Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
stride-gpt — एक AI-संचालित खतरा मॉडलिंग उपकरण जो STRIDE पद्धति पर आधारित किसी दिए गए एप्लिकेशन के लिए खतरा मॉडल उत्पन्न करने के लिए OpenAI के GPT मॉडल का उपयोग करता है। | Kitploit
उपकरण/GitHubGitHub/mrwadams/stride-gpt
भेद्यता परीक्षण फ्रेमवर्कभेद्यता विश्लेषणखतरा खुफियालर्निंग और शिक्षाAI सुरक्षा
GitHubmrwadams/stride-gpt

stride-gpt

एक AI-संचालित खतरा मॉडलिंग उपकरण जो STRIDE पद्धति पर आधारित किसी दिए गए एप्लिकेशन के लिए खतरा मॉडल उत्पन्न करने के लिए OpenAI के GPT मॉडल का उपयोग करता है।

रिपॉजिटरी देखें
1.1k3199 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

STRIDE GPT Logo

STRIDE GPT एक AI-संचालित खतरा मॉडलिंग टूल है जो किसी दिए गए एप्लिकेशन के लिए STRIDE पद्धति के आधार पर खतरे के मॉडल और हमले के पेड़ उत्पन्न करने के लिए बड़े भाषा मॉडल (LLMs) का लाभ उठाता है। उपयोगकर्ता एप्लिकेशन विवरण प्रदान करते हैं, जैसे एप्लिकेशन प्रकार, प्रमाणीकरण विधियाँ, और क्या एप्लिकेशन इंटरनेट-फेसिंग है या संवेदनशील डेटा संसाधित करता है। मॉडल फिर प्रदान की गई जानकारी के आधार पर अपना आउटपुट उत्पन्न करता है।

विषयसूची

  • परियोजना का समर्थन करें
  • विशेषताएँ
  • एंटरप्राइज़ तैनाती
  • ओपन सिक्योरिटी समिट में वार्ता
  • परिवर्तन लॉग
  • स्थापना
  • रिपॉजिटरी लेआउट
  • उपयोग
    • इंटरैक्टिव REPL चीट शीट
  • नमूना आउटपुट
  • सुरक्षा सर्वोत्तम अभ्यास
  • योगदान
  • लाइसेंस

परियोजना का समर्थन करें

यदि आपको STRIDE GPT उपयोगी लगता है, तो कृपया परियोजना का समर्थन करने पर विचार करें:

  • ⭐ रिपॉजिटरी को स्टार करें GitHub पर ताकि अधिक लोग इस टूल को खोज सकें
  • ☕ मुझे एक कॉफ़ी खरीदें निरंतर विकास और रखरखाव का समर्थन करने के लिए
Buy Me A Coffee

विशेषताएँ

  • एजेंटिक कोडबेस विश्लेषण: CLI को एक कोडबेस पर इंगित करें और एक स्वायत्त, गहन STRIDE खतरा मॉडल प्राप्त करें — एजेंट योजना बनाता है, अन्वेषण करता है, और उप-प्रणालियों में निष्कर्षों को संश्लेषित करता है
  • CLI और इंटरैक्टिव REPL: टैब पूर्णता, इतिहास और रीयल-टाइम प्रगति के साथ पूर्ण-विशेषताओं वाला टर्मिनल अनुभव — कोई ब्राउज़र आवश्यक नहीं
  • सरल और उपयोगकर्ता-अनुकूल Streamlit वेब इंटरफ़ेस
  • STRIDE पद्धति के आधार पर खतरे के मॉडल उत्पन्न करता है
  • एजेंटिक AI समर्थन: OWASP Top 10 for Agentic Applications (ASI) एकीकरण के साथ एजेंटिक AI सिस्टम के लिए विशेष खतरा मॉडलिंग
  • जनरेटिव AI समर्थन: OWASP LLM Top 10 एकीकरण के साथ GenAI एप्लिकेशन के लिए खतरा मॉडलिंग
  • MITRE ATT&CK और ATLAS मैपिंग: खतरों को मानकीकृत प्रतिद्वंद्वी तकनीक आईडी (पारंपरिक बुनियादी ढांचे के हमलों के लिए MITRE ATT&CK Enterprise, ML/LLM-विशिष्ट हमलों के लिए ATLAS) के साथ एनोटेट किया जाता है — मार्कडाउन में कॉलम के रूप में, HTML में लिंक्ड पिल के रूप में, और SARIF में mitre_attack गुणों के रूप में प्रस्तुत किया जाता है
  • आर्किटेक्चरल पैटर्न डिटेक्शन: एप्लिकेशन विवरणों से स्वचालित रूप से RAG पाइपलाइन, मल्टी-एजेंट सिस्टम, कोड निष्पादन वातावरण, टूल इकोसिस्टम और अधिक का पता लगाता है ( CSA MAESTRO से प्रेरित)
  • एम्बेडेड draw.io आरेख संपादक: एकीकृत diagrams.net संपादक का उपयोग करके सीधे STRIDE-GPT में आर्किटेक्चर आरेख बनाएं और संपादित करें — किसी बाहरी टूल की आवश्यकता नहीं है। आरेखों को घटकों, कनेक्शनों और विश्वास सीमाओं को निकालने के लिए XML के रूप में पार्स किया जाता है, जो केवल छवि विश्लेषण की तुलना में खतरा मॉडल निर्माण के लिए काफी समृद्ध संदर्भ प्रदान करता है। मौजूदा छवि अपलोड वर्कफ़्लो अपरिवर्तित है। डिफ़ॉल्ट रूप से संपादक होस्ट किए गए embed.diagrams.net से लोड होता है; स्व-होस्टेड या एयर-गैप्ड तैनाती के लिए, इसे STRIDE_GPT_DRAWIO_URL पर्यावरण चर के माध्यम से अपने स्वयं के draw.io पर इंगित करें
  • मल्टी-मोडल: सभी समर्थित विज़न-सक्षम मॉडलों में खतरा मॉडलिंग के लिए इनपुट के रूप में आर्किटेक्चर आरेख, फ़्लोचार्ट आदि का उपयोग करें
  • : अपने एप्लिकेशन विवरण से DFD उत्पन्न करें (या अपलोड किए गए DFD छवि को पार्स करें), Mermaid स्रोत को लाइव संपादित करें, और पुष्टिकृत आरेख को वापस खतरा मॉडल और हमला वृक्ष संकेतों में आधिकारिक सिस्टम मॉडल के रूप में फीड करें। CLI भी अपने निष्कर्षों के साथ एक सिस्टम-स्तरीय DFD उत्सर्जित करता है

एंटरप्राइज़ तैनाती

अपने संगठन के लिए STRIDE-GPT को अनुकूलित करना चाहते हैं? हमारी व्यापक संचालन मार्गदर्शिका देखें ताकि यह जान सकें कि कैसे:

  • 🎯 संगठनात्मक सुरक्षा नियंत्रण और मानकों को इंजेक्ट करें
  • 📋 अपनी अनुपालन आवश्यकताओं के साथ खतरे के मॉडल को अनुकूलित करें
  • 🔧 STRIDE-GPT को फोर्क करें और आंतरिक रूप से तैनात करें
  • 📊 अपने विशिष्ट वातावरण के लिए संदर्भ-जागरूक, कार्रवाई योग्य खतरे के मॉडल प्राप्त करें

गाइड में चरण-दर-चरण निर्देश, कोड उदाहरण और संगठनों के लिए तैनाती पैटर्न शामिल हैं जो अपनी टीमों में AI-संचालित खतरा मॉडलिंग को स्केल करना चाहते हैं।

ओपन सिक्योरिटी समिट में वार्ता

जनवरी 2024 में मैंने ओपन सिक्योरिटी समिट में STRIDE GPT के बारे में एक वार्ता दी थी। वार्ता के दौरान, मैंने परियोजना की शुरुआत, इसकी मुख्य कार्यक्षमताओं, हाल के अपडेट और कुछ भविष्य की योजनाओं पर चर्चा की। आप नीचे पूरी प्रस्तुति देख सकते हैं:

Open Security Summit Talk

यह वीडियो किसी भी व्यक्ति के लिए एक उत्कृष्ट संसाधन है जो यह समझने में रुचि रखता है कि STRIDE GPT कैसे काम करता है और इसका उपयोग खतरा मॉडलिंग को बेहतर बनाने के लिए कैसे किया जा सकता है।

परिवर्तन लॉग

संस्करण 0.19 (नवीनतम)

  • --version फ़्लैग (#161): stride-gpt --version अब स्थापित संस्करण प्रिंट करता है और बाहर निकलता है, और इंटरैक्टिव TUI बैनर चल रहे संस्करण को दिखाता है ताकि आप एक नज़र में पुष्टि कर सकें कि आप किस पर हैं।
  • निर्भरता प्रबंधन uv पर समेकित (closes #155): uv.lock अब हर निर्भरता के लिए एकमात्र स्रोत है। डुप्लिकेट requirements.txt फ़ाइलों को हटा दिया गया है; Docker UI छवि और सुरक्षा-स्कैन वर्कफ़्लो uv.lock से uv export के माध्यम से स्थापित करते हैं, इसलिए जो शिप होता है और जो स्कैन किया जाता है, वह लॉक किए गए से विचलित नहीं हो सकता। pip install stride-gpt उपयोगकर्ताओं के लिए कोई बदलाव नहीं।
  • दस्तावेज़ीकरण: README में एक नमूना खतरा-मॉडल मार्कडाउन आउटपुट (#151) और एक इंटरैक्टिव REPL चीट शीट (#163) जोड़ा गया।

संस्करण 0.18

  • एम्बेडेड draw.io आरेख संपादक (#132, #138): Streamlit Threat Model टैब अब diagrams.net संपादक को एम्बेड करता है ताकि आप ऐप के भीतर एक आर्किटेक्चर आरेख स्केच कर सकें; सेव करने पर आरेख XML पार्स किया जाता है (घटक, कनेक्शन, विश्वास सीमाएँ) और खतरा-मॉडल संकेत में शामिल किया जाता है। GitHub विश्लेषण, छवि अपलोड, आरेख संपादक और AI-सहायता प्राप्त गाइडेड बिल्डर एक एकल टैब वाले "अपने एप्लिकेशन का वर्णन करें" अनुभाग में एकल विवरण कैनवास पर एकीकृत हैं, ताकि वैकल्पिक इनपुट अब प्राथमिक विवरण फ़ील्ड को बाहर न करें। गाइडेड बिल्डर अब एक विवरण तैयार करने और लापता सुरक्षा-प्रासंगिक विवरण सुझाने के लिए चयनित मॉडल को कॉल करता है, पिछले स्थिर टेम्पलेट और कवरेज जांच की जगह लेता है। स्व-होस्टेड या एयर-गैप्ड तैनाती के लिए संपादक होस्ट STRIDE_GPT_DRAWIO_URL के माध्यम से कॉन्फ़िगर करने योग्य है (डिफ़ॉल्ट embed.diagrams.net है), iframe postMessage मूल इसके लिए स्कोप किया गया है, और अविश्वसनीय आरेख XML को defusedxml के साथ पार्स किया जाता है।
  • DeepSeek प्रदाता समर्थन (closes #133): DeepSeek अब CLI सेटअप विज़ार्ड और Streamlit UI दोनों में एक प्रथम श्रेणी का मॉडल प्रदाता है, जो deepseek-v4-pro और deepseek-v4-flash प्रदान करता है। कॉल LiteLLM के मूल deepseek/ एकीकरण (होस्टेड एंडपॉइंट, किसी कस्टम बेस URL की आवश्यकता नहीं) के माध्यम से रूट होती हैं; अपनी कुंजी DEEPSEEK_API_KEY के माध्यम से सेट करें।
  • डेटा फ़्लो आरेख समर्थन (closes #56): Streamlit UI में नया "डेटा फ़्लो आरेख" टैब एप्लिकेशन विवरण से DFD उत्पन्न करता है, विज़न-सक्षम मॉडलों के माध्यम से अपलोड किए गए DFD छवियों को पार्स करता है, और एक लाइव पूर्वावलोकन के साथ एक संपादन योग्य Mermaid स्रोत फलक प्रस्तुत करता है। चेक करने से पुष्टिकृत आरेख सत्र स्थिति में संग्रहीत होता है और बाद के खतरा मॉडल और हमला वृक्ष संकेतों में आधिकारिक सिस्टम मॉडल के रूप में सम्मिलित होता है — इस प्रकार विवरण → DFD → समीक्षा → परिष्कृत खतरा मॉडल लूप बंद होता है जिसकी मांग की गई थी। CLI का एजेंट भी संश्लेषण के बाद एक सिस्टम-स्तरीय DFD उत्पन्न करता है, जो मार्कडाउन रिपोर्ट में Mermaid ब्लॉक के रूप में प्रस्तुत होता है, JSON फ़ील्ड में ले जाया जाता है, और CDN-लोडेड Mermaid रनटाइम के माध्यम से HTML दृश्य में दिखाया जाता है। DFD निर्माण को लपेटा गया है ताकि एक खराब आरेख कभी भी एक अच्छी रिपोर्ट को विफल न करे।

संस्करण 0.17

  • MITRE ATT&CK और ATLAS एकीकरण (closes #36): /analyze और /quick द्वारा उत्सर्जित खतरे अब MITRE ATT&CK Enterprise (v17.1) और MITRE ATLAS (2026.05) से मानकीकृत प्रतिद्वंद्वी तकनीक आईडी ले जा सकते हैं। दो नए प्रगतिशील-प्रकटीकरण संदर्भ कार्ड (mitre_enterprise, mitre_atlas) एजेंट को केवल सूचीबद्ध आईडी और नामों का उपयोग करने का निर्देश देते हैं, आईडी भ्रम को समाप्त करते हैं। कार्ड मॉडल रिकॉल से लिखे जाने के बजाय scripts/refresh_mitre_cards.py के माध्यम से अपस्ट्रीम STIX/YAML से पुनर्जीवित किए जाते हैं। तकनीकें मार्कडाउन तालिकाओं में MITRE ATT&CK कॉलम के रूप में, HTML में क्लिक करने योग्य आसमानी-रंग की गोलियों के रूप में और SARIF में properties.mitre_attack सरणियों के रूप में प्रस्तुत होती हैं।
  • HTML रिपोर्ट साथी: /analyze और /quick अब मार्कडाउन / JSON / SARIF आउटपुट के साथ एक स्व-निहित ब्राउज़र-दृश्य HTML रिपोर्ट उत्सर्जित करते हैं, जो हितधारकों के साथ साझा करने के लिए उपयुक्त है।
  • Anthropic Claude Opus 4.8: मौजूदा Opus 4.7 के साथ claude-opus-4-8 के लिए समर्थन जोड़ा गया, जो Anthropic का सबसे नया फ्रंटियर-स्तरीय मॉडल है। किसी को भी आर्किटेक्ट या कार्यकर्ता मॉडल के रूप में चुना जा सकता है।

संस्करण 0.16

  • स्टैंडअलोन CLI: STRIDE-GPT का पहला रिलीज़ एक pip install stride-gpt CLI के रूप में, जो विरासत Streamlit वेब UI से अलग किया गया। दो मुख्य कमांड: /analyze (एक योजनाकार, प्रति-उपप्रणाली टूल-उपयोग करने वाले एजेंट लूप और क्रॉस-कटिंग संश्लेषण पास के साथ स्वायत्त एजेंटिक कोडबेस विश्लेषण) और /quick (लिखित एप्लिकेशन विवरण से एकल-शॉट खतरा मॉडल)।
  • प्रगतिशील-प्रकटीकरण संदर्भ कार्ड: genai (OWASP LLM Top 10), agentic (OWASP ASI Top 10) और insider_threat कार्ड YAML फ्रंटमैटर के माध्यम से स्व-वर्णन करते हैं; एजेंट उन्हें list_references के माध्यम से खोजता है और load_reference के माध्यम से निकायों को खींचता है।
  • दो-स्तरीय मॉडल रूटिंग: लागत-कुशल विश्लेषण के लिए आर्किटेक्ट + कार्यकर्ता मॉडल विभाजन, योजना और संश्लेषण के लिए फ्रंटियर-श्रेणी के मॉडल आरक्षित।
  • इंटरैक्टिव REPL: टैब पूर्णता, इतिहास, रीयल-टाइम प्रगति और स्थिति रेखा के साथ पूर्ण-विशेषताओं वाला टर्मिनल अनुभव।
  • बहु-प्रारूप आउटपुट: मार्कडाउन, JSON और SARIF (GitHub, GitLab, Azure DevOps, IDEs में आयात करता है)।
  • 0.16.1 पैच: stride_gpt/__init__.py में LiteLLM लॉगर को ERROR पर उठाया गया ताकि Bedrock/SageMaker प्री-लोड चेतावनियाँ ताज़ा इंस्टॉल पर दिखाई न दें जिनमें नहीं है।
पिछले संस्करणों (0.15 और पुराने) के लिए रिलीज़ नोट्स देखने के लिए क्लिक करें।

संस्करण 0.15

  • एजेंटिक AI एप्लिकेशन समर्थन: OWASP Top 10 for Agentic Applications (ASI01-ASI10) एकीकरण के साथ एजेंटिक AI सिस्टम के लिए खतरा मॉडलिंग के लिए व्यापक समर्थन जोड़ा गया। बस "Agentic AI application" चुनें और अपने सिस्टम का वर्णन करें - LLM स्वचालित रूप से आर्किटेक्चरल पैटर्न का पता लगाता है और प्रासंगिक खतरे की श्रेणियां लागू करता है। सुसंगत खतरा विश्लेषण के लिए प्रत्येक ASI जोखिम को उपयुक्त STRIDE श्रेणी में मैप किया जाता है।

  • जनरेटिव AI एप्लिकेशन समर्थन: OWASP LLM Top 10 (LLM01-LLM10) एकीकरण के साथ GenAI एप्लिकेशन के लिए खतरा मॉडलिंग के लिए समर्थन जोड़ा गया। "Generative AI application" चुनें और व्यापक कवरेज के लिए अपने सिस्टम का वर्णन करें ताकि अनुरूप LLM-विशिष्ट खतरा विश्लेषण प्राप्त हो सके। एजेंटिक AI एप्लिकेशन में व्यापक कवरेज के लिए LLM और ASI दोनों जोखिम श्रेणियां शामिल हैं।

  • MAESTRO-प्रेरित आर्किटेक्चरल पैटर्न डिटेक्शन: एप्लिकेशन विवरणों से आर्किटेक्चरल पैटर्न का स्वचालित पता लगाने के साथ उन्नत एजेंटिक खतरा विश्लेषण, Cloud Security Alliance MAESTRO framework से प्रेरित। LLM अब पैटर्न-विशिष्ट खतरों की पहचान करता है और लागू करता है:

    • RAG/पुनर्प्राप्ति प्रणाली: वेक्टर स्टोर विषाक्तता, एम्बेडिंग हेरफेर, क्रॉस-टेनेंट लीकेज
    • मल्टी-एजेंट प्रणाली: एजेंट प्रतिरूपण, अंतर-एजेंट संदेश छेड़छाड़, कैस्केडिंग समझौते
    • कोड निष्पादन वातावरण: सैंडबॉक्स एस्केप, कंटेनर ब्रेकआउट, दुर्भावनापूर्ण कोड निर्माण
    • टूल/MCP इकोसिस्टम: रॉग टूल प्रदाता, आपूर्ति श्रृंखला हमले, कन्फ्यूज्ड डेप्युटी कमजोरियाँ
    • स्थायी मेमोरी: मेमोरी विषाक्तता, क्रॉस-सेशन लीकेज, स्थिति हेरफेर
    • स्वायत्त संचालन: रॉग एजेंट दृढ़ता, मानव निरीक्षण बाईपास, भगोड़ा लूप
  • क्रॉस-लेयर खतरा विश्लेषण: खतरे के मॉडल में अब क्रॉस-कंपोनेंट हमला श्रृंखलाएँ शामिल हैं जो दिखाती हैं कि एक आर्किटेक्चरल परत में समझौता दूसरों पर हमलों को कैसे सक्षम कर सकता है (जैसे, RAG विषाक्तता → एजेंट लक्ष्य अपहरण → टूल दुरुपयोग → डेटा बहिर्गमन)।

  • उन्नत सुधार सुझाव: एजेंटिक एप्लिकेशन के लिए, सुधार सुझाव अब एजेंट फ्रेमवर्क, अंतर-एजेंट संचार प्रोटोकॉल, सैंडबॉक्स तंत्र और सर्किट ब्रेकर कार्यान्वयन जैसे विशिष्ट आर्किटेक्चरल विवरण के लिए संकेत देते हैं।

स्थापना

विकल्प 1: pip (CLI only)```bash

pip install stride-gpt

root@kitploit:~
यह `stride-gpt` कमांड को इंस्टॉल करता है। CLI और Streamlit वेब UI अब अलग-अलग उत्पाद हैं — `pip install stride-gpt` आपको बिना Streamlit फुटप्रिंट के लीन CLI देता है। वेब UI को स्रोत से चलाने के लिए, नीचे विकल्प 2 देखें।

### विकल्प 2: स्रोत से

1. रिपॉजिटरी को क्लोन करें:

    ```bash
    git clone https://github.com/mrwadams/stride-gpt.git
    cd stride-gpt
    ```

2. [uv](https://docs.astral.sh/uv/) के साथ इंस्टॉल करें (अनुशंसित — `uv.lock` निर्भरताओं के लिए एकमात्र स्रोत है):   ```bash
   # CLI plus the Streamlit web UI deps
   uv sync

या केवल CLI को pip के साथ स्थापित करें: ```bash pip install -e .

root@kitploit:~
3. (वैकल्पिक) पर्यावरण चर सेट करें:   ```bash
cp .env.example .env

अपनी API कुंजियाँ जोड़ने के लिए .env संपादित करें — या बाद में इंटरैक्टिव REPL में stride-gpt चलाकर और /config कमांड का उपयोग करके, या Streamlit UI के माध्यम से कॉन्फ़िगर करें।

विकल्प 3: Docker (web UI)

Streamlit वेब UI एक Docker इमेज के रूप में उपलब्ध है:```bash docker pull mrwadams/stridegpt:latest

root@kitploit:~
CLI के लिए, `pip install stride-gpt` का उपयोग करें — कोई अलग CLI छवि नहीं है। यदि आपको एक सैंडबॉक्स्ड CLI चाहिए, तो एक न्यूनतम Python बेस इमेज से अपना खुद का बनाएँ।

## रिपॉजिटरी लेआउट

STRIDE-GPT एक छोटे मोनोरेपो के रूप में व्यवस्थित है: एक साझा Python लाइब्रेरी, एक या अधिक ऐप्स जो इसका उपभोग करते हैं।```
stride-gpt/
├── stride_gpt/    # shared library + Python CLI (core, agent loop, prompts, schemas, models)
├── apps/
│   └── web/       # Streamlit web UI
├── tests/         # pytest suite
└── pyproject.toml # single project file; web UI deps live in the `web` dependency-group

apps/ निर्देशिका अतिरिक्त तैनाती योग्य फ्रंटएंड के लिए स्थान है — उदाहरण के लिए, एक भविष्य का Node/TypeScript CLI apps/web/ के साथ रहेगा। Python CLI स्वयं stride_gpt/cli.py में रहता है क्योंकि यह साझा लाइब्रेरी से कसकर जुड़ा हुआ है।

उपयोग

CLI

एजेंटिक कोडबेस विश्लेषण — एजेंट स्वायत्त रूप से कोडबेस का अन्वेषण करता है, अपने विश्लेषण की योजना बनाता है, और एक STRIDE खतरा मॉडल तैयार करता है:```bash

Analyze the current directory

stride-gpt analyze .

Specify a model and auto-approve the analysis plan

stride-gpt analyze ./my-app --worker-model anthropic/claude-sonnet-4-6 -y

Export as JSON, SARIF, or browser-viewable HTML

stride-gpt analyze . -o report.json -f json # also writes report.html alongside stride-gpt analyze . -o report.sarif -f sarif stride-gpt analyze . -o report.html -f html

root@kitploit:~
> प्रत्येक विश्लेषण `~/.stride-gpt/reports/analyze/` में एक JSON और एक HTML साथी को स्वतः सहेजता है, ताकि ब्राउज़र-दृश्य दृश्य हमेशा एक क्लिक दूर हो, भले ही आप `-o` के बिना चलाएँ।

> **लागत पर ध्यान दें:** एजेंटिक विश्लेषण गहन है — एजेंट कई LLM कॉल करता है और अन्वेषण करते समय कई फ़ाइलें पढ़ता है। टोकन उपयोग और लागत कोडबेस आकार और आपके चुने हुए मॉडल के अनुसार बढ़ती है, और किसी बड़े रिपॉजिटरी पर फ्रंटियर मॉडल के साथ पूर्ण रन महँगा हो सकता है। अपने प्रदाता डैशबोर्ड में चलाने से पहले खर्च सीमाएँ निर्धारित करें, और पहले पास के लिए तेज़/सस्ते मॉडल पर विचार करें।

**त्वरित एकल-शॉट मोड** — टेक्स्ट विवरण से एक खतरा मॉडल उत्पन्न करें (स्ट्रीमलिट UI की तरह, लेकिन टर्मिनल में):```bash
# Read description from a file
stride-gpt quick -i app-description.txt

# Pipe from stdin
echo "A web API that processes payments..." | stride-gpt quick

इंटरएक्टिव REPL — टैब पूर्णता और इतिहास के साथ एक इंटरैक्टिव सत्र प्रारंभ करें:```bash stride-gpt

root@kitploit:~
REPL के अंदर, उपलब्ध कमांड और फ्लैग देखने के लिए `/help` टाइप करें। संस्करण स्टार्टअप पर ASCII बैनर के नीचे दिखाया गया है। पूर्ण कमांड और शॉर्टकट संदर्भ के लिए नीचे [Interactive REPL cheat sheet](#interactive-repl-cheat-sheet) देखें।

#### इंटरैक्टिव REPL चीट शीट

REPL को `stride-gpt` (बिना तर्कों के) से लॉन्च करें, फिर इन कमांड और शॉर्टकट का उपयोग करें।

**कमांड** — प्रॉम्प्ट पर स्लैश कमांड टाइप करें:

| कमांड | यह क्या करता है |
|---------|--------------|
| `/analyze [path]` | STRIDE खतरों के लिए कोडबेस का विश्लेषण करें (एक सादा डायरेक्टरी पथ भी काम करता है) |
| `/quick` | टेक्स्ट विवरण से त्वरित खतरा मॉडल |
| `/reports` | पिछले विश्लेषण रिपोर्ट सूचीबद्ध करें (`/reports <n>` एक देखता है) |
| `/config` | सेटिंग्स देखें या बदलें (मॉडल, प्रदाता, API कुंजियाँ) |
| `/help` | उपलब्ध कमांड, फ्लैग और उदाहरण दिखाएं |
| `/quit` | बाहर निकलें (उपनाम: `/exit`, `/q`) |

`/analyze`, `/quick`, और `/reports` फ्लैग स्वीकार करते हैं: `-o`/`--output <path>`, `-f`/`--format <markdown\|json\|sarif\|html>`, `-y`/`--yes`, और `-i`/`--input <path>` (`/quick`)। पूरी सूची के लिए `/help` टाइप करें।

**कीबोर्ड शॉर्टकट:**

| कुंजी | कार्रवाई |
|-----|--------|
| `Tab` | स्लैश कमांड और फ़ाइल पथ पूर्ण करें |
| `↑` / `↓` | कमांड इतिहास में स्क्रॉल करें |
| `→` / `End` | ग्रे आउट इतिहास सुझाव स्वीकार करें |
| `Ctrl+L` | स्क्रीन और स्क्रॉलबैक साफ़ करें |
| `Ctrl+C` / `Ctrl+D` | REPL से बाहर निकलें |

**स्थापित संस्करण जांचें:**```bash
stride-gpt --version    # prints e.g. "stride-gpt 0.19.0" and exits

सामान्य फ़्लैग:

प्रत्येक स्तर --worker-api-key / --worker-api-base / --worker-max-tokens (और --architect-* समतुल्य) भी स्वीकार करता है। पूरी सूची के लिए stride-gpt analyze --help या stride-gpt quick --help चलाएँ।

संरचित मध्यवर्ती — जब -o <path> उपयोग किया जाता है, तो रिपोर्ट के साथ तीन JSON सहोदर लिखे जाते हैं ताकि रन का ऑडिट किया जा सके या डाउनस्ट्रीम टूल द्वारा उपयोग किया जा सके:

प्रारूप फ़्लैग (-f) केवल रिपोर्ट आर्टिफ़ैक्ट को नियंत्रित करता है; सहोदर हमेशा JSON होते हैं। मेनिफ़ेस्ट और findings में फ़ाइल पथ संपादित किए जाते हैं (./… जब कार्यशील निर्देशिका के अंतर्गत, ~/… जब $HOME के अंतर्गत) ताकि मेनिफ़ेस्ट साझा करना सुरक्षित हो। ~/.stride-gpt/reports/{analyze,quick}/ पर स्वतः-संग्रह प्रभावित नहीं होता — सहोदर केवल तब उत्सर्जित होते हैं जब आप -o पास करते हैं।

पिछली रिपोर्ट देखें:```bash stride-gpt reports # List recent reports stride-gpt reports 1 # View report #1 stride-gpt reports 1 -o r.json -f json # Export a report

root@kitploit:~
### Streamlit Web UI

वेब UI CLI से एक अलग ऐप है। इसे इस प्रकार लॉन्च करें:```bash
streamlit run apps/web/main.py

प्रदान किए गए URL को अपने ब्राउज़र में खोलें और ऑन-स्क्रीन चरणों का पालन करें।

Docker```bash

docker run -p 8501:8501 --env-file .env mrwadams/stridegpt

root@kitploit:~
## नमूना आउटपुट

प्रत्येक `stride-gpt analyze` और `stride-gpt quick` रन डिफ़ॉल्ट रूप से एक मार्कडाउन रिपोर्ट जारी करता है (JSON, SARIF, और `-f` के माध्यम से उपलब्ध एक स्व-निहित HTML दृश्य के साथ)। मार्कडाउन खतरों को STRIDE तालिकाओं में उप-प्रणाली द्वारा समूहित करता है, घटकों में फैले खतरों के लिए एक क्रॉस-कटिंग अनुभाग जोड़ता है, और एक रन सारांश के साथ समाप्त होता है। वैकल्पिक कॉलम (OWASP LLM/ASI, Insider Category, MITRE ATT&CK) तभी दिखाई देते हैं जब कोई रन उन्हें भरता है।

नीचे एक काल्पनिक भुगतान API के विरुद्ध रन से मार्कडाउन है, ताकि आप टूल चलाने से पहले आउटपुट का आकार देख सकें। यह रिपोर्ट इंजन से एक वास्तविक रेंडर है, कोई मॉक-अप नहीं।

<details>
<summary>नमूना मार्कडाउन खतरा मॉडल (विस्तार करने के लिए क्लिक करें)</summary>````markdown
# STRIDE Threat Model: acme-payments-api

> Generated by STRIDE-GPT on 2026-07-16T09:42:00Z

## Overview

A Python FastAPI service that accepts card payments, stores customer profiles in PostgreSQL, and calls a third-party payment processor. Authentication is handled by JWT bearer tokens issued by an internal auth service; the API is internet-facing behind an API gateway.

## Data Flow Diagram

```mermaid
flowchart LR
    Client[Client App] -->|HTTPS + JWT| Gateway[API Gateway]
    Gateway --> API[Payments API]
    API -->|SQL| DB[(PostgreSQL)]
    API -->|HTTPS| Processor[Payment Processor]

Authentication & Authorization

Files Analyzed

  • app/auth/jwt.py
  • app/auth/dependencies.py

Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CK
SpoofingAn attacker forges a JWT using a weak or leaked signing secret to impersonate another customer.

Recommendations

  • Enforce role checks on every privileged route via a shared dependency, not per-handler logic.
  • Rotate and store the JWT signing secret in a managed secrets store rather than an env file.

Payments & Data Storage

Files Analyzed

  • app/payments/routes.py
  • app/db/models.py

Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CK
Information DisclosureFull card numbers are logged in request debug logs when a payment fails.PCI-DSS violation and exposure of cardholder data to anyone with log access.

Recommendations

  • Redact PANs before logging and route logs through a PCI-scoped sink.
  • Derive the charge amount from the server-side order record, never the request body.

Cross-Cutting Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CKAffected Subsystems
Denial of ServiceNo rate limiting on the payment endpoint lets an attacker exhaust the processor quota and DB connections.Legitimate payments fail during the attack; possible processor throttling.T1499 (Endpoint Denial of Service)Authentication & Authorization, Payments & Data Storage

Summary

  • Total threats identified: 5
  • Subsystems analyzed: 2
  • Cross-cutting threats: 1
  • LLM calls: 34
  • Tool calls: 58
  • Architect model: OpenAI API/gpt-5.4
  • Worker model: Anthropic API/claude-sonnet-4-6
root@kitploit:~
</details>

`stride-gpt quick` एक लिखित विवरण से समान तालिका आकार उत्पन्न करता है, जो प्रति-सबसिस्टम निष्कर्षों के बजाय एकल **एप्लिकेशन** सबसिस्टम में संक्षिप्त होता है।

## सुरक्षा सर्वोत्तम अभ्यास

STRIDE GPT स्थानीय, एकल-उपयोगकर्ता तैनाती के लिए डिज़ाइन किया गया है। टूल का उपयोग करते समय:

### अपनी API कुंजियों की सुरक्षा करना

**आपकी API कुंजियाँ संवेदनशील क्रेडेंशियल हैं जो आपके खाते पर शुल्क लगा सकती हैं।**

✅ **करें:**
- UI के माध्यम से API कुंजियाँ दर्ज करें (वे आपके ब्राउज़र सत्र में रहती हैं)
- अपने व्यक्तिगत कंप्यूटर पर सुविधा के लिए .env फ़ाइल का उपयोग करें
- अपने LLM प्रदाता डैशबोर्ड में खर्च सीमा निर्धारित करें
- नियमित रूप से अपने API उपयोग और लागतों की समीक्षा करें
- साझा कंप्यूटर पर उपयोग करते समय सत्र साफ़ करें

❌ **न करें:**
- .env फ़ाइलों को संस्करण नियंत्रण में कमिट करें (पहले से .gitignore में)
- API कुंजियाँ दिखाने वाले स्क्रीनशॉट साझा करें
- अविश्वसनीय/समझौता की गई प्रणालियों पर STRIDE GPT चलाएँ
- अपनी API कुंजियाँ दूसरों के साथ साझा करें
- अप्रत्याशित API शुल्कों को अनदेखा करें

### डेटा गोपनीयता संबंधी विचार

जब आप खतरे के मॉडल उत्पन्न करते हैं, तो STRIDE GPT आपके चुने हुए LLM प्रदाता को डेटा भेजता है:
- एप्लिकेशन विवरण (प्रकार, प्रमाणीकरण विधियाँ, आर्किटेक्चर)
- सिस्टम आर्किटेक्चर विवरण
- अपलोड किए गए आर्किटेक्चर आरेख/चित्र
- उत्पन्न खतरे के मॉडल और शमन

**इसका क्या अर्थ है:**
- OpenAI, Anthropic, Google, आदि अपनी गोपनीयता नीतियों के अनुसार इस डेटा को लॉग कर सकते हैं
- प्रदर्शनों के लिए सामान्य/काल्पनिक सिस्टम विवरण का उपयोग करने पर विचार करें
- अपने LLM प्रदाता की डेटा प्रतिधारण और गोपनीयता नीतियों की समीक्षा करें
- संवेदनशील प्रणालियों के लिए, विचार करें:
  - स्थानीय मॉडल (LM Studio) का उपयोग करना
  - सख्त गोपनीयता गारंटी वाले प्रदाताओं का उपयोग करना
  - इनपुट से पहले सिस्टम विवरण को साफ़ करना

### टीम/संगठन तैनाती के लिए

यदि कई उपयोगकर्ताओं के लिए STRIDE GPT तैनात कर रहे हैं (डिफ़ॉल्ट उपयोग के मामले में नहीं):
- प्रमाणीकरण/प्राधिकरण जोड़ें (डिफ़ॉल्ट रूप से शामिल नहीं)
- API कुंजियों के लिए एक गुप्त प्रबंधन सेवा का उपयोग करें
- VPN या आंतरिक नेटवर्क के पीछे तैनात करें
- अतिरिक्त विचारों के लिए [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) दस्तावेज़ की समीक्षा करें
- डेटा निवास और अनुपालन आवश्यकताओं पर विचार करें
- उत्पन्न खतरे के मॉडलों के लिए उपयुक्त पहुँच नियंत्रण लागू करें

### निर्भरता सुरक्षा

हम निर्भरता बनाए रखते हैं और कमजोरियों की निगरानी करते हैं:
- Dependabot के माध्यम से नियमित रूप से निर्भरताएँ अपडेट की जाती हैं
- प्रत्येक कमिट पर स्वचालित सुरक्षा स्कैनिंग चलती है
- सुरक्षा सलाहकार GitHub सुरक्षा टैब में ट्रैक किए जाते हैं
- स्थानीय रूप से ज्ञात कमजोरियों की जाँच करने के लिए `pip-audit` चलाएँ

व्यापक सुरक्षा जानकारी के लिए [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/HEAD/SECURITY.md) देखें, जिसमें स्वचालित सुरक्षा स्कैनिंग, कमजोरी रिपोर्टिंग और सुरक्षित विकास अभ्यास शामिल हैं।

### सुरक्षा मुद्दों की रिपोर्ट करना

कोई सुरक्षा मुद्दा मिला? कृपया इसे जिम्मेदारी से रिपोर्ट करें:
- GitHub के [निजी कमजोरी रिपोर्टिंग](https://github.com/mrwadams/stride-gpt/security/advisories/new) के माध्यम से एक सुरक्षा सलाहकार बनाएँ
- सुरक्षा मुद्दों को सार्वजनिक रूप से पोस्ट न करें
- हम 48 घंटों के भीतर स्वीकार करेंगे
- फिक्स को प्राथमिकता दी जाएगी और जल्दी जारी किया जाएगा

## योगदान देना

पुल अनुरोधों का स्वागत है। बड़े बदलावों के लिए, कृपया पहले एक मुद्दा खोलें ताकि आप जो बदलना चाहते हैं उस पर चर्चा की जा सके।

## लाइसेंस

[MIT](https://choosealicense.com/licenses/mit/)
टूल डाउनलोड करें
डेटा फ़्लो आरेख
/analyze
  • संभावित हमले के पथों की गणना करने के लिए हमले के पेड़ उत्पन्न करता है
  • पहचाने गए खतरों के लिए संभावित शमन का सुझाव देता है
  • पहचाने गए खतरों के लिए DREAD जोखिम स्कोरिंग का समर्थन करता है
  • पहचाने गए खतरों के आधार पर Gherkin परीक्षण मामले उत्पन्न करता है
  • व्यापक खतरा मॉडलिंग के लिए GitHub रिपॉजिटरी विश्लेषण (GitHub Enterprise समर्थन सहित)
  • कई आउटपुट प्रारूप: मार्कडाउन, JSON, SARIF (GitHub, GitLab, Azure DevOps, IDEs में आयात करता है), और हितधारकों के साथ साझा करने के लिए एक स्व-निहित HTML दृश्य
  • उन्नत तर्क मॉडल समर्थन (OpenAI GPT-5.4/5.5 श्रृंखला, Anthropic Claude 4.6/4.8 विस्तारित सोच के साथ, Google Gemini 3, Mistral Magistral श्रृंखला)
  • LiteLLM के माध्यम से व्यापक LLM प्रदाता समर्थन: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, साथ ही LM Studio Server के माध्यम से स्थानीय होस्टिंग
  • कोई डेटा भंडारण नहीं; एप्लिकेशन विवरण सहेजे नहीं जाते हैं
  • आसान तैनाती के लिए Docker कंटेनर छवि के रूप में उपलब्ध
  • सुरक्षित कॉन्फ़िगरेशन के लिए पर्यावरण चर समर्थन
  • "Use this DFD for the threat model"
    /analyze
    data_flow_diagram
  • ग्रेसफुल GitHub रिपॉजिटरी विश्लेषण त्रुटियाँ (closes #92): Streamlit UI अब रिपॉजिटरी विश्लेषण के दौरान GitHub API विफलताओं को पकड़ता है, कच्चे स्टैक ट्रेस के बजाय कार्रवाई योग्य संदेशों के साथ, जिसमें 404 (दानेदार PAT स्कोपिंग सहित, जो सार्वजनिक रिपॉजिटरी को भी 404 करता है), 401, 403/दर-सीमा और नेटवर्क त्रुटियाँ शामिल हैं। रिपॉजिटरी URL को पार्स करने से पहले सामान्यीकृत किया जाता है (अनुगामी / और .git प्रत्यय हटा दिए जाते हैं) ताकि .../repo/ और .../repo.git अब गलती से 404 न हों।
  • रिपोर्ट के साथ संरचित मध्यवर्ती (closes #122): जब /analyze या /quick को -o <path> पास किया जाता है, तो रिपोर्ट के बगल में JSON सहोदर लिखे जाते हैं — <stem>.plan.json ( AnalysisPlan ), <stem>.findings.json (उप-प्रणाली निष्कर्ष, क्रॉस-कटिंग खतरे और डेटा फ़्लो आरेख), और <stem>.run.json (एक RunManifest जो मॉडल, कॉन्फिग हैश, संस्करण, समय, वास्तव में कौन से संदर्भ कार्ड लोड हुए, और एक run_summary रिकॉर्ड करता है जो बताता है कि रन पूरा हुआ या कॉल कैप ने इसे छोटा कर दिया)। मेनिफेस्ट API कुंजियों और एंडपॉइंट को बाहर करता है और फाइलसिस्टम पथों को संशोधित करता है, इसलिए वे कमिट करने या टिकट से संलग्न करने के लिए सुरक्षित हैं। -f प्रारूप फ़्लैग केवल रिपोर्ट कलाकृति को नियंत्रित करता है; सहोदर हमेशा JSON होते हैं।
  • अल्पविराम-पृथक MITRE ATT&CK पुनर्प्राप्ति (closes #134): जब कोई कार्यकर्ता मॉडल MITRE_ATTACK को अल्पविराम-पृथक स्ट्रिंग (जैसे "T1190, T1059, AML.T0053") के रूप में विहित सूची आकार के बजाय लौटाता है, तो तकनीक आईडी अब छोड़े जाने के बजाय पुनर्प्राप्त की जाती हैं। पहले मार्कडाउन/HTML रिपोर्ट "MITRE ATT&CK" कॉलम दिखाती थीं लेकिन हर सेल खाली छोड़ देती थीं, और SARIF निर्यात आईडी को पूरी तरह से खो देता था। सभी रेंडरर (मार्कडाउन, HTML पिल, SARIF) और कॉलम-दृश्यता जांच अब एक एकल सामान्यीकरणकर्ता के माध्यम से रूट होते हैं, और मुक्त-रूप गद्य जो तकनीक आईडी नहीं है, फ़िल्टर कर दिया जाता है ताकि कॉलम कभी झूठी सकारात्मकता से न भरे।
  • 0.18.1 पैच (closes #159): LM Studio कॉल को The api_key client option must be set के साथ विफल होने से ठीक किया गया जब पर्यावरण में कोई क्लाउड प्रदाता कुंजी मौजूद नहीं थी। LM Studio LiteLLM के openai/ उपसर्ग के माध्यम से रूट होता है, और OpenAI SDK एक कुंजी के बिना क्लाइंट बनाने से इनकार करता है, भले ही api_base लोकलहोस्ट को इंगित करता हो, इसलिए CLI अब उन प्रदाताओं के लिए एक प्लेसहोल्डर पास करता है जो प्रमाणित नहीं करते हैं। संबंधित रूप से, कार्यकर्ता स्तर का अंतिम-उपाय पर्यावरण स्कैन अब उन प्रदाताओं पर लागू नहीं होता है: एक कॉन्फ़िगर ANTHROPIC_API_KEY या OPENAI_API_KEY पहले api_base द्वारा नामित किसी भी होस्ट को भेजा जाता था, जिसने इस बग को मास्क किया और वायर पर एक वास्तविक कुंजी डाल दी। यदि आप LM Studio का उपयोग करते हैं और ऐसी कुंजी सेट है, तो यह अब आपके एंडपॉइंट पर प्रेषित नहीं होती है।
  • UI छवि समेकन: दोहरे-नेमस्पेस Docker सेटअप (mrwadams/stridegpt-ui) हटा दिया गया; Streamlit वेब UI अब केवल mrwadams/stridegpt पर रहता है। CLI उपयोगकर्ताओं को कंटेनर खींचने के बजाय pip install stride-gpt करना चाहिए।
  • निर्भरता स्वच्छता: अप्रयुक्त mistralai पैकेज हटा दिया गया (Mistral पहुंच पहले से ही LiteLLM के माध्यम से प्रवाहित होती है)। UI छवि के लिए python:3.12-slim आधार ताज़ा किया गया और curl हटा दिया गया, PR #113–#115 में 21 मध्यम/उच्च CVE अलर्ट साफ़ किए गए।
  • कोड गुणवत्ता सफाई: CodeQL नोट अलर्ट साफ़ किए गए (अप्रयुक्त आयात, नंगे except, मृत कोड) (#116)।
  • botocore

    OpenAI मॉडल अपडेट: GPT-5.2 श्रृंखला मॉडल में अपडेट किया गया (gpt-5.2, gpt-5.2-pro, gpt-5-mini, gpt-5-nano, gpt-5, gpt-4.1)। पदावनत मॉडल हटाए गए (gpt-4o, gpt-4o-mini, o3, o3-mini, o4-mini)।

  • Anthropic Claude 4.5 मॉडल: Claude 4.5 श्रृंखला में अपडेट किया गया (claude-sonnet-4-5, claude-haiku-4-5, claude-opus-4-5)। किसी भी Claude मॉडल पर उन्नत तर्क क्षमताओं के लिए "Enable Extended Thinking" चेकबॉक्स जोड़ा गया। अधिकतम टोकन 32k (मानक) और 48k (सोच मोड) तक बढ़ाए गए।

  • Google Gemini 3 प्रीव्यू: Gemini 2.5 मॉडल के साथ Gemini 3 प्रीव्यू मॉडल (gemini-3-pro-preview, gemini-3-flash-preview) जोड़ा गया। Gemini 3 मॉडल के लिए विस्तारित सोच मोड समर्थन।

  • Mistral मॉडल अपडेट: नवीनतम संस्करणित Mistral मॉडल में अपडेट किया गया जिसमें Mistral Large 3, Medium 3.1, Small 3.2, Ministral 3 (8B/14B), और Magistral 1.2 (Medium/Small) शामिल हैं।

  • नया परियोजना लोगो: स्वच्छ, न्यूनतम शील्ड + तंत्रिका नेटवर्क डिज़ाइन के साथ ताज़ा ब्रांडिंग।

  • बग फिक्स: खतरे के मॉडल आउटपुट के डाउनलोड बटन पर क्लिक करने के बाद गायब होने की समस्या ठीक की गई।

  • संस्करण 0.14.1

    • सुरक्षा बुनियादी ढाँचा: व्यापक स्वचालित सुरक्षा स्कैनिंग और सख्तीकरण जोड़ा गया जिसमें शामिल हैं:
      • GitHub Actions वर्कफ़्लोज़ Bandit (Python सुरक्षा), CodeQL (भेद्यता पहचान), pip-audit (निर्भरता स्कैनिंग), Safety (पैकेज कमजोरियाँ), Gitleaks (गुप्त पहचान), और Trivy (Docker छवि स्कैनिंग) के लिए
      • SECURITY.md भेद्यता रिपोर्टिंग प्रक्रिया (48-घंटे स्वीकार SLA) और सुरक्षा सर्वोत्तम अभ्यासों के साथ
      • उन्नत Docker कॉन्फ़िगरेशन सुरक्षा सख्तीकरण, संसाधन सीमाएँ और उत्पादन-तैयार docker-compose.yml के साथ
      • स्वचालित साप्ताहिक निर्भरता अपडेट के लिए Dependabot कॉन्फ़िगरेशन
      • उत्पादन-तैयार गुप्त प्रबंधन मार्गदर्शन (Docker Swarm Secrets, क्लाउड सीक्रेट मैनेजर)
    • एंटरप्राइज़ संचालन मार्गदर्शिका: संगठनात्मक संदर्भ के साथ STRIDE-GPT को अनुकूलित करने के लिए व्यापक मार्गदर्शिका जोड़ी गई जिसमें सुरक्षा नियंत्रण, अनुपालन आवश्यकताएँ, स्वीकृत प्रौद्योगिकी स्टैक और एंटरप्राइज़ उपयोग के लिए तैनाती पैटर्न शामिल हैं।

    संस्करण 0.14- GPT-5 श्रृंखला समर्थन: OpenAI के GPT-5 श्रृंखला मॉडलों (gpt-5, gpt-5-mini, gpt-5-nano) के लिए सभी खतरे मॉडलिंग सुविधाओं में व्यापक समर्थन जोड़ा गया। ये उन्नत तर्क मॉडल आंतरिक तर्क और आउटपुट उत्पादन दोनों के लिए उचित टोकन आवंटन के साथ बेहतर विश्लेषणात्मक क्षमताएं प्रदान करते हैं।

    • Anthropic Claude 4 एकीकरण: Anthropic के नवीनतम Claude 4 मॉडलों (claude-opus-4-1-20250805, claude-opus-4-20250514, और claude-sonnet-4-20250514) के लिए बेहतर क्षमताओं के साथ समर्थन जोड़ा गया।
    • GitHub Enterprise समर्थन: GitHub Enterprise रिपॉजिटरी के लिए समर्थन जोड़ा गया। उपकरण अब रिपॉजिटरी URL के आधार पर उपयुक्त API एंडपॉइंट का स्वचालित रूप से पता लगाता और कॉन्फ़िगर करता है, जिससे निजी GitHub Enterprise उदाहरणों पर होस्ट की गई रिपॉजिटरी का विश्लेषण करना आसान हो जाता है। (योगदान के लिए @danielpops को धन्यवाद!)
    • उन्नत तर्क मॉडल एकीकरण: GPT-5 और अन्य OpenAI तर्क मॉडलों के लिए अप्रचलित max_tokens के बजाय max_completion_tokens का उपयोग करने के लिए पैरामीटर हैंडलिंग अपडेट की गई, जिससे OpenAI की नवीनतम API आवश्यकताओं के साथ अनुकूलता सुनिश्चित होती है।
    • बेहतर DREAD मूल्यांकन प्रदर्शन: DREAD मूल्यांकन परिदृश्य विवरणों में ट्रंकेशन सीमाएं हटा दी गईं, जिससे उपयोगकर्ता संक्षिप्त "..." संस्करणों के बजाय जोखिम मूल्यांकन तालिका में पूर्ण खतरे के परिदृश्य देख सकते हैं।
    • सुरक्षा अपडेट: Snyk द्वारा पहचानी गई सुरक्षा कमजोरियों को दूर करने के लिए निर्भरताओं को अपडेट किया गया, जिसमें anyio, zipp, tornado, requests, और urllib3 के अपडेट शामिल हैं।
    • Mistral मॉडल अपडेट: Mistral के नवीनतम मॉडलों जिनमें Magistral Medium/Small (तर्क मॉडल), Mistral Medium, और Ministral 8B शामिल हैं, के लिए समर्थन जोड़ा गया।
    • Groq मॉडल अपडेट: OpenAI GPT-OSS मॉडलों (120B, 20B) के साथ Groq मॉडल चयन अपडेट किया गया, Llama 3.3 70B और 3.1 8B को बनाए रखा गया, DeepSeek R1 को रखा गया, और Moonshot Kimi K2 और Qwen3 32B जोड़ा गया।
    • Google Gemini 2.5 GA अपडेट: पिछले पूर्वावलोकन संस्करणों को बदलते हुए Gemini 2.5 मॉडलों (Pro, Flash, Flash Lite) के सामान्य उपलब्धता संस्करणों का उपयोग करने के लिए अपडेट किया गया।
    • परियोजना का समर्थन करें: उपयोगकर्ताओं को STRIDE GPT के निरंतर विकास और रखरखाव का समर्थन करने की अनुमति देने के लिए साइडबार में एक "Buy me a coffee" बटन जोड़ा गया।

    संस्करण 0.13

    • नए OpenAI मॉडल: OpenAI के नवीनतम मॉडलों: gpt-4.1, o3, और o4-mini के लिए समर्थन जोड़ा गया, जबकि o3-mini के लिए समर्थन बनाए रखा गया। ये तर्क मॉडल विस्तृत विश्लेषणात्मक क्षमताएं प्रदान करते हैं।
    • नए Google GenAI SDK में स्थानांतरित: पुराने Google Generative AI लाइब्रेरी पर सभी निर्भरता हटाते हुए, नए Google GenAI SDK में पूरी तरह से स्थानांतरित हो गया। बेहतर स्थिरता और प्रदर्शन के लिए सभी मॉड्यूलों में Gemini (Google AI) मॉडल एकीकरण को पुनर्गठित किया गया।
    • उन्नत तर्क मॉडल समर्थन: तर्क ढांचे को OpenAI के सभी तर्क मॉडलों (o1, o3, o3-mini, o4-mini) के साथ सभी खतरे मॉडलिंग सुविधाओं में काम करने के लिए विस्तारित किया गया, जिसमें खतरा मॉडल निर्माण, हमले के पेड़, शमन, और DREAD मूल्यांकन शामिल हैं।
    • बढ़ी हुई टोकन सीमाएं: नए मॉडलों के विस्तारित संदर्भों का लाभ उठाने के लिए टोकन सीमाएं अपडेट की गईं, विशेष रूप से gpt-4.1 के लिए जो 1 मिलियन टोकन और o4-mini के लिए जो 200K टोकन का समर्थन करता है।
    • उन्नत मल्टी-मॉडल समर्थन: छवि अपलोड और विश्लेषण अब Gemini 2.5, Claude 3, और Claude 4 मॉडलों सहित अधिक मॉडलों के साथ काम करता है। सभी दृष्टि-सक्षम मॉडलों में विभिन्न छवि प्रारूपों के विश्लेषण के लिए विस्तारित समर्थन।
    • नवीनतम Gemini पूर्वावलोकन मॉडलों में अपडेट: बेहतर प्रदर्शन और क्षमताओं के लिए Gemini पूर्वावलोकन मॉडलों के नवीनतम संस्करणों का उपयोग करने के लिए संक्रमण किया गया।

    संस्करण 0.12

    • Claude 3.7 एकीकरण: सभी खतरे मॉडलिंग सुविधाओं में Anthropic के Claude 3.7 मॉडलों के लिए व्यापक समर्थन जोड़ा गया, जिसमें अभिनव "सोच मोड" शामिल है जो विश्लेषण के दौरान अधिक विस्तृत तर्क प्रदान करता है।
    • बेहतर GitHub रिपॉजिटरी विश्लेषण: बुद्धिमान फ़ाइल चयन, बेहतर प्रोग्रामिंग भाषा समर्थन, और विश्लेषण के दौरान प्रगति ट्रैकिंग के साथ GitHub रिपॉजिटरी विश्लेषण सुविधा में महत्वपूर्ण सुधार किया गया।
    • GPT-4.5 पूर्वावलोकन समर्थन: OpenAI के GPT-4.5 पूर्वावलोकन मॉडल के लिए बेहतर मॉडल चयन मार्गदर्शन और विवरणों के साथ समर्थन जोड़ा गया।
    • प्रदर्शन अनुकूलन: बेहतर टोकन उपयोग ट्रैकिंग और टोकन सीमाओं के करीब पहुंचने के लिए चेतावनी प्रणालियों के साथ समग्र एप्लिकेशन प्रदर्शन में सुधार किया गया।

    संस्करण 0.11

    • LM Studio सर्वर समर्थन: LM Studio सर्वर को एक मॉडल प्रदाता के रूप में उपयोग करने के लिए समर्थन जोड़ा गया, जिससे उपयोगकर्ता OpenAI-संगत API एंडपॉइंट के साथ अपने स्वयं के स्थानीय LLM चला सकते हैं।
    • Google Gemini हमला पेड़ समर्थन: Google Gemini मॉडलों का उपयोग करके हमले के पेड़ उत्पन्न करने के लिए समर्थन जोड़ा गया, जिससे उपयोगकर्ताओं के लिए उपलब्ध विकल्पों का विस्तार हुआ।
    • नया मॉडल समर्थन: तर्क मॉडलों (OpenAI के o1 और o3-mini, Groq API के माध्यम से DeepSeek R1) और तेज़ अनुमान के लिए Google के नवीनतम जारी Gemini 2.0 Flash के लिए समर्थन जोड़ा गया।
    • उन्नत हमला पेड़ निर्माण: मजबूत JSON पार्सिंग और Mermaid आरेख रूपांतरण के साथ हमले के पेड़ निर्माण में सुधार किया गया, जिससे आउटपुट अधिक विश्वसनीय और देखने में आकर्षक हो गया।
    • डायनेमिक मॉडल खोज: LM Studio सर्वर के लिए स्वचालित मॉडल खोज जोड़ा गया, जिससे उपयोगकर्ता अपने स्थानीय उदाहरणों में उपलब्ध मॉडलों में से चुन सकते हैं।
    • बेहतर खतरा मॉडल निर्माण: अधिक व्यापक और कार्रवाई योग्य परिणाम उत्पन्न करने के लिए खतरा मॉडल निर्माण के लिए मार्गदर्शन और संकेतों को बढ़ाया गया।
    • संरचित आउटपुट समर्थन: विश्वसनीय खतरा मॉडल और DREAD मूल्यांकन निर्माण सुनिश्चित करने के लिए सभी मॉडल प्रदाताओं में JSON आउटपुट हैंडलिंग को बढ़ाया गया।
    • UI संवर्द्धन: नई मॉडल कॉन्फ़िगरेशन को समायोजित करने और स्थानीय LLM सीमाओं के लिए बेहतर चेतावनी संदेशों के लिए उपयोगकर्ता इंटरफ़ेस अपडेट किया गया।

    संस्करण 0.10

    • GitHub रिपॉजिटरी विश्लेषण: STRIDE GPT अब GitHub रिपॉजिटरी के स्वचालित विश्लेषण का समर्थन करता है। उपयोगकर्ता एक GitHub रिपॉजिटरी URL प्रदान कर सकते हैं, और उपकरण अधिक व्यापक खतरा मॉडल उत्पन्न करने के लिए README और प्रमुख फ़ाइलों का विश्लेषण करेगा।
    • पर्यावरण चर समर्थन: सुरक्षा और तैनाती में आसानी में सुधार करने के लिए पर्यावरण चरों से API कुंजियाँ और अन्य कॉन्फ़िगरेशन लोड करने के लिए समर्थन जोड़ा गया।
    • बेहतर त्रुटि हैंडलिंग: विश्वसनीयता में सुधार के लिए API कॉल के लिए त्रुटि हैंडलिंग और पुनः प्रयास तंत्र को बढ़ाया गया।
    • UI संवर्द्धन: नई सुविधाओं को समायोजित करने और समग्र उपयोगकर्ता अनुभव में सुधार करने के लिए उपयोगकर्ता इंटरफ़ेस अपडेट किया गया।

    संस्करण 0.9

    रिलीज़ मुख्य आकर्षण:

    • Mistral क्लाइंट v1.0: STRIDE GPT अब Mistral क्लाइंट के v1.0 का उपयोग करता है, जो Mistral API के नवीनतम संस्करण में शुरू किए गए ब्रेकिंग परिवर्तनों को हल करता है। यह सुनिश्चित करता है कि STRIDE GPT उपयोगकर्ता खतरे मॉडलिंग कार्यों के लिए Mistral API का लाभ उठाना जारी रख सकते हैं।

    संस्करण 0.8.1

    इस रिलीज़ ने निम्नलिखित मॉडलों के लिए समर्थन जोड़ा:

    • GPT4o mini: मैंने OpenAI के हाल ही में जारी GPT4o mini मॉडल के लिए समर्थन जोड़ा है। GPT4o mini एक लागत-कुशल छोटा मॉडल है जो अभी भी खतरे मॉडलिंग कार्यों के लिए उच्च गुणवत्ता वाली प्रतिक्रियाएं प्रदान करता है।
    • Gemini 1.5 Pro (स्थिर): उपयोगकर्ता अब Gemini 1.5 Pro मॉडल के स्थिर या पूर्वावलोकन संस्करणों में से चुन सकते हैं।

    संस्करण 0.8

    रिलीज़ मुख्य आकर्षण:

    • DREAD जोखिम स्कोरिंग: STRIDE GPT अब DREAD जोखिम स्कोरिंग का समर्थन करता है, जिससे उपयोगकर्ता DREAD मॉडल के आधार पर पहचाने गए खतरों को जोखिम स्कोर असाइन कर सकते हैं। यह सुविधा अधिक व्यापक खतरा मूल्यांकन प्रदान करती है और शमन प्रयासों को प्राथमिकता देने में मदद करती है।
    • Gherkin परीक्षण मामले: उपयोगकर्ता अब पहचाने गए खतरों के आधार पर Gherkin परीक्षण मामले उत्पन्न कर सकते हैं। यह सुविधा खतरे मॉडलिंग और परीक्षण के बीच की खाई को पाटने में मदद करती है, यह सुनिश्चित करती है कि सुरक्षा संबंधी विचारों को परीक्षण प्रक्रिया में एकीकृत किया गया है।
    • UI संवर्द्धन: मैंने उपयोगकर्ता इंटरफ़ेस को ताज़ा किया है जिससे एप्लिकेशन और इसकी सुविधाओं को नेविगेट करना और उनके साथ बातचीत करना आसान हो गया है।

    संस्करण 0.7

    रिलीज़ मुख्य आकर्षण:

    • मल्टी-मॉडल खतरा मॉडलिंग: STRIDE GPT अब OpenAI के GPT-4o और GPT-4-Turbo मॉडलों का उपयोग करके मल्टी-मॉडल खतरा मॉडलिंग का समर्थन करता है। उपयोगकर्ता खतरे मॉडलिंग प्रक्रिया को बढ़ाने के लिए अपने एप्लिकेशन का एक आर्किटेक्चर आरेख, फ़्लोचार्ट, या अन्य दृश्य प्रतिनिधित्व की एक छवि प्रदान कर सकते हैं।
    • Google AI एकीकरण: मैंने Google AI API के माध्यम से Gemini 1.5 Pro के लिए समर्थन जोड़ा है। कृपया ध्यान दें कि Gemini लगातार JSON आउटपुट उत्पन्न नहीं करता है, इसलिए आपको कुछ अनुरोधों को पुनः प्रयास करने की आवश्यकता हो सकती है। इसके अलावा, Google की सुरक्षा प्रतिबंधों के कारण Google AI मॉडलों का उपयोग करके हमले के पेड़ उत्पन्न नहीं किए जा सकते हैं।
    • पुनर्गठित कोडबेस: मैंने रखरखाव और पठनीयता में सुधार करने के लिए कोडबेस के कुछ हिस्सों को पुनर्गठित किया है। इससे भविष्य के रिलीज़ में नई सुविधाएं और संवर्द्धन जोड़ना आसान होना चाहिए।
    • बग फिक्स: मामूली बग फिक्स और त्रुटि हैंडलिंग में सुधार।

    संस्करण 0.6

    रिलीज़ मुख्य आकर्षण:

    • Mistral API एकीकरण: उपयोगकर्ता अब खतरे के मॉडल, हमले के पेड़ और शमन सुझाव उत्पन्न करने के लिए Mistral AI द्वारा प्रदान किए गए LLM का उपयोग करना चुन सकते हैं। यह OpenAI के GPT मॉडलों का एक विकल्प प्रदान करता है, उपयोगकर्ताओं को अधिक लचीलापन और विकल्प प्रदान करता है।
    • परिष्कृत संकेत: अधिक लोगों के काम के लिए STRIDE GPT का उपयोग करने के साथ, मैंने LLM को अधिक व्यापक आउटपुट उत्पन्न करने के लिए प्रोत्साहित करने के लिए खतरे मॉडल संकेत टेम्पलेट्स को अपडेट किया है। उपयोगकर्ताओं को अब प्रत्येक STRIDE श्रेणी के भीतर कई खतरे दिखाई देने चाहिए।
    • सार्वजनिक रोडमैप: मैंने आगामी सुविधाओं और सुधारों में दृश्यता प्रदान करने के लिए एक सार्वजनिक रोडमैप बनाया है।
    • UI संवर्द्धन: मैंने नए Mistral API एकीकरण को समायोजित करने और समग्र उपयोगकर्ता अनुभव में सुधार करने के लिए UI में कुछ मामूली अपडेट किए हैं।

    संस्करण 0.5

    रिलीज़ मुख्य आकर्षण:

    • Docker कंटेनर छवि: सार्वजनिक और निजी क्लाउड पर STRIDE GPT को तैनात करना आसान बनाने के लिए, उपकरण अब Docker Hub पर एक Docker कंटेनर छवि के रूप में उपलब्ध है।

    संस्करण 0.4

    रिलीज़ मुख्य आकर्षण:

    • नए GPT मॉडलों का एकीकरण: एप्लिकेशन अब नवीनतम "gpt-4-1106-preview" और "gpt-3.5-turbo-1106" मॉडलों का समर्थन करता है, जो खतरे मॉडलिंग और हमले के पेड़ निर्माण के लिए उन्नत क्षमताएं और अधिक सटीक प्रतिक्रियाएं प्रदान करता है।
    • सीधे OpenAI API कॉल: STRIDE GPT अब हाल ही में शुरू किए गए JSON मोड का लाभ उठाने के लिए सीधे OpenAI API को कॉल करता है। इससे खतरे के मॉडल उत्पन्न करते समय सिंटैक्स त्रुटियों की संभावना बहुत कम होनी चाहिए।
    • परिष्कृत हमला पेड़ निर्माण: हमले के पेड़ उत्पन्न करने की प्रक्रिया को अधिक विश्वसनीय बनाने के लिए ओवरहाल किया गया है, Mermaid आरेख उत्पन्न करते समय सिंटैक्स त्रुटियों को कम करना और विज़ुअलाइज़ेशन की समग्र गुणवत्ता में सुधार करना।
    • नया लोगो और रंग योजना: एक ताज़ा रंग योजना और नया लोगो (DALL·E 3 द्वारा उत्पन्न)।
    • निरंतर बग फिक्स और प्रदर्शन सुधार: मैंने मौजूदा बगों को संबोधित करने और बेहतर प्रदर्शन के लिए एप्लिकेशन को ऑप्टिमाइज़ करने के लिए कुछ अतिरिक्त अपडेट किए हैं, जिससे एक सहज और अधिक कुशल उपयोगकर्ता अनुभव सुनिश्चित होता है।

    संस्करण 0.3

    रिलीज़ मुख्य आकर्षण:

    • खतरा शमन: STRIDE GPT अब खतरे मॉडलिंग चरण में पहचाने गए खतरों के लिए संभावित शमन सुझा सकता है। इससे उपयोगकर्ताओं को पहचाने गए खतरों के प्रभाव को रोकने या कम करने के लिए रणनीति विकसित करने में मदद मिलती है।
    • डाउनलोड करने योग्य आउटपुट: उपयोगकर्ता अब एप्लिकेशन से सीधे उत्पन्न खतरा मॉडल, हमले का पेड़ और शमन को Markdown फ़ाइलों के रूप में डाउनलोड कर सकते हैं। इससे उत्पन्न आउटपुट को साझा करना और दस्तावेज़ीकरण करना आसान हो जाता है।
    • बेहतर उपयोगकर्ता इंटरफ़ेस: मैंने एक सहज और अधिक सहज उपयोगकर्ता अनुभव प्रदान करने के लिए उपयोगकर्ता इंटरफ़ेस को और परिष्कृत किया है। एप्लिकेशन लेआउट को बेहतर पठनीयता और उपयोगिता के लिए अनुकूलित किया गया है।
    • अपडेटेड GPT मॉडल: STRIDE GPT अब GPT-3.5-turbo और GPT-4 मॉडलों के नवीनतम 0613 संस्करणों का समर्थन करता है। ये अपडेटेड मॉडल बेहतर प्रदर्शन और उत्पन्न आउटपुट पर अधिक नियंत्रण प्रदान करते हैं।
    • बग फिक्स और प्रदर्शन संवर्द्धन: मैंने कई बगों को संबोधित किया है और एक अधिक स्थिर और उत्तरदायी एप्लिकेशन सुनिश्चित करने के लिए प्रदर्शन सुधार किए हैं।

    संस्करण 0.2

    रिलीज़ मुख्य आकर्षण:

    • हमला पेड़ निर्माण: खतरे के मॉडल उत्पन्न करने के अलावा, STRIDE GPT अब प्रदान किए गए विवरणों के आधार पर आपके एप्लिकेशन के लिए हमले के पेड़ उत्पन्न कर सकता है। इससे उपयोगकर्ताओं को अपने एप्लिकेशन के लिए संभावित हमले के रास्तों को बेहतर ढंग से समझने में मदद मिलती है।
    • हमला पेड़ विज़ुअलाइज़ेशन: यह एक प्रायोगिक सुविधा है जो उपयोगकर्ताओं को Mermaid.js का उपयोग करके सीधे ऐप में उत्पन्न हमले के पेड़ को विज़ुअलाइज़ करने की अनुमति देती है। यह STRIDE GPT इंटरफ़ेस के भीतर एक अधिक इंटरैक्टिव अनुभव प्रदान करता है।
    • GPT-4 मॉडल समर्थन: STRIDE GPT अब OpenAI के GPT-4 मॉडल के उपयोग का समर्थन करता है, बशर्ते उपयोगकर्ता के पास GPT-4 API तक पहुंच हो। यह उपयोगकर्ताओं को अधिक सटीक और व्यापक खतरे के मॉडल और हमले के पेड़ उत्पन्न करने के लिए GPT तकनीक में नवीनतम प्रगति का लाभ उठाने की अनुमति देता है।
    • बेहतर लेआउट और संगठन: मैंने ऐप लेआउट को नेविगेट करने और उपयोग करने में आसान बनाने के लिए पुनर्गठित किया है। प्रमुख अनुभाग, जैसे खतरा मॉडल और हमला पेड़, अब एक साफ और अधिक सहज उपयोगकर्ता अनुभव के लिए संक्षिप्त करने योग्य अनुभागों में व्यवस्थित हैं।

    संस्करण 0.1

    एप्लिकेशन का प्रारंभिक रिलीज़।

    फ़्लैगविवरण
    --versionसंस्थापित संस्करण (stride-gpt <version>) प्रिंट करें और बाहर निकलें
    -o, --outputरिपोर्ट को फ़ाइल में सहेजें
    -f, --formatआउटपुट स्वरूप: markdown (डिफ़ॉल्ट), json, sarif, html
    -i, --inputऐप विवरण को फ़ाइल से पढ़ें (केवल quick)
    -y, --yesविश्लेषण योजना को स्वतः अनुमोदित करें (केवल analyze)
    --worker-modelडिफ़ॉल्ट-स्तर मॉडल जो अधिकांश कॉल संभालता है (जैसे anthropic/claude-sonnet-4-6). छोड़ने पर सहेजी गई कॉन्फ़िग का उपयोग करता है।
    --architect-modelयोजना/संश्लेषण के लिए मज़बूत मॉडल (जैसे openai/gpt-5.4). छोड़ने पर सहेजी गई कॉन्फ़िग का उपयोग करता है।
    --no-architectइस रन के लिए आर्किटेक्ट स्तर छोड़ें; वर्कर हर कॉल संभालता है।
    --app-typeप्लानर द्वारा पता लगाए गए ऐप प्रकार को ओवरराइड करें (केवल analyze): auto (डिफ़ॉल्ट), web, genai, agentic.
    --max-llm-callsदोनों स्तरों पर कुल LLM कॉल को सीमित करें (केवल analyze; 0 = असीमित).
    --max-tool-callsकुल टूल निष्पादन को सीमित करें (केवल analyze; 0 = असीमित).
    फ़ाइलसामग्री
    <stem>.plan.jsonवह AnalysisPlan जो आर्किटेक्ट ने उत्पन्न किया — उप-प्रणालियाँ, फोकस क्षेत्र, पता लगाया गया ऐप प्रकार (केवल analyze).
    <stem>.findings.jsonप्रति-उप-प्रणाली SubsystemFinding सूची, क्रॉस-कटिंग खतरे, और सिस्टम-स्तरीय डेटा प्रवाह आरेख (केवल analyze).
    <stem>.run.jsonएक RunManifest — मॉडल, प्रॉम्प्ट + कॉन्फ़िग हैश, वास्तव में लोड किए गए एजेंट के संदर्भ, git SHA, संस्करण, समय. analyze और quick दोनों के लिए उत्सर्जित.
    Full account takeover and unauthorized access to stored payment methods.
    T1550.001 (Application Access Token)
    Elevation of PrivilegeA standard user calls an admin-only refund endpoint that only checks authentication, not role.Unauthorized refunds and financial loss.T1068 (Exploitation for Privilege Escalation)
    T1552.001 (Credentials In Files)
    TamperingThe payment amount is taken from a client-supplied field and not re-validated server-side against the order.A user pays less than the order total by editing the request body.