nuevo Logotipo del Proyecto: Marca renovada con un diseño de escudo minimalista más limpio y red neuronal.

  • Corrección de Errores: Se corrigió el problema por el cual la salida del modelo de amenazas desaparecía después de hacer clic en el botón de descarga.

  • Versión 0.14.1

    • Infraestructura de Seguridad: Se agregó escaneo de seguridad automatizado integral y endurecimiento, incluyendo:
      • Flujos de trabajo de GitHub Actions para Bandit (seguridad en Python), CodeQL (detección de vulnerabilidades), pip-audit (escaneo de dependencias), Safety (vulnerabilidades de paquetes), Gitleaks (detección de secretos) y Trivy (escaneo de imágenes Docker)
      • SECURITY.md con proceso de reporte de vulnerabilidades (SLA de acuse de recibo en 48 horas) y mejores prácticas de seguridad
      • Configuración Docker mejorada con endurecimiento de seguridad, límites de recursos y docker-compose.yml listo para producción
      • Configuración de Dependabot para actualizaciones automáticas semanales de dependencias
      • Guía de gestión de secretos lista para producción (secretos de Docker Swarm, gestores de secretos en la nube)
    • Guía de Operacionalización Empresarial: Se agregó una guía completa para personalizar STRIDE-GPT con contexto organizacional, incluyendo controles de seguridad, requisitos de cumplimiento, pilas tecnológicas aprobadas y patrones de despliegue para uso empresarial.

    Versión 0.14- Soporte para la serie GPT-5: Se agregó soporte completo para los modelos de la serie GPT-5 de OpenAI (gpt-5, gpt-5-mini, gpt-5-nano) en todas las funcionalidades de modelado de amenazas. Estos modelos de razonamiento avanzado proporcionan capacidades analíticas mejoradas con una asignación de tokens adecuada tanto para el razonamiento interno como para la generación de salida.

    • Integración de Anthropic Claude 4: Se agregó soporte para los últimos modelos Claude 4 de Anthropic (claude-opus-4-1-20250805, claude-opus-4-20250514 y claude-sonnet-4-20250514) con capacidades mejoradas.
    • Soporte para GitHub Enterprise: Se agregó soporte para repositorios de GitHub Enterprise. La herramienta ahora detecta y configura automáticamente el endpoint de API adecuado según la URL del repositorio, lo que facilita el análisis de repositorios alojados en instancias privadas de GitHub Enterprise. (¡Gracias a @danielpops por la contribución!)
    • Integración mejorada de modelos de razonamiento: Se actualizó el manejo de parámetros para usar max_completion_tokens en lugar de max_tokens obsoleto para GPT-5 y otros modelos de razonamiento de OpenAI, garantizando la compatibilidad con los requisitos más recientes de la API de OpenAI.
    • Visualización mejorada de la evaluación DREAD: Se eliminaron los límites de truncamiento en las descripciones de escenarios de evaluación DREAD, lo que permite a los usuarios ver escenarios de amenazas completos en la tabla de evaluación de riesgos en lugar de versiones abreviadas con "...".
    • Actualizaciones de seguridad: Se actualizaron las dependencias para abordar vulnerabilidades de seguridad identificadas por Snyk, incluidas actualizaciones de anyio, zipp, tornado, requests y urllib3.
    • Actualizaciones de modelos Mistral: Se agregó soporte para los últimos modelos de Mistral, incluidos Magistral Medium/Small (modelos de razonamiento), Mistral Medium y Ministral 8B.
    • Actualizaciones de modelos Groq: Se actualizó la selección de modelos de Groq con modelos OpenAI GPT-OSS (120B, 20B), se mantuvieron Llama 3.3 70B y 3.1 8B, se conservó DeepSeek R1 y se agregaron Moonshot Kimi K2 y Qwen3 32B.
    • Actualización de Google Gemini 2.5 GA: Se actualizó para usar las versiones de Disponibilidad General de los modelos Gemini 2.5 (Pro, Flash, Flash Lite), reemplazando las versiones preliminares anteriores.
    • Apoya el proyecto: Se agregó un botón "Buy me a coffee" en la barra lateral para permitir a los usuarios apoyar el desarrollo y mantenimiento continuo de STRIDE GPT.

    Versión 0.13

    • Nuevos modelos OpenAI: Se agregó soporte para los últimos modelos de OpenAI: gpt-4.1, o3 y o4-mini, manteniendo el soporte para o3-mini. Estos modelos de razonamiento proporcionan capacidades analíticas detalladas.
    • Migración al nuevo SDK de Google GenAI: Se migró por completo al nuevo SDK de Google GenAI, eliminando toda dependencia de la biblioteca obsoleta de Google Generative AI. Se rediseñó la integración del modelo Gemini (Google AI) en todos los módulos para mejorar la coherencia y el rendimiento.
    • Soporte mejorado de modelos de razonamiento: Se amplió el marco de razonamiento para que funcione con todos los modelos de razonamiento de OpenAI (o1, o3, o3-mini, o4-mini) en todas las funcionalidades de modelado de amenazas, incluida la generación de modelos de amenazas, árboles de ataque, mitigaciones y evaluaciones DREAD.
    • Límites de tokens aumentados: Se actualizaron los límites de tokens para los nuevos modelos para aprovechar sus contextos ampliados, especialmente para gpt-4.1 que admite 1 millón de tokens y o4-mini que admite 200K tokens.
    • Soporte multimodal mejorado: La carga y el análisis de imágenes ahora funcionan con más modelos, incluidos Gemini 2.5, Claude 3 y modelos Claude 4. Se amplió el soporte para analizar varios formatos de imagen en todos los modelos con capacidad de visión.
    • Actualización a los últimos modelos preliminares de Gemini: Se realizó la transición para usar las versiones más recientes de los modelos preliminares de Gemini para mejorar el rendimiento y las capacidades.

    Versión 0.12

    • Integración de Claude 3.7: Se agregó soporte completo para los modelos Claude 3.7 de Anthropic en todas las funcionalidades de modelado de amenazas, incluido el innovador "modo de pensamiento" que proporciona un razonamiento más detallado durante el análisis.
    • Análisis mejorado de repositorios de GitHub: Se mejoró significativamente la función de análisis de repositorios de GitHub con selección inteligente de archivos, mejor soporte de lenguajes de programación y seguimiento del progreso durante el análisis.
    • Soporte preliminar de GPT-4.5: Se agregó soporte para el modelo preliminar GPT-4.5 de OpenAI con selección de modelo mejorada y descripciones.
    • Optimizaciones de rendimiento: Se mejoró el rendimiento general de la aplicación con un mejor seguimiento del uso de tokens y sistemas de advertencia para acercarse a los límites de tokens.

    Versión 0.11

    • Soporte para LM Studio Server: Se agregó soporte para usar LM Studio Server como proveedor de modelos, lo que permite a los usuarios ejecutar sus propios LLM locales con endpoints de API compatibles con OpenAI.
    • Soporte de árboles de ataque con Google Gemini: Se agregó soporte para generar árboles de ataque usando modelos de Google Gemini, ampliando las opciones disponibles para los usuarios.
    • Soporte para nuevos modelos: Se agregó soporte para modelos de razonamiento (o1 y o3-mini de OpenAI, DeepSeek R1 a través de la API de Groq) y el recién lanzado Gemini 2.0 Flash de Google para inferencia más rápida.
    • Generación mejorada de árboles de ataque: Se mejoró la generación de árboles de ataque con análisis JSON robusto y conversión de diagramas Mermaid, lo que hace que la salida sea más confiable y visualmente atractiva.
    • Descubrimiento dinámico de modelos: Se agregó descubrimiento automático de modelos para LM Studio Server, lo que permite a los usuarios seleccionar entre los modelos disponibles en sus instancias locales.
    • Generación mejorada de modelos de amenazas: Se mejoraron las guías y las indicaciones para la generación de modelos de amenazas para producir resultados más completos y procesables.
    • Soporte de salida estructurada: Se mejoró el manejo de salida JSON en todos los proveedores de modelos para garantizar una generación confiable de modelos de amenazas y evaluaciones DREAD.
    • Mejoras en la interfaz de usuario: Se actualizó la interfaz de usuario para adaptarse a nuevas configuraciones de modelos y se mejoraron los mensajes de advertencia para las limitaciones de LLM locales.

    Versión 0.10

    • Análisis de repositorios de GitHub: STRIDE GPT ahora admite el análisis automático de repositorios de GitHub. Los usuarios pueden proporcionar una URL de repositorio de GitHub y la herramienta analizará el README y los archivos clave para generar un modelo de amenazas más completo.
    • Soporte de variables de entorno: Se agregó soporte para cargar claves de API y otras configuraciones desde variables de entorno, mejorando la seguridad y la facilidad de implementación.
    • Manejo de errores mejorado: Se mejoraron los mecanismos de manejo de errores y reintentos para las llamadas a la API, mejorando la confiabilidad.
    • Mejoras en la interfaz de usuario: Se actualizó la interfaz de usuario para adaptarse a las nuevas funciones y mejorar la experiencia general del usuario.

    Versión 0.9

    Aspectos destacados del lanzamiento:

    • Cliente Mistral v1.0: STRIDE GPT ahora usa v1.0 del Cliente Mistral, que resuelve los cambios disruptivos introducidos en la última versión de la API de Mistral. Esto garantiza que los usuarios de STRIDE GPT puedan continuar aprovechando la API de Mistral para tareas de modelado de amenazas.

    Versión 0.8.1

    Esta versión agregó soporte para los siguientes modelos:

    • GPT4o mini: Se agregó soporte para el modelo GPT4o mini recientemente lanzado por OpenAI. GPT4o mini es un modelo pequeño y rentable que aún proporciona respuestas de alta calidad para tareas de modelado de amenazas.

    • Gemini 1.5 Pro (estable): Los usuarios ahora pueden elegir entre las versiones estable o preliminar del modelo Gemini 1.5 Pro.

    Versión 0.8

    Aspectos destacados del lanzamiento:

    • Puntuación de riesgo DREAD: STRIDE GPT ahora admite la puntuación de riesgo DREAD, lo que permite a los usuarios asignar puntuaciones de riesgo a las amenazas identificadas según el modelo DREAD. Esta función proporciona una evaluación de amenazas más completa y ayuda a priorizar los esfuerzos de mitigación.

    • Casos de prueba Gherkin: Los usuarios ahora pueden generar casos de prueba Gherkin basados en las amenazas identificadas. Esta función ayuda a cerrar la brecha entre el modelado de amenazas y las pruebas, asegurando que las consideraciones de seguridad se integren en el proceso de prueba.

    • Mejoras en la interfaz de usuario: Se renovó la interfaz de usuario para facilitar la navegación y la interacción con la aplicación y sus funciones.

    Versión 0.7

    Aspectos destacados del lanzamiento:

    • Modelado de amenazas multimodal: STRIDE GPT ahora admite el modelado de amenazas multimodal utilizando los modelos GPT-4o y GPT-4-Turbo de OpenAI. Los usuarios pueden proporcionar una imagen de un diagrama de arquitectura, diagrama de flujo u otras representaciones visuales de su aplicación para mejorar el proceso de modelado de amenazas.
    • Integración de Google AI: Se agregó soporte para Gemini 1.5 Pro a través de la API de Google AI. Tenga en cuenta que Gemini no genera consistentemente JSON, por lo que es posible que deba reintentar algunas solicitudes. Además, los Árboles de ataque no se pueden generar usando modelos de Google AI debido a las restricciones de seguridad de Google.
    • Refactorización del código base: Se refactorizaron algunas partes del código base para mejorar el mantenimiento y la legibilidad. Esto debería facilitar la adición de nuevas funciones y mejoras en futuras versiones.
    • Corrección de errores: Pequeñas correcciones de errores y mejoras en el manejo de errores.

    Versión 0.6

    Aspectos destacados del lanzamiento:

    • Integración de la API de Mistral: Los usuarios ahora pueden optar por usar LLM proporcionados por Mistral AI para generar modelos de amenazas, árboles de ataque y sugerencias de mitigación. Esto proporciona una alternativa a los modelos GPT de OpenAI, ofreciendo mayor flexibilidad y opciones para los usuarios.

    • Indicaciones refinadas: Con más personas usando STRIDE GPT para el trabajo, se actualizaron las plantillas de indicaciones del modelo de amenazas para alentar a los LLM a generar resultados más completos. Los usuarios ahora deberían ver múltiples amenazas identificadas dentro de cada categoría STRIDE.

    • Hoja de ruta pública: Se creó una hoja de ruta pública para brindar visibilidad sobre las próximas funciones y mejoras.

    • Mejoras en la interfaz de usuario: Se realizaron algunas actualizaciones menores en la interfaz de usuario para adaptarse a la nueva integración de la API de Mistral y mejorar la experiencia general del usuario.

    Versión 0.5

    Aspectos destacados del lanzamiento:

    • Imagen de contenedor Docker: Para facilitar la implementación de STRIDE GPT en nubes públicas y privadas, la herramienta ahora está disponible como una imagen de contenedor Docker en Docker Hub.

    Versión 0.4

    Aspectos destacados del lanzamiento:

    • Integración de nuevos modelos GPT: La aplicación ahora es compatible con los últimos modelos "gpt-4-1106-preview" y "gpt-3.5-turbo-1106", que ofrecen capacidades avanzadas y respuestas más precisas para la generación de modelos de amenazas y árboles de ataque.
    • Llamadas directas a la API de OpenAI: STRIDE GPT ahora realiza llamadas directas a la API de OpenAI para aprovechar el modo JSON introducido recientemente. Esto debería reducir en gran medida la probabilidad de errores de sintaxis al generar modelos de amenazas.
    • Generación refinada de árboles de ataque: Se renovó el proceso de generación de árboles de ataque para que sea más confiable, minimizando los errores de sintaxis al generar diagramas Mermaid y mejorando la calidad general de las visualizaciones.
    • Nuevo logotipo y combinación de colores: Una combinación de colores renovada y un nuevo logotipo (generado por DALL·E 3).
    • Correcciones continuas de errores y mejoras de rendimiento: Se realizaron un pequeño número de actualizaciones adicionales para corregir errores existentes y optimizar la aplicación para un mejor rendimiento, garantizando una experiencia de usuario más fluida y eficiente.

    Versión 0.3

    Aspectos destacados del lanzamiento:

    • Mitigaciones de amenazas: STRIDE GPT ahora puede sugerir mitigaciones potenciales para las amenazas identificadas en la fase de modelado de amenazas. Esto ayuda a los usuarios a desarrollar estrategias para prevenir o minimizar el impacto de las amenazas identificadas.
    • Salida descargable: Los usuarios ahora pueden descargar el modelo de amenazas, el árbol de ataque y las mitigaciones generados como archivos Markdown directamente desde la aplicación. Esto facilita compartir y documentar las salidas generadas.
    • Interfaz de usuario mejorada: Se refinó aún más la interfaz de usuario para proporcionar una experiencia de usuario más fluida e intuitiva. El diseño de la aplicación se optimizó para una mejor legibilidad y usabilidad.
    • Modelos GPT actualizados: STRIDE GPT ahora es compatible con las últimas versiones 0613 de los modelos GPT-3.5-turbo y GPT-4. Estos modelos actualizados proporcionan un rendimiento mejorado y un mayor control sobre la salida generada.
    • Correcciones de errores y mejoras de rendimiento: Se abordaron varios errores y se realizaron mejoras de rendimiento para garantizar una aplicación más estable y receptiva.

    Versión 0.2

    Aspectos destacados del lanzamiento:

    • Generación de árboles de ataque: Además de generar modelos de amenazas, STRIDE GPT ahora puede generar árboles de ataque para sus aplicaciones basándose en los detalles proporcionados. Esto ayuda a los usuarios a comprender mejor las posibles rutas de ataque para sus aplicaciones.
    • Visualización de árboles de ataque: Esta es una función experimental que permite a los usuarios visualizar el árbol de ataque generado directamente en la aplicación usando Mermaid.js. Esto proporciona una experiencia más interactiva dentro de la interfaz de STRIDE GPT.
    • Soporte para el modelo GPT-4: STRIDE GPT ahora admite el uso del modelo GPT-4 de OpenAI, siempre que el usuario tenga acceso a la API de GPT-4. Esto permite a los usuarios aprovechar los últimos avances en tecnología GPT para generar modelos de amenazas y árboles de ataque más precisos y completos.
    • Diseño y organización mejorados: Se reestructuró el diseño de la aplicación para facilitar la navegación y el uso. Las secciones clave, como Modelo de Amenazas y Árbol de Ataque, ahora están organizadas en secciones plegables para una experiencia de usuario más limpia e intuitiva.

    Versión 0.1

    Lanzamiento inicial de la aplicación.

    BanderaDescripción
    --versionImprime la versión instalada (stride-gpt <version>) y sale
    -o, --outputGuarda el informe en un archivo
    -f, --formatFormato de salida: markdown (predeterminado), json, sarif, html
    -i, --inputLee la descripción de la aplicación desde un archivo (solo quick)
    -y, --yesAprueba automáticamente el plan de análisis (solo analyze)
    --worker-modelModelo de nivel predeterminado que maneja la mayoría de las llamadas (ej. anthropic/claude-sonnet-4-6). Usa la configuración guardada si se omite.
    --architect-modelModelo más potente para planificación/síntesis (ej. openai/gpt-5.4). Usa la configuración guardada si se omite.
    --no-architectOmite el nivel arquitecto en esta ejecución; el trabajador maneja cada llamada.
    --app-typeSobrescribe el tipo de aplicación detectado por el planificador (solo analyze): auto (predeterminado), web, genai, agentic.
    --max-llm-callsLímite total de llamadas LLM en ambos niveles (solo analyze; 0 = ilimitado).
    --max-tool-callsLímite total de ejecuciones de herramientas (solo analyze; 0 = ilimitado).
    ArchivoContenido
    <stem>.plan.jsonEl AnalysisPlan que produjo el arquitecto — subsistemas, áreas de enfoque, tipo de aplicación detectado (solo analyze).
    <stem>.findings.jsonLista de SubsystemFinding por subsistema, amenazas transversales y el diagrama de flujo de datos a nivel de sistema (solo analyze).
    <stem>.run.jsonUn RunManifest — modelos, hash de prompt + configuración, referencias del agente realmente cargado, git SHA, versión, tiempos. Se emite tanto para analyze como para quick.
    Full account takeover and unauthorized access to stored payment methods.
    T1550.001 (Application Access Token)
    Elevation of PrivilegeA standard user calls an admin-only refund endpoint that only checks authentication, not role.Unauthorized refunds and financial loss.T1068 (Exploitation for Privilege Escalation)
    T1552.001 (Credentials In Files)
    TamperingThe payment amount is taken from a client-supplied field and not re-validated server-side against the order.A user pays less than the order total by editing the request body.