Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
threatmap — STRIDE, MITRE ATT&CK, और PASTA फ्रेमवर्क के साथ IaC थ्रेट मॉडलर। Terraform, CloudFormation, और Kubernetes के लिए REST API, GraphQL, और Docker समर्थन। | Kitploit
उपकरण/GitHubGitHub/bogdanticu88/threatmap
स्थैतिक विश्लेषणकंटेनर सुरक्षाभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsखतरा खुफियाAPI सुरक्षा
GitHubbogdanticu88/threatmap

threatmap

STRIDE, MITRE ATT&CK, और PASTA फ्रेमवर्क के साथ IaC थ्रेट मॉडलर। Terraform, CloudFormation, और Kubernetes के लिए REST API, GraphQL, और Docker समर्थन।

रिपॉजिटरी देखें
619153 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

स्टैटिक IaC थ्रेट मॉडलर जो Terraform, CloudFormation और Kubernetes मैनिफेस्ट को पार्स करता है और STRIDE, MITRE ATT&CK या PASTA फ्रेमवर्क का उपयोग करके संरचित थ्रेट मॉडल रिपोर्ट तैयार करता है। कोई नेटवर्क कॉल नहीं, कोई क्लाउड क्रेडेंशियल नहीं, पूरी तरह से ऑफलाइन। CLI, REST API या कंटेनराइज्ड सेवा के रूप में चलता है।


त्वरित प्रारंभ

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

REST API सर्वर:

threatmap serve --host 0.0.0.0 --port 8000
# या Docker के माध्यम से:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# API एंडपॉइंट: /health, /version, /rules, /analyze

GraphQL API:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# GraphQL एंडपॉइंट: http://localhost:8000/graphql
# क्वेरी: health, version, rules
# म्यूटेशन: analyze(content, filename, framework)

समर्थित प्रारूप और प्रदाता

प्रारूपप्रदाताएक्सटेंशन
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Kubernetes मैनिफेस्टKubernetes.yaml, .yml

इंस्टॉल करें

PyPI से इंस्टॉल करें:

pip install threatmap

या स्थानीय विकास के लिए:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

उपयोग

किसी निर्देशिका को स्कैन करें और stdout पर Markdown रिपोर्ट प्रिंट करें:

threatmap scan ./terraform/

एकाधिक पथों को स्कैन करें और JSON रिपोर्ट को फ़ाइल में लिखें:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

GitHub Security के लिए इंटरैक्टिव HTML रिपोर्ट या SARIF रिपोर्ट बनाएँ:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

CI गेट — यदि कोई CRITICAL या HIGH थ्रेट मिलता है तो exit code 1 लौटाएँ:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

बिना पूरी रिपोर्ट लिखे केवल टर्मिनल सारांश तालिका प्रिंट करें:

threatmap scan ./infra/ --summary

उन वातावरणों के लिए केवल ASCII गंभीरता संकेतक (कोई इमोजी नहीं) का उपयोग करें जो Unicode समर्थन नहीं करते:

threatmap scan ./infra/ --ascii --output report.md

विभिन्न थ्रेट मॉडलिंग फ्रेमवर्क का उपयोग करके विश्लेषण करें:

# STRIDE (डिफ़ॉल्ट)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (रणनीति और तकनीकों में मैप करता है)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (एसेट-केंद्रित थ्रेट मॉडलिंग)
threatmap scan ./infra/ --framework pasta --format json

थ्रेट मॉडलिंग फ्रेमवर्क

STRIDE (73 नियम)

  • स्पूफिंग, टैम्परिंग, रिपुडिएशन, सूचना प्रकटीकरण, सेवा अस्वीकृति, विशेषाधिकार वृद्धि
  • आक्रमण सतह की पहचान के लिए थ्रेट-केंद्रित दृष्टिकोण आदर्श
  • प्रदाता-विशिष्ट: AWS (22 नियम), Azure (19 नियम), GCP (15 नियम), Kubernetes (17 नियम)
  • सबसे उपयुक्त: पारंपरिक थ्रेट मॉडलिंग, सुरक्षा आर्किटेक्चर समीक्षा

MITRE ATT&CK (11 नियम, 14 रणनीति)

  • बुनियादी ढांचे के खतरों को वास्तविक दुनिया के प्रतिद्वंद्वी रणनीति और तकनीकों से जोड़ता है
  • सटीक TTP मैपिंग के लिए संसाधन-जागरूक तकनीक चयन
  • रणनीतियाँ: टोही, प्रारंभिक पहुँच, निष्पादन, स्थिरता, विशेषाधिकार वृद्धि, रक्षा चोरी, क्रेडेंशियल एक्सेस, खोज, संग्रह, कमांड और नियंत्रण, बहिर्वाह, प्रभाव, पार्श्व गति
  • सबसे उपयुक्त: थ्रेट इंटेलिजेंस के साथ संरेखण, घटना प्रतिक्रिया योजना, रेड टीम अभ्यास

PASTA (12 नियम, एसेट-केंद्रित)

  • आक्रमण सिमुलेशन और थ्रेट विश्लेषण के लिए प्रक्रिया
  • एसेट-केंद्रित दृष्टिकोण जो इस बात पर ध्यान केंद्रित करता है कि किसे सुरक्षा की आवश्यकता है
  • एसेट प्रकार: डेटा, पहचान, गणना, नेटवर्क, अवसंरचना
  • थ्रेट अभिनेता: आंतरिक, बाहरी, गलत कॉन्फ़िगरेशन, आपूर्ति श्रृंखला
  • सबसे उपयुक्त: जोखिम-आधारित प्राथमिकता, एसेट सुरक्षा रणनीतियाँ, आपूर्ति श्रृंखला खतरे

नमूना रिपोर्ट आउटपुट

बंडल किए गए उदाहरणों के विरुद्ध threatmap scan ./examples --output report.md चलाने पर एक पूर्ण Markdown रिपोर्ट तैयार होती है। नीचे एक प्रतिनिधि अंश है।

STRIDE थ्रेट तालिका

IDगंभीरताSTRIDE श्रेणीसंसाधनविवरण
T-001🔴 CRITICALसूचना प्रकटीकरणAuditBucketS3 बकेट 'AuditBucket' में कोई सार्वजनिक पहुँच अवरोध कॉन्फ़िगर नहीं है — बकेट सार्वजनिक रूप से सुलभ हो सकती है।
T-002🔴 CRITICALस्पूफिंगWebSecurityGroupसुरक्षा समूह 'WebSecurityGroup' 0.0.0.0/0 के लिए SSH/RDP (पोर्ट 22/3389) खोलता है।
T-003🔴 CRITICALविशेषाधिकार वृद्धिapp_contributorभूमिका असाइनमेंट 'app_contributor' विशेषाधिकार प्राप्त भूमिका 'Contributor' प्रदान करता है।
T-006🟠 HIGHसूचना प्रकटीकरणAuditBucketS3 बकेट 'AuditBucket' में सर्वर-साइड एन्क्रिप्शन कॉन्फ़िगर नहीं है।
T-008🟠 HIGHविशेषाधिकार वृद्धिapiडिप्लॉयमेंट 'api' में कंटेनर 'api' रूट के रूप में चल सकता है (कोई runAsNonRoot=true या runAsUser=0 नहीं)।
T-011🟠 HIGHविशेषाधिकार वृद्धिwebEC2 इंस्टेंस 'web' IMDSv1 को अनुमति देता है — मेटाडेटा सेवा बिना सत्र टोकन के सुलभ, जो SSRF-आधारित क्रेडेंशियल चोरी को सक्षम बनाता है।

शमन विवरण (अंश)

### T-002 — स्पूफिंग (CRITICAL)

संसाधन:   AWS::EC2::SecurityGroup.WebSecurityGroup
गुण:      ingress.ssh_rdp_open
निष्कर्ष:  सुरक्षा समूह 'WebSecurityGroup' 0.0.0.0/0 के लिए SSH/RDP (पोर्ट 22/3389) खोलता है।
शमन:      सार्वजनिक SSH/RDP पहुँच हटाएँ। AWS Systems Manager Session Manager
            या IP प्रतिबंधों के साथ बास्टियन होस्ट का उपयोग करें।

डेटा प्रवाह आरेख (Mermaid)

रिपोर्ट एक Mermaid flowchart LR आरेख जोड़ती है। नोड्स सबसे खराब स्थिति की गंभीरता के अनुसार रंगीन होते हैं (🔴 लाल = CRITICAL, 🟠 नारंगी = HIGH)। ब्लॉक को किसी भी Mermaid रेंडरर में पेस्ट करें या GitHub पर सीधे देखें।

टूल डाउनलोड करें