
OWASP से एक ओपन सोर्स खतरा मॉडलिंग टूल
OWASP थ्रेट ड्रैगन एक मुफ़्त, ओपन-सोर्स, क्रॉस-प्लेटफ़ॉर्म थ्रेट मॉडलिंग एप्लिकेशन है। इसका उपयोग थ्रेट मॉडलिंग आरेख बनाने और आरेख में तत्वों के लिए खतरों को सूचीबद्ध करने के लिए किया जाता है। Mike Goodwin ने थ्रेट ड्रैगन को एक ओपन सोर्स सामुदायिक परियोजना के रूप में बनाया था जो खतरों को मॉडल करने का एक सहज और सुलभ तरीका प्रदान करता है।
थ्रेट ड्रैगन को विभिन्न प्रकार की टीमों के लिए सुलभ बनाने के लिए डिज़ाइन किया गया है, जिसमें लचीलेपन और सरलता पर जोर दिया गया है। इस परियोजना की OWASP प्रोडक्शन स्थिति है और यह थ्रेट मॉडलिंग घोषणापत्र के मूल्यों और सिद्धांतों का पालन करता है।
यह प्रोग्राम मुफ्त सॉफ़्टवेयर है: आप इसे Apache 2.0 लाइसेंस की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं।
डेमो वेबसाइट पर थ्रेट ड्रैगन के नवीनतम संस्करण तक पहुंचें और दस्तावेज़ीकरण पृष्ठों का संदर्भ लें।
OWASP स्पॉटलाइट श्रृंखला द्वारा प्रदान किया गया वीडियो भी देखने लायक है।
github रिलीज़ क्षेत्र में थ्रेट ड्रैगन संस्करण 1.3 से नवीनतम संस्करण 2.x तक शामिल है। पिछले रिलीज़ Mike Goodwin के मूल रिपॉजिटरी से हैं।
OWASP से थ्रेट मॉडलिंग और जोखिम मूल्यांकन का एक अच्छा अवलोकन है, और यह बताता है कि थ्रेट ड्रैगन परियोजना का लक्ष्य क्या है:
Mike Goodwin इस परियोजना के संस्थापक और निर्माता हैं, और इस रिपॉजिटरी को Mike Goodwin के मूल से स्थानांतरित किया गया है, जिसमें अक्टूबर 2015 से जून 2020 तक के मुद्दे और पुल अनुरोध हैं।
थ्रेट ड्रैगन मुख्य रूप से एक वेब एप्लिकेशन है। वेब एप्लिकेशन थ्रेट मॉडल फ़ाइलों को स्थानीय फ़ाइल सिस्टम पर संग्रहीत कर सकता है; इसके अतिरिक्त, निम्नलिखित के लिए पहुंच कॉन्फ़िगर की जा सकती है:
थ्रेट ड्रैगन के डेस्कटॉप संस्करण थ्रेट मॉडल फ़ाइलों को स्थानीय फ़ाइल सिस्टम पर संग्रहीत करते हैं और बाहरी रिपॉजिटरी तक पहुंच नहीं बनाते हैं। आप Windows, MacOS और Linux के लिए डाउनलोड इंस्टॉलर प्राप्त कर सकते हैं।
अंतिम उपयोगकर्ता सहायता नवीनतम संस्करण 2.x और पिछले संस्करण 1.x दोनों के लिए उपलब्ध है।
थ्रेट ड्रैगन मूल रूप से AngularJS संस्करण 1.x का उपयोग करके लिखा गया था, लेकिन Angular का यह संस्करण जीवन के अंत तक पहुंच गया है। इसका मतलब है कि थ्रेट ड्रैगन के संस्करण 1.x अब सक्रिय रूप से बनाए नहीं रखे जाते और संस्करण 2.x को Vue.js का उपयोग करने के लिए पुनः लिखा गया है।
संस्करण 1.x के निर्माण/चलाने के बारे में अधिक जानकारी के लिए, कृपया legacy-v1.x शाखा देखें।
git और node.js स्थापित करें जिसमें नोड पैकेज मैनेजर npm शामिल है
रिपॉजिटरी क्लोन करें: git clone https://github.com/owasp/threat-dragon.git
यह कोड को threat-dragon निर्देशिका में डाउनलोड करता है और एप्लिकेशन कोड दो उप-फ़ोल्डरों में है,
एक बैक-एंड एप्लिकेशन (td.server) के लिए और एक फ्रंट-एंड (td.vue) के लिए।
प्रोजेक्ट की शीर्ष निर्देशिका से स्थापित करें: npm install
थ्रेट ड्रैगन के वेब एप्लिकेशन संस्करण को कुछ पर्यावरण चर की आवश्यकता होती है; इन चरों को कैसे सेट करें, इसके लिए दस्तावेज़ीकरण का पालन करें।
यदि बाहरी रिपॉजिटरी, जैसे Bitbucket / GitHub / GitLab, तक पहुंच आवश्यक है, तो आपको अपने रिपॉजिटरी खाते में जाकर एप्लिकेशन पंजीकृत करना होगा। Bitbucket, GitHub और GitLab के लिए ऐसा करने के चरण-दर-चरण मार्गदर्शिकाएँ हैं।
Windows पर चलाते समय, और विकास के दौरान, फ्रंट-एंड और सर्वर बैक-एंड
को "watch" मोड में अलग-अलग शुरू किया जा सकता है कमांड का उपयोग करके: npm run dev:server और npm run dev:vue।
वैकल्पिक रूप से, Linux या MacOS पर चलाते समय, बैक-एंड सर्वर और फ्रंट-एंड एप्लिकेशन दोनों को
शीर्ष निर्देशिका से शुरू करें: npm start।
फ्रंट और बैक एंड दोनों चलने पर, ब्राउज़र से http://localhost:8080/ पर पहुंचें।
यदि npm start का उपयोग कर रहे हैं, तो बैक-एंड सर्वर और फ्रंट-एंड एप्लिकेशन दोनों को
शीर्ष निर्देशिका से कमांड npm stop से रोकें। अन्यथा, सर्वर और vue फ्रंट-एंड दोनों से बाहर निकलें।
थ्रेट ड्रैगन डॉकरहब पर OWASP संगठन क्षेत्र में डॉकर इमेज बनाए रखता है।
प्रत्येक रिलीज़ को v{major}.{minor}.{patch} के रूप में टैग किया गया है, उदा. v2.2.0:
docker pull owasp/threat-dragon:v2.2.0नवीनतम टैग (जो डिफ़ॉल्ट है) एक विकास संस्करण हो सकता है,
इसलिए stable टैग का उपयोग करें, जो हमेशा नवीनतम आधिकारिक रिलीज़ होगा:
docker pull threatdragon/owasp-threat-dragon:stabledocker run -it --rm -p 8080:3000 -v $(pwd)/.env:/app/.env threatdragon/owasp-threat-dragon:v2.2.0docker run -it --rm -p 8080:3000 -v %CD%/.env:/app/.env threatdragon/owasp-threat-dragon:v2.2.0मान लें कि आप http पोर्ट 8080 का उपयोग कर रहे हैं और http://localhost:8080/ पर थ्रेट ड्रैगन तक पहुंच रहे हैं।
स्थानीय रूप से बनाए गए डॉकर कंटेनर में थ्रेट ड्रैगन चलाने के लिए, पहले dotenv का उपयोग करके अपने पर्यावरण को कॉन्फ़िगर करें और प्रोजेक्ट की शीर्ष निर्देशिका से चलाएं:
docker build -t owasp-threat-dragon:dev .docker run -it --rm -p 8080:3000 -v $(pwd)/.env:/app/.env owasp-threat-dragon:devdocker run -it --rm -p 8080:3000 -v %CD%/.env:/app/.env owasp-threat-dragon:devhttp पोर्ट 8080 का उपयोग करें और http://localhost:8080/ पर थ्रेट ड्रैगन तक पहुंचें।
पुल अनुरोध, सुविधा अनुरोध, बग रिपोर्ट और किसी भी प्रकार की प्रतिक्रिया का स्वागत है, कृपया योगदानकर्ताओं के लिए पृष्ठ देखें।
इस परियोजना के साथ शुरुआत करने में मदद के लिए कुछ डेवलपर नोट्स हैं। हम परीक्षण कवरेज को अपेक्षाकृत उच्च रखने का प्रयास कर रहे हैं, इसलिए अपने पुल अनुरोधों में परीक्षण शामिल करें।
थ्रेट ड्रैगन समुदाय से संपर्क करने का सबसे आसान तरीका OWASP गूगल ग्रुप को ईमेल करना है। OWASP स्लैक चैनल #project-threat-dragon जानकारी का एक अच्छा स्रोत है, हालाँकि आपको पहले सब्सक्राइब करने की आवश्यकता हो सकती है।
आप Bluesky पर थ्रेट ड्रैगन का अनुसरण कर सकते हैं।
यदि आपको इस परियोजना में कोई भेद्यता मिलती है, तो कृपया हमें जल्द से जल्द बताएं और हम इसे प्राथमिकता के रूप में ठीक करेंगे। सुरक्षित प्रकटीकरण के लिए, कृपया सुरक्षा नीति देखें।
थ्रेट ड्रैगन: थ्रेट मॉडलिंग को कम खतरनाक बनाना