Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
threat-modeling-mcp-server — Serveur MCP pour la modélisation de menaces structurée basée sur STRIDE avec validation automatique du code, analyse du contexte métier et génération de rapports complets aux formats Markdown et JSON. | Kitploit
Outils/GitHubGitHub/awslabs/threat-modeling-mcp-server
Analyse des VulnérabilitésAnalyse de CodeSécurité CloudDevSecOpsRenseignement sur les MenacesApprentissage et Éducation
GitHubawslabs/threat-modeling-mcp-server

threat-modeling-mcp-server

Serveur MCP pour la modélisation de menaces structurée basée sur STRIDE avec validation automatique du code, analyse du contexte métier et génération de rapports complets aux formats Markdown et JSON.

Voir le dépôt
801514il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Serveur MCP de Modélisation des Menaces

Un serveur Model Context Protocol (MCP) pour une modélisation complète des menaces avec validation automatique du code.

Table des matières

  • Aperçu
  • Prompts de démarrage rapide
  • Fonctionnalités clés
  • Prérequis
  • Installation
  • Exécution avec Kiro CLI
  • Gestion des fichiers de sortie
  • Référence rapide
  • Aperçu des outils
  • Méthodologie de modélisation des menaces
  • Hypothèses dans la modélisation des menaces
  • Développement
  • Feuille de route

Aperçu

Ce serveur fournit des outils pour la modélisation des menaces, y compris l'analyse du contexte métier, l'analyse de l'architecture, l'analyse des acteurs de menace, l'analyse des limites de confiance, l'analyse des flux d'actifs, la validation de la sécurité du code et la génération de rapports complets.

Architecture et approche

Ce serveur MCP fait appel au LLM de l'agent existant plutôt que d'effectuer un appel API externe ou réseau vers un service différent. Il repose sur le LLM du client existant, qui pourrait être Amazon-Q, Kiro ou Cline.

Ce serveur MCP de modélisation des menaces a trois fonctionnalités principales :

  1. Gestion des phases ou états de modélisation des menaces et contrôle des invites.
  2. Orientation des invites, qui contrôle l'agent pour suivre une approche méthodique de la modélisation des menaces en utilisant des définitions intégrées des risques métier, des expositions, des acteurs de menace et en utilisant STRIDE dans un ordre séquentiel.
  3. Validation des données à chaque état ou phase, ce qui produit un rapport de modélisation des menaces exploitable.

Il dispose également d'outils pour générer un rapport final dans des formats exportables Markdown et JSON.

Principaux avantages de cette approche

  • Ce modèle de menaces suit l'approche standard STRIDE de modélisation des menaces par phases plutôt qu'une conclusion rapide des actifs, des limites et des menaces, ce qui peut entraîner des hallucinations ou une sortie de faible qualité.
  • Il y a un effort du LLM pour comprendre le contexte métier du projet et faire des hypothèses valides qui peuvent être contrôlées par l'utilisateur.
  • Le principal avantage d'utiliser ce serveur MCP de modélisation des menaces exécuté localement est qu'il exploite le LLM existant du client (Cline, Amazon-Q, Kiro). Toutes les données traitées ou envoyées sont limitées au client ou à d'autres serveurs MCP que vous avez installés et invoqués. Ce serveur n'appelle aucune autre API externe ni n'envoie ou reçoit de données au-delà de l'appel du LLM du client, ni de facturation ou de jetons supplémentaires au-delà de ce que votre client est déjà configuré pour utiliser.
  • Cette approche de modélisation des menaces stocke votre modèle de menaces dans le même référentiel que le répertoire .threatmodel et vous pouvez faire évoluer votre modèle de menaces à mesure que votre code, votre conception et votre architecture évoluent.
  • Cette approche de modèle de menaces examine le code s'il est présent et met à jour les menaces si elles sont déjà atténuées par les contrôles au niveau du code. Vous pouvez réexécuter le modèle de menaces une fois que vous avez corrigé votre code et il devrait examiner la correction pour mettre à jour rapidement le modèle de menaces.

Prompts de démarrage rapide et exemples sur la façon de modéliser les menaces avec ce serveur MCP

Remarque : Avant d'utiliser ces invites, vous devez d'abord terminer le processus d'Installation pour configurer le serveur MCP.

Démarrer un modèle de menaces```

"Threat model this project using the threat modeling MCP Server"

Être spécifique dans l'invite pour utiliser le serveur MCP de modélisation des menaces garantira que le client (Cline/Kiro/etc) suivra les phases et la méthodologie exactes plutôt que de prendre des raccourcis et d'introduire des hallucinations dans les résultats.

### Modéliser les menaces d'un sous-projet ou réduire la portée à un sous-dossier```
"Threat model this subfolder using the threat modeling MCP Server"

Exécuter l'outil sur un sous-dossier limitera la portée du modèle de menace et du code à ce sous-dossier et enregistrera les résultats sous forme d'un répertoire .threatmodel dans ce sous-dossier.

Enregistrer le résultat du modèle de menace```

"Save the threat model report"

### Valider l'exhaustivité du processus de modélisation des menaces```
"Please complete all the phases in the threat model plan and then generate the final report."

Fournir une image de diagramme d'architecture en entrée```

"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"

### Tenter de remédier aux menaces```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"

Régénérer le modèle de menace en fonction des corrections de code```

"Can you updated the threat model based on the code fixes which mitigated the reported threats"

### Plus d'exemples```bash
# Set up context
"Set business context for an e-commerce payment system"

# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"

# Identify threats
"Add a threat where an attacker with network access performs SQL injection"

# Add mitigations
"Add a mitigation for input validation"

# Export results
"Export the threat model to my_model.json"

Fonctionnalités principales

  • Modélisation complète des menaces : Approche structurée pour identifier, évaluer et traiter les risques de sécurité
  • Validation automatique du code : Détecte le code dans le répertoire du projet et valide automatiquement le modèle de menaces par rapport à celui-ci
  • Analyse du contexte métier : Comprendre la valeur métier et la criticité du système
  • Analyse de l'architecture : Documenter l'architecture technique du système et les flux de données
  • Analyse des acteurs de menaces : Identifier les adversaires potentiels et évaluer leurs capacités
  • Analyse des frontières de confiance : Identifier les zones de confiance et valider les contrôles de sécurité aux frontières
  • Analyse des flux d'actifs : Suivre les actifs critiques à travers le système
  • Identification des menaces : Identifier systématiquement les menaces potentielles à l'aide de la méthodologie STRIDE
  • Planification des mesures d'atténuation : Développer des stratégies pour traiter les menaces identifiées
  • Gestion des hypothèses : Outils pour ajouter, lister, mettre à jour et supprimer des hypothèses dans le modèle de menaces
  • Générateur de menaces : Outils pour ajouter et gérer les menaces dans le modèle
  • Gestion des mesures d'atténuation : Outils pour gérer les mesures d'atténuation et les lier aux menaces
  • Guide du modèle de menaces : Accompagnement pas à pas tout au long du processus de modélisation des menaces
  • Types de modèles de données : Outils pour explorer les types de modèles de données disponibles et les énumérations

Prérequis

Avant d'installer le serveur MCP de modélisation des menaces, assurez-vous de disposer des éléments suivants :

Prérequis d'installation

  1. Installez uvx à partir d'Astral ou du README GitHub
    • uvx fait partie du gestionnaire de paquets uv
    • Vérifiez l'installation : uvx --version

Installation

Télécharger l’outil