
stride-gpt v0.19.0
Un outil de modélisation des menaces alimenté par l'IA qui utilise les modèles GPT d'OpenAI pour générer des modèles de menaces pour une application donnée basée sur la méthodologie STRIDE.
STRIDE GPT est un outil de modélisation des menaces propulsé par l'IA qui s'appuie sur les grands modèles de langage (LLM) pour générer des modèles de menaces et des arbres d'attaque pour une application donnée, selon la méthodologie STRIDE. Les utilisateurs fournissent les détails de l'application, tels que le type d'application, les méthodes d'authentification, et si l'application est exposée à Internet ou traite des données sensibles. Le modèle génère ensuite sa sortie en fonction des informations fournies.
Table des matières
- Soutenir le projet
- Fonctionnalités
- Déploiement en entreprise
- Présentation à l'Open Security Summit
- Journal des modifications
- Installation
- Structure du dépôt
- Utilisation
- Exemple de sortie
- Bonnes pratiques de sécurité
- Contribuer
- Licence
Soutenir le projet
Si vous trouvez STRIDE GPT utile, pensez à soutenir le projet :
- ⭐ Ajoutez une étoile au dépôt sur GitHub pour aider davantage de personnes à découvrir l'outil
- ☕ Offrez-moi un café pour soutenir le développement et la maintenance continus
Fonctionnalités
- Analyse agentique de base de code : pointez la CLI vers une base de code et obtenez un modèle de menaces STRIDE autonome et approfondi — l'agent planifie, explore et synthétise les conclusions à travers les sous-systèmes
- CLI et REPL interactif : expérience terminal complète avec autocomplétion, historique et progression en temps réel — aucun navigateur requis
- Interface web Streamlit simple et conviviale
- Génère des modèles de menaces selon la méthodologie STRIDE
- Prise en charge de l'IA agentique : modélisation des menaces spécialisée pour les systèmes d'IA agentique avec intégration de l'OWASP Top 10 for Agentic Applications (ASI)
- Prise en charge de l'IA générative : modélisation des menaces pour les applications GenAI avec intégration de l'OWASP LLM Top 10
- Mappage MITRE ATT&CK et ATLAS : les menaces sont annotées avec des identifiants standardisés de techniques d'adversaire (MITRE ATT&CK Enterprise pour les attaques d'infrastructure traditionnelles, ATLAS pour les attaques spécifiques au ML/LLM) — présentés sous forme de colonnes en markdown, de pastilles liées en HTML, et de propriétés
mitre_attacken SARIF - Détection de motifs architecturaux : détecte automatiquement les pipelines RAG, les systèmes multi-agents, les environnements d'exécution de code, les écosystèmes d'outils, et plus encore, à partir des descriptions d'application (inspiré de CSA MAESTRO)
- Éditeur de diagrammes draw.io intégré : créez et modifiez des diagrammes d'architecture directement dans STRIDE-GPT grâce à l'éditeur diagrams.net intégré — aucun outil externe nécessaire. Les diagrammes sont analysés en XML pour extraire les composants, les connexions et les frontières de confiance, offrant un contexte nettement plus riche pour la génération de modèles de menaces que la seule analyse d'images. Le flux de travail existant de téléversement d'images reste inchangé. Par défaut, l'éditeur se charge depuis
embed.diagrams.nethébergé ; pour les déploiements auto-hébergés ou isolés, pointez-le vers votre propre draw.io via la variable d'environnementSTRIDE_GPT_DRAWIO_URL - Multi-modal : utilisez des diagrammes d'architecture, des organigrammes, etc. comme entrées pour la modélisation des menaces sur tous les modèles compatibles avec la vision pris en charge
- Diagrammes de flux de données : générez des DFD à partir de votre description d'application (ou analysez une image DFD téléversée), modifiez la source Mermaid en direct, et réinjectez le diagramme confirmé dans les invites Threat Model et Attack Tree comme modèle système de référence. La commande CLI
/analyzeproduit également un DFD au niveau système en plus de ses conclusions - Génère des arbres d'attaque pour énumérer les chemins d'attaque possibles
- Suggère des mitigations possibles pour les menaces identifiées
- Prend en charge le scoring de risque DREAD pour les menaces identifiées
- Génère des cas de test Gherkin basés sur les menaces identifiées
- Analyse de dépôt GitHub pour une modélisation complète des menaces (y compris la prise en charge de GitHub Enterprise)
- Formats de sortie multiples : Markdown, JSON, SARIF (importable dans GitHub, GitLab, Azure DevOps, IDE), et une vue HTML autonome pour le partage avec les parties prenantes
- Prise en charge des modèles de raisonnement avancés (séries OpenAI GPT-5.4/5.5, Anthropic Claude 4.6/4.8 avec Extended Thinking, Google Gemini 3, série Mistral Magistral)
- Prise en charge complète des fournisseurs de LLM via LiteLLM : OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, plus l'hébergement local via LM Studio Server
- Aucun stockage de données ; les détails de l'application ne sont pas sauvegardés
- Disponible sous forme d'image conteneur Docker pour un déploiement facile
- Prise en charge des variables d'environnement pour une configuration sécurisée
Déploiement en entreprise
Vous souhaitez personnaliser STRIDE-GPT pour votre organisation ? Consultez notre Guide d'opérationnalisation complet pour apprendre à :
- 🎯 Injecter les contrôles et normes de sécurité de votre organisation
- 📋 Personnaliser les modèles de menaces avec vos exigences de conformité
- 🔧 Forker et déployer STRIDE-GPT en interne
- 📊 Obtenir des modèles de menaces contextuels et exploitables, spécifiques à votre environnement
Le guide comprend des instructions étape par étape, des exemples de code et des modèles de déploiement pour les organisations qui souhaitent déployer la modélisation des menaces assistée par IA à l'échelle de leurs équipes.
Présentation à l'Open Security Summit
En janvier 2024, j'ai donné une présentation sur STRIDE GPT à l'Open Security Summit. Durant cette présentation, j'ai abordé la genèse du projet, ses fonctionnalités principales, les mises à jour récentes et quelques projets futurs. Vous pouvez visionner la présentation complète ci-dessous :
Cette vidéo est une excellente ressource pour quiconque souhaite comprendre le fonctionnement de STRIDE GPT et comment il peut être utilisé pour améliorer la modélisation des menaces.
