Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
threat-modeling-mcp-server — MCP सर्वर जो संरचित STRIDE-आधारित खतरे मॉडलिंग, स्वचालित कोड सत्यापन, व्यावसायिक संदर्भ विश्लेषण, और Markdown तथा JSON प्रारूपों में व्यापक रिपोर्ट जनरेशन के लिए है। | Kitploit
उपकरण/GitHubGitHub/awslabs/threat-modeling-mcp-server
भेद्यता विश्लेषणकोड विश्लेषणक्लाउड सुरक्षाDevSecOpsखतरा खुफियालर्निंग और शिक्षा
GitHubawslabs/threat-modeling-mcp-server

threat-modeling-mcp-server

MCP सर्वर जो संरचित STRIDE-आधारित खतरे मॉडलिंग, स्वचालित कोड सत्यापन, व्यावसायिक संदर्भ विश्लेषण, और Markdown तथा JSON प्रारूपों में व्यापक रिपोर्ट जनरेशन के लिए है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
80151 दिन पहलेKitploit द्वारा समीक्षित

थ्रेट मॉडलिंग MCP सर्वर

एक Model Context Protocol (MCP) सर्वर जो स्वचालित कोड सत्यापन के साथ व्यापक थ्रेट मॉडलिंग के लिए है।

विषय सूची

  • अवलोकन
  • त्वरित आरंभ प्रॉम्प्ट
  • मुख्य विशेषताएँ
  • पूर्वापेक्षाएँ
  • स्थापना
  • Kiro CLI के साथ चलाना
  • आउटपुट फ़ाइल प्रबंधन
  • त्वरित संदर्भ
  • उपकरण अवलोकन
  • थ्रेट मॉडलिंग पद्धति
  • थ्रेट मॉडलिंग में धारणाएँ
  • विकास
  • रोडमैप

अवलोकन

यह सर्वर थ्रेट मॉडलिंग के लिए उपकरण प्रदान करता है, जिसमें व्यावसायिक संदर्भ विश्लेषण, आर्किटेक्चर विश्लेषण, थ्रेट अभिनेता विश्लेषण, विश्वास सीमा विश्लेषण, संपत्ति प्रवाह विश्लेषण, कोड सुरक्षा सत्यापन और व्यापक रिपोर्ट निर्माण शामिल है।

आर्किटेक्चर और दृष्टिकोण

यह MCP सर्वर किसी बाहरी API या नेटवर्क कॉल करने के बजाय मौजूदा एजेंट के LLM को कॉल करता है। यह मौजूदा क्लाइंट के LLM पर निर्भर करता है जो Amazon-Q, Kiro या Cline हो सकता है।

इस थ्रेट मॉडलिंग MCP सर्वर की तीन मुख्य कार्यक्षमताएँ हैं:

  1. थ्रेट मॉडलिंग चरण या स्थिति प्रबंधन और प्रॉम्प्ट नियंत्रण।
  2. प्रॉम्प्ट स्टीयरिंग, जो एजेंट को व्यावसायिक जोखिमों, जोखिमों, थ्रेट अभिनेताओं की अंतर्निहित परिभाषाओं का उपयोग करके और क्रमिक रूप से STRIDE का उपयोग करते हुए थ्रेट मॉडलिंग के लिए एक पद्धतिगत दृष्टिकोण से गुजरने के लिए नियंत्रित करता है।
  3. प्रत्येक स्थिति या चरण पर डेटा सत्यापन, जो बदले में कार्रवाई योग्य थ्रेट मॉडल रिपोर्ट उत्पन्न करता है।

इसमें मार्कडाउन और JSON दोनों में निर्यात करने योग्य प्रारूपों में अंतिम रिपोर्ट तैयार करने के उपकरण भी हैं।

इस दृष्टिकोण के मुख्य लाभ

  • यह थ्रेट मॉडल थ्रेट मॉडलिंग के लिए मानक STRIDE दृष्टिकोण का पालन करता है, चरणों में, न कि संपत्तियों, सीमाओं और खतरों के त्वरित निष्कर्ष के बजाय, जो मतिभ्रम या निम्न गुणवत्ता वाले आउटपुट का कारण बन सकता है।
  • LLM द्वारा परियोजना के व्यावसायिक संदर्भ को समझने और मान्य धारणाएँ बनाने का प्रयास किया जाता है जिसे उपयोगकर्ता नियंत्रित कर सकता है।
  • इस स्थानीय रूप से चलने वाले थ्रेट मॉडलिंग MCP सर्वर का उपयोग करने का मुख्य लाभ यह है कि यह क्लाइंट के मौजूदा LLM (Cline, Amazon-Q, Kiro) का लाभ उठाता है। कोई भी डेटा जो संसाधित या भेजा जाता है, वह क्लाइंट या अन्य MCP सर्वर तक सीमित है जिन्हें आपने स्थापित और आमंत्रित किया हो सकता है। यह सर्वर कॉलिंग क्लाइंट के LLM के अलावा किसी अन्य बाहरी API को कॉल नहीं करता है या आपके क्लाइंट द्वारा पहले से कॉन्फ़िगर किए गए उपयोग से अतिरिक्त बिलिंग या टोकन भेज या प्राप्त नहीं करता है।
  • यह थ्रेट मॉडलिंग दृष्टिकोण आपके थ्रेट मॉडल को उसी रिपॉजिटरी में .threatmodel निर्देशिका के रूप में संग्रहीत करता है और आप अपने कोड, डिज़ाइन और आर्किटेक्चर के विकसित होने पर अपने थ्रेट मॉडल को विकसित कर सकते हैं।
  • यह थ्रेट मॉडल दृष्टिकोण यदि कोड मौजूद है तो उसे देखता है और यदि कोड स्तर के नियंत्रणों में पहले से ही कम किए गए हैं तो खतरों को अपडेट करता है। एक बार जब आप अपना कोड ठीक कर लेते हैं तो आप थ्रेट मॉडल को फिर से चला सकते हैं और इसे थ्रेट मॉडल को जल्दी से अपडेट करने के लिए फिक्स को देखना चाहिए।

त्वरित आरंभ प्रॉम्प्ट और उदाहरण कि इस MCP सर्वर के साथ थ्रेट मॉडल कैसे करें

नोट: इन प्रॉम्प्ट का उपयोग करने से पहले, आपको MCP सर्वर सेट अप करने के लिए पहले स्थापना प्रक्रिया पूरी करनी होगी।

थ्रेट मॉडल प्रारंभ करें```

"Threat model this project using the threat modeling MCP Server"

root@kitploit:~
थ्रेट मॉडलिंग MCP सर्वर का उपयोग करने के लिए प्रॉम्प्ट में विशिष्ट होना सुनिश्चित करेगा कि क्लाइंट (Cline/Kiro/etc) सटीक चरणों और पद्धति का पालन करेगा, न कि शॉर्टकट मार्ग अपनाकर परिणामों में भ्रम पैदा करेगा।

### किसी उपप्रोजेक्ट का खतरा मॉडल बनाएं या दायरे को किसी उप फ़ोल्डर तक सीमित करें```
"Threat model this subfolder using the threat modeling MCP Server"

उपफ़ोल्डर पर चलाने से खतरे के मॉडल और कोड का दायरा उस उपफ़ोल्डर तक सीमित हो जाएगा और परिणाम उपफ़ोल्डर के अंदर .threatmodel निर्देशिका के रूप में सहेजे जाएंगे।

खतरे के मॉडल का परिणाम सहेजें```

"Save the threat model report"

root@kitploit:~
### खतरे के मॉडलिंग प्रक्रिया की पूर्णता को मान्य करें```
"Please complete all the phases in the threat model plan and then generate the final report."

इनपुट के रूप में एक आर्किटेक्चर आरेख छवि फीड करें```

"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"

root@kitploit:~
### खतरों को कम करने का प्रयास करें```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"

कोड सुधारों के आधार पर खतरा मॉडल को पुनर्जीवित करें```

"Can you updated the threat model based on the code fixes which mitigated the reported threats"

root@kitploit:~
### अधिक उदाहरण```bash
# Set up context
"Set business context for an e-commerce payment system"

# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"

# Identify threats
"Add a threat where an attacker with network access performs SQL injection"

# Add mitigations
"Add a mitigation for input validation"

# Export results
"Export the threat model to my_model.json"

मुख्य विशेषताएँ

  • व्यापक खतरा मॉडलिंग: सुरक्षा जोखिमों की पहचान, मूल्यांकन और समाधान के लिए संरचित दृष्टिकोण
  • स्वचालित कोड सत्यापन: प्रोजेक्ट निर्देशिका में कोड का पता लगाता है और स्वचालित रूप से उसके विरुद्ध खतरा मॉडल को मान्य करता है
  • व्यावसायिक संदर्भ विश्लेषण: सिस्टम के व्यावसायिक मूल्य और महत्वपूर्णता को समझें
  • आर्किटेक्चर विश्लेषण: सिस्टम की तकनीकी वास्तुकला और डेटा प्रवाह का दस्तावेजीकरण करें
  • खतरा अभिकर्ता विश्लेषण: संभावित विरोधियों की पहचान करें और उनकी क्षमताओं का आकलन करें
  • विश्वास सीमा विश्लेषण: विश्वास क्षेत्रों की पहचान करें और सीमाओं पर सुरक्षा नियंत्रणों को मान्य करें
  • संपत्ति प्रवाह विश्लेषण: सिस्टम के माध्यम से महत्वपूर्ण संपत्तियों को ट्रैक करें
  • खतरा पहचान: STRIDE पद्धति का उपयोग करके संभावित खतरों की व्यवस्थित रूप से पहचान करें
  • शमन योजना: पहचाने गए खतरों को संबोधित करने के लिए रणनीतियाँ विकसित करें
  • धारणा प्रबंधन: खतरा मॉडल में धारणाओं को जोड़ने, सूचीबद्ध करने, अद्यतन करने और हटाने के उपकरण
  • खतरा जनरेटर: मॉडल में खतरों को जोड़ने और प्रबंधित करने के उपकरण
  • शमन प्रबंधन: शमन का प्रबंधन और उन्हें खतरों से जोड़ने के उपकरण
  • खतरा मॉडल गाइड: खतरा मॉडलिंग प्रक्रिया में चरण-दर-चरण मार्गदर्शन
  • डेटा मॉडल प्रकार: उपलब्ध डेटा मॉडल प्रकारों और गणनाओं का अन्वेषण करने के उपकरण

पूर्वापेक्षाएँ

Threat Modeling MCP Server स्थापित करने से पहले, सुनिश्चित करें कि आपके पास निम्नलिखित आवश्यकताएँ हैं:

स्थापना आवश्यकताएँ

  1. Astral या GitHub README से uvx स्थापित करें
    • uvx uv पैकेज मैनेजर का हिस्सा है
    • स्थापना सत्यापित करें: uvx --version

स्थापना

एक बार जब आप uvx स्थापित कर लेते हैं और इसे कार्य करने के लिए सत्यापित कर लेते हैं, तो अपनी mcp.json कॉन्फ़िग फ़ाइल में नीचे दिया गया कॉन्फ़िगरेशन जोड़ें। आप किस प्रकार के क्लाइंट (kiro/cline/amazon-q) का उपयोग कर रहे हैं, इसके आधार पर इस mcp.json का स्थान भिन्न होगा। एक बार जब आप कॉन्फ़िग जोड़ते हैं और अपने IDE को पुनरारंभ करते हैं, तो Threat Modeling MCP Server स्वचालित रूप से इस GitHub रिपॉजिटरी से uvx का उपयोग करके स्थापित हो जाएगा।

नोट: इस mcp सर्वर द्वारा खतरा मॉडलिंग के लिए उपयोग किए जाने वाले उपकरण उपयोगकर्ता अनुभव की सुविधा के लिए पहले से ही autoApprove में जोड़ दिए गए हैं, जो प्रत्येक टूल कॉल के लिए मैन्युअल अनुमोदन संकेतों के बिना निर्बाध संचालन को सक्षम बनाता है। सभी उपकरण सर्वर के आंतरिक हैं और बाहरी API कॉल नहीं करते हैं। यदि आप प्रत्येक उपकरण की समीक्षा करना चाहते हैं और प्रति आह्वान इसे अनुमोदित करना चाहते हैं, तो आपको autoApprove ऐरे को इससे बदलना होगा: "autoApprove": []

कॉन्फ़िगरेशन

अपने MCP क्लाइंट कॉन्फ़िगरेशन में निम्नलिखित जोड़ें:

Amazon Q के लिए (~/.aws/amazonq/mcp.json):```json { "mcpServers": { "threat-modeling-mcp-server": { "command": "uvx", "args": [ "--from", "git+https://github.com/awslabs/threat-modeling-mcp-server.git", "threat-modeling-mcp-server" ], "env": { "FASTMCP_LOG_LEVEL": "ERROR" }, "disabled": false, "autoApprove": ["add_asset","add_assumption","add_component","add_component_to_zone","add_conn_to_crossing","add_connection","add_crossing_point","add_data_store","add_flow","add_mitigation","add_threat","add_threat_actor","add_trust_boundary","add_trust_zone","advance_phase","analyze_threat_actors","clear_architecture","clear_asset_flows","clear_business_context","clear_threat_actors","clear_trust_boundaries","delete_asset","delete_assumption","delete_component","delete_connection","delete_crossing_point","delete_data_store","delete_flow","delete_mitigation","delete_threat","delete_threat_actor","delete_trust_boundary","delete_trust_zone","execute_code_validation_step","execute_final_export_step","export_comprehensive_threat_model","export_threat_model_with_remediation_status","follow_threat_modeling_plan","generate_remediation_report","get_architecture_analysis_plan","get_asset","get_asset_flow_analysis_plan","get_assumption","get_business_context","get_business_context_analysis_plan","get_business_context_features","get_crossing_point","get_current_phase_status","get_data_model_types","get_flow","get_mitigation","get_phase_1_guidance","get_phase_2_guidance","get_phase_3_guidance","get_phase_4_guidance","get_phase_5_guidance","get_phase_6_guidance","get_phase_7_5_guidance","get_phase_7_guidance","get_phase_8_guidance","get_phase_9_guidance","get_threat","get_threat_actor","get_threat_model_progress","get_threat_modeling_plan","get_trust_boundary","get_trust_boundary_analysis_plan","get_trust_boundary_detection_plan","get_trust_zone","link_mitigation_to_threat","list_assets","list_assumptions","list_components","list_connections","list_crossing_points","list_data_models","list_data_stores","list_flows","list_mitigations","list_threat_actors","list_threats","list_trust_boundaries","list_trust_zones","remove_component_from_zone","remove_conn_from_crossing","reset_asset_flows","reset_threat_actors","set_business_context","set_threat_actor_priority","set_threat_actor_relevance","unlink_mitigation_from_threat","update_asset","update_assumption","update_component","update_connection","update_crossing_point","update_data_store","update_flow","update_mitigation","update_threat","update_threat_actor","update_trust_boundary","update_trust_zone","validate_business_context_completeness","validate_security_controls","validate_threat_model_against_code","validate_threat_remediation"] } } }

root@kitploit:~
**VSCode Cline के लिए:**```json
{
  "mcpServers": {
    "threat-modeling-mcp-server": {
      "command": "uvx",
      "args": [
        "--from",
        "git+https://github.com/awslabs/threat-modeling-mcp-server.git",
        "threat-modeling-mcp-server"
      ],
      "env": {
        "FASTMCP_LOG_LEVEL": "ERROR"
      },
      "disabled": false,
      "autoApprove": ["add_asset","add_assumption","add_component","add_component_to_zone","add_conn_to_crossing","add_connection","add_crossing_point","add_data_store","add_flow","add_mitigation","add_threat","add_threat_actor","add_trust_boundary","add_trust_zone","advance_phase","analyze_threat_actors","clear_architecture","clear_asset_flows","clear_business_context","clear_threat_actors","clear_trust_boundaries","delete_asset","delete_assumption","delete_component","delete_connection","delete_crossing_point","delete_data_store","delete_flow","delete_mitigation","delete_threat","delete_threat_actor","delete_trust_boundary","delete_trust_zone","execute_code_validation_step","execute_final_export_step","export_comprehensive_threat_model","export_threat_model_with_remediation_status","follow_threat_modeling_plan","generate_remediation_report","get_architecture_analysis_plan","get_asset","get_asset_flow_analysis_plan","get_assumption","get_business_context","get_business_context_analysis_plan","get_business_context_features","get_crossing_point","get_current_phase_status","get_data_model_types","get_flow","get_mitigation","get_phase_1_guidance","get_phase_2_guidance","get_phase_3_guidance","get_phase_4_guidance","get_phase_5_guidance","get_phase_6_guidance","get_phase_7_5_guidance","get_phase_7_guidance","get_phase_8_guidance","get_phase_9_guidance","get_threat","get_threat_actor","get_threat_model_progress","get_threat_modeling_plan","get_trust_boundary","get_trust_boundary_analysis_plan","get_trust_boundary_detection_plan","get_trust_zone","link_mitigation_to_threat","list_assets","list_assumptions","list_components","list_connections","list_crossing_points","list_data_models","list_data_stores","list_flows","list_mitigations","list_threat_actors","list_threats","list_trust_boundaries","list_trust_zones","remove_component_from_zone","remove_conn_from_crossing","reset_asset_flows","reset_threat_actors","set_business_context","set_threat_actor_priority","set_threat_actor_relevance","unlink_mitigation_from_threat","update_asset","update_assumption","update_component","update_connection","update_crossing_point","update_data_store","update_flow","update_mitigation","update_threat","update_threat_actor","update_trust_boundary","update_trust_zone","validate_business_context_completeness","validate_security_controls","validate_threat_model_against_code","validate_threat_remediation"],
      "timeout": 60,
      "type": "stdio"
    }
  }
}

Kiro के लिए (~/.kiro/settings/mcp.json):```json { "mcpServers": { "threat-modeling-mcp-server": { "command": "uvx", "args": [ "--from", "git+https://github.com/awslabs/threat-modeling-mcp-server.git", "threat-modeling-mcp-server" ], "env": { "FASTMCP_LOG_LEVEL": "ERROR" }, "disabled": false, "autoApprove": ["add_asset","add_assumption","add_component","add_component_to_zone","add_conn_to_crossing","add_connection","add_crossing_point","add_data_store","add_flow","add_mitigation","add_threat","add_threat_actor","add_trust_boundary","add_trust_zone","advance_phase","analyze_threat_actors","clear_architecture","clear_asset_flows","clear_business_context","clear_threat_actors","clear_trust_boundaries","delete_asset","delete_assumption","delete_component","delete_connection","delete_crossing_point","delete_data_store","delete_flow","delete_mitigation","delete_threat","delete_threat_actor","delete_trust_boundary","delete_trust_zone","execute_code_validation_step","execute_final_export_step","export_comprehensive_threat_model","export_threat_model_with_remediation_status","follow_threat_modeling_plan","generate_remediation_report","get_architecture_analysis_plan","get_asset","get_asset_flow_analysis_plan","get_assumption","get_business_context","get_business_context_analysis_plan","get_business_context_features","get_crossing_point","get_current_phase_status","get_data_model_types","get_flow","get_mitigation","get_phase_1_guidance","get_phase_2_guidance","get_phase_3_guidance","get_phase_4_guidance","get_phase_5_guidance","get_phase_6_guidance","get_phase_7_5_guidance","get_phase_7_guidance","get_phase_8_guidance","get_phase_9_guidance","get_threat","get_threat_actor","get_threat_model_progress","get_threat_modeling_plan","get_trust_boundary","get_trust_boundary_analysis_plan","get_trust_boundary_detection_plan","get_trust_zone","link_mitigation_to_threat","list_assets","list_assumptions","list_components","list_connections","list_crossing_points","list_data_models","list_data_stores","list_flows","list_mitigations","list_threat_actors","list_threats","list_trust_boundaries","list_trust_zones","remove_component_from_zone","remove_conn_from_crossing","reset_asset_flows","reset_threat_actors","set_business_context","set_threat_actor_priority","set_threat_actor_relevance","unlink_mitigation_from_threat","update_asset","update_assumption","update_component","update_connection","update_crossing_point","update_data_store","update_flow","update_mitigation","update_threat","update_threat_actor","update_trust_boundary","update_trust_zone","validate_business_context_completeness","validate_security_controls","validate_threat_model_against_code","validate_threat_remediation"] } } }

root@kitploit:~
### Kiro CLI के साथ चलाना

सभी उपकरणों के स्वतः-अनुमोदन के साथ `kiro-cli` के माध्यम से MCP सर्वर चलाने के लिए:```bash
kiro-cli chat --trust-tools="@threat-modeling-mcp-server/*"

यह threat-modeling-mcp-server MCP सर्वर के सभी टूल्स पर भरोसा करता है, इसलिए आपको प्रत्येक टूल कॉल को व्यक्तिगत रूप से अनुमोदित करने के लिए संकेत नहीं दिया जाएगा।

कस्टम Kiro CLI एजेंट के साथ चलाना

इस रिपॉजिटरी में एक पूर्व-कॉन्फ़िगर्ड Kiro CLI एजेंट शामिल है जो एक निर्देशित, 9-चरणीय खतरा मॉडलिंग अनुभव प्रदान करता है। एजेंट कॉन्फ़िगरेशन .kiro/agents/threat-modeler.json में है।

वैश्विक स्थापना (किसी भी निर्देशिका से उपलब्ध):```bash ./install-kiro-agent.sh

root@kitploit:~
अनइंस्टॉल करने के लिए: `./install-kiro-agent.sh --remove`

**स्थानीय स्थापना** (परियोजना-विशिष्ट):```bash
cp -r /path/to/threat-modeling-mcp-server/.kiro /path/to/your-project/.kiro

उपयोग:```bash

Non-interactive: run full threat model and exit

kiro-cli chat --agent threat-modeler --no-interactive "Threat model this project"

Interactive: start a session with the agent

kiro-cli chat --agent threat-modeler

root@kitploit:~
**एजेंट में क्या शामिल है**:
- **सिस्टम प्रॉम्प्ट** (`.kiro/prompts/threat-modeler.md`): 9-चरणीय STRIDE पद्धति के लिए विस्तृत निर्देश
- **कौशल** (`.kiro/skills/`): प्रति-चरण संदर्भ सामग्री प्रत्येक 9 खतरा मॉडलिंग चरणों के लिए
- **स्वतः-अनुमोदित MCP उपकरण**: बिना मैन्युअल अनुमोदन संकेतों के सभी खतरा मॉडलिंग उपकरण चलते हैं

## आउटपुट फ़ाइल प्रबंधन

थ्रेट मॉडलिंग सर्वर द्वारा उत्पन्न सभी आउटपुट फ़ाइलें आपके प्रोजेक्ट रूट में `.threatmodel` निर्देशिका में स्वचालित रूप से सहेजी जाती हैं। इसमें शामिल हैं:

- निर्यात किए गए थ्रेट मॉडल (JSON प्रारूप)
- सत्यापन रिपोर्ट
- विश्लेषण परिणाम

`.threatmodel` निर्देशिका आवश्यकता पड़ने पर स्वचालित रूप से बनाई जाती है।

## त्वरित संदर्भ

### आरंभ करने के लिए आवश्यक उपकरण

| टूल | उद्देश्य | उदाहरण |
|------|---------|---------|
| `get_threat_modeling_plan()` | व्यापक योजना प्राप्त करें | अवलोकन के लिए यहाँ से शुरू करें |
| **`get_phase_1_guidance()`** | **केंद्रित चरण 1 मार्गदर्शन प्राप्त करें** | **अनुशंसित प्रारंभिक बिंदु** |
| `get_current_phase_status()` | प्रगति जांचें | पूर्णता स्थिति ट्रैक करें |
| `set_business_context(desc)` | सिस्टम संदर्भ परिभाषित करें | "ई-कॉमर्स भुगतान प्रणाली" |
| `add_component(name, type)` | आर्किटेक्चर घटक जोड़ें | "API गेटवे", "नेटवर्क" |
| `add_threat(source, prereq, action, impact)` | खतरा पहचानें | "हमलावर", "नेटवर्क पहुंच", "SQL इंजेक्शन", "डेटा उल्लंघन" |
| `add_mitigation(content)` | सुरक्षा नियंत्रण जोड़ें | "इनपुट सत्यापन और पैरामीटराइज्ड क्वेरी" |
| `link_mitigation_to_threat(m_id, t_id)` | नियंत्रणों को खतरों से जोड़ें | विशिष्ट खतरों से शमन को जोड़ें |
| **`execute_code_validation_step()`** | **स्वचालित रूप से चरण 7.5 निष्पादित करें** | **कोड सत्यापन पूर्णता सुनिश्चित करता है** |
| **`execute_final_export_step()`** | **स्वचालित रूप से चरण 9 निष्पादित करें** | **सभी आवश्यक फ़ाइलें उत्पन्न करता है** |

### 🚀 चरण-दर-चरण मार्गदर्शन

**अनुशंसित दृष्टिकोण**: व्यापक योजना के बजाय चरण-विशिष्ट मार्गदर्शन उपकरणों का उपयोग करें:

| चरण | टूल | उद्देश्य |
|-------|------|---------|
| 1 | `get_phase_1_guidance()` | व्यवसाय संदर्भ विश्लेषण |
| 2 | `get_phase_2_guidance()` | आर्किटेक्चर विश्लेषण |
| 3 | `get_phase_3_guidance()` | थ्रेट एक्टर विश्लेषण |
| 4 | `get_phase_4_guidance()` | ट्रस्ट बाउंड्री विश्लेषण |
| 5 | `get_phase_5_guidance()` | एसेट फ़्लो विश्लेषण |
| 6 | `get_phase_6_guidance()` | खतरा पहचान |
| 7 | `get_phase_7_guidance()` | शमन योजना |
| 7.5 | `execute_code_validation_step()` | कोड सत्यापन (स्वचालित) |
| 8 | `get_phase_8_guidance()` | अवशिष्ट जोखिम विश्लेषण |
| 9 | `execute_final_export_step()` | अंतिम निर्यात (स्वचालित) |

## उपकरण अवलोकन

थ्रेट मॉडलिंग MCP सर्वर **100+ उपकरण** प्रदान करता है जो निम्नलिखित श्रेणियों में व्यवस्थित हैं:

| श्रेणी | उपकरण | विवरण |
|----------|-------|-------------|
| **थ्रेट मॉडलिंग योजना** | 1 उपकरण | व्यापक खतरा मॉडलिंग योजनाएं उत्पन्न करें |
| **धारणा प्रबंधन** | 5 उपकरण | धारणाएं जोड़ें, सूचीबद्ध करें, प्राप्त करें, अपडेट करें और हटाएं |
| **व्यवसाय संदर्भ विश्लेषण** | 13 उपकरण | व्यावसायिक संदर्भ और आवश्यकताओं का विश्लेषण करें |
| **आर्किटेक्चर विश्लेषण** | 13 उपकरण | सिस्टम आर्किटेक्चर का दस्तावेजीकरण और विश्लेषण करें |
| **थ्रेट एक्टर विश्लेषण** | 10 उपकरण | संभावित खतरा अभिनेताओं की पहचान और विश्लेषण करें |
| **ट्रस्ट बाउंड्री विश्लेषण** | 18 उपकरण | ट्रस्ट ज़ोन, सीमाओं और क्रॉसिंग बिंदुओं का विश्लेषण करें |
| **ट्रस्ट बाउंड्री डिटेक्शन** | 1 उपकरण | AI-संचालित ट्रस्ट बाउंड्री डिटेक्शन |
| **एसेट फ़्लो विश्लेषण** | 12 उपकरण | सिस्टम के माध्यम से एसेट फ़्लो को ट्रैक और विश्लेषण करें |
| **खतरा उत्पादन** | 4 उपकरण | खतरे जोड़ें, सूचीबद्ध करें, प्राप्त करें और हटाएं |
| **शमन प्रबंधन** | 7 उपकरण | शमन का प्रबंधन करें और उन्हें खतरों से जोड़ें |
| **थ्रेट मॉडल गाइड** | 3 उपकरण | प्रक्रिया के माध्यम से चरण-दर-चरण मार्गदर्शन |
| **डेटा मॉडल प्रकार** | 2 उपकरण | उपलब्ध डेटा मॉडल प्रकारों का अन्वेषण करें |
| **कोड सुरक्षा सत्यापन** | 3 उपकरण | कोड में सुरक्षा नियंत्रणों को मान्य करें |
| **थ्रेट मॉडल सत्यापन** | 2 उपकरण | कोड के विरुद्ध खतरा मॉडल को मान्य करें |
| **चरण ऑर्केस्ट्रेटर** | 12 उपकरण | चरण-विशिष्ट मार्गदर्शन और चरण निष्पादन |

## खतरा मॉडलिंग पद्धति

### STRIDE फ्रेमवर्क

सर्वर व्यवस्थित खतरा पहचान के लिए STRIDE पद्धति का उपयोग करता है:

| श्रेणी | विवरण | उदाहरण खतरे |
|----------|-------------|-----------------|
| **स्पूफिंग** | किसी और का प्रतिरूपण करना | प्रमाणीकरण बाईपास, पहचान चोरी |
| **टैम्परिंग** | डेटा या कोड को संशोधित करना | डेटा भ्रष्टाचार, कोड इंजेक्शन |
| **रिपुडिएशन** | कार्रवाई न करने का दावा करना | लॉग छेड़छाड़, गैर-अस्वीकृति विफलताएं |
| **सूचना प्रकटीकरण** | अनधिकृत उपयोगकर्ताओं को जानकारी उजागर करना | डेटा लीक, गोपनीयता उल्लंघन |
| **सेवा से वंचित करना** | सेवा से इनकार या उसे कम करना | संसाधन थकावट, उपलब्धता हमले |
| **विशेषाधिकार उन्नयन** | बिना प्राधिकरण के क्षमताएं प्राप्त करना | विशेषाधिकार वृद्धि, अनधिकृत पहुंच |

### खतरा मॉडलिंग प्रक्रिया

व्यापक खतरा मॉडलिंग प्रक्रिया में ये चरण शामिल हैं:

1. **व्यवसाय संदर्भ विश्लेषण**: सिस्टम के व्यावसायिक मूल्य और महत्व को समझना
2. **आर्किटेक्चर विश्लेषण**: सिस्टम के तकनीकी आर्किटेक्चर का दस्तावेजीकरण
3. **थ्रेट एक्टर विश्लेषण**: संभावित विरोधियों और उनकी क्षमताओं की पहचान
4. **ट्रस्ट बाउंड्री विश्लेषण**: ट्रस्ट ज़ोन और सीमा पार करने की पहचान
5. **एसेट फ़्लो विश्लेषण**: सिस्टम के माध्यम से महत्वपूर्ण संपत्तियों को ट्रैक करना
6. **खतरा पहचान**: STRIDE का उपयोग करके संभावित खतरों की व्यवस्थित रूप से पहचान
7. **शमन योजना**: पहचाने गए खतरों को संबोधित करने के लिए रणनीति विकसित करना
8. **कोड सत्यापन**: मौजूदा सुरक्षा नियंत्रणों के विरुद्ध खतरों को मान्य करना
9. **अवशिष्ट जोखिम विश्लेषण**: शमन के बाद शेष जोखिमों का आकलन

प्रत्येक चरण में खतरा मॉडलिंग प्रक्रिया का मार्गदर्शन करने के लिए विशिष्ट उद्देश्य, गतिविधियां और आउटपुट शामिल हैं।

### खतरा गंभीरता स्तर

- **गंभीर**: तत्काल कार्रवाई आवश्यक, सिस्टम से समझौता होने की संभावना
- **उच्च**: महत्वपूर्ण जोखिम, शीघ्र संबोधित किया जाना चाहिए
- **मध्यम**: मध्यम जोखिम, सामान्य विकास चक्र में संबोधित करें
- **निम्न**: मामूली जोखिम, सुविधानुसार संबोधित करें
- **जानकारी**: सूचनात्मक निष्कर्ष, कोई तत्काल कार्रवाई आवश्यक नहीं

### शमन प्रकार

- **निवारक**: ऐसे नियंत्रण जो खतरों को होने से रोकते हैं
- **पता लगाने वाले**: ऐसे नियंत्रण जो खतरों के होने पर उनका पता लगाते हैं
- **सुधारात्मक**: ऐसे नियंत्रण जो खतरों पर प्रतिक्रिया करते हैं और उन्हें ठीक करते हैं
- **प्रतिपूरक**: वैकल्पिक नियंत्रण जब प्राथमिक नियंत्रण संभव न हों

## खतरा मॉडलिंग में धारणाएं

धारणाएं वे कथन हैं जिन्हें हम आगे सत्यापन की आवश्यकता के बिना सत्य मानते हैं। वे सीमाएं और बाधाएं स्थापित करके खतरा मॉडल को स्कोप करने में मदद करते हैं। सामान्य उदाहरणों में शामिल हैं:

- "VPC में सभी नेटवर्क कनेक्शन ट्रांज़िट में एन्क्रिप्टेड हैं"
- "AWS KMS कुंजियों को बलपूर्वक खोजा नहीं जा सकता"
- "राष्ट्र-राज्य खतरा अभिनेता इस सिस्टम के लिए चिंता का विषय नहीं हैं"

धारणाओं का दस्तावेजीकरण करके, हम यह कर सकते हैं:
- अनावश्यक खतरे उत्पन्न होने से रोकना
- अनावश्यक शमन की सिफारिश करने से बचना
- प्रासंगिक सुरक्षा चिंताओं पर ध्यान केंद्रित करना
- खतरा मॉडल के दायरे और सीमाओं का स्पष्ट रूप से दस्तावेजीकरण करना

## विकास

### योगदान

इस प्रोजेक्ट में योगदान करने के लिए:

1. रिपॉजिटरी को क्लोन करें
2. `uv pip install -e .` के साथ विकास निर्भरताएं स्थापित करें
3. `python run_server.py` के साथ सर्वर को स्थानीय रूप से चलाएं
4. `python -m pytest` के साथ परीक्षण चलाएं

## सुरक्षा

अधिक जानकारी के लिए [CONTRIBUTING](https://github.com/awslabs/threat-modeling-mcp-server/blob/HEAD/CONTRIBUTING.md#security-issue-notifications) देखें।

## लाइसेंस

यह प्रोजेक्ट Apache-2.0 लाइसेंस के तहत लाइसेंस प्राप्त है। विवरण के लिए [LICENSE](https://github.com/awslabs/threat-modeling-mcp-server/blob/HEAD/LICENSE) फ़ाइल देखें।
टूल डाउनलोड करें