Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
threatmap — Modellatore di minacce IaC con framework STRIDE, MITRE ATT&CK e PASTA. Supporto per REST API, GraphQL e Docker per Terraform, CloudFormation e Kubernetes. | Kitploit
Strumenti/GitHubGitHub/bogdanticu88/threatmap
Analisi StaticaSicurezza dei ContenitoriAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza CloudDevSecOpsThreat IntelligenceSicurezza delle API
GitHubbogdanticu88/threatmap

threatmap

Modellatore di minacce IaC con framework STRIDE, MITRE ATT&CK e PASTA. Supporto per REST API, GraphQL e Docker per Terraform, CloudFormation e Kubernetes.

619153 mesi faRevisionato da Kitploit
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

Modellatore statico di minacce per IaC che analizza manifest Terraform, CloudFormation e Kubernetes e produce report strutturati di modelli di minaccia utilizzando i framework STRIDE, MITRE ATT&CK o PASTA. Nessuna chiamata di rete, nessuna credenziale cloud, completamente offline. Funziona come CLI, API REST o servizio containerizzato.


Avvio Rapido

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

Server API REST:

threatmap serve --host 0.0.0.0 --port 8000
# Oppure tramite Docker:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# Endpoint API: /health, /version, /rules, /analyze

API GraphQL:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# Endpoint GraphQL: http://localhost:8000/graphql
# Query: health, version, rules
# Mutation: analyze(content, filename, framework)

Formati e Provider Supportati

FormatoProviderEstensione
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Kubernetes manifestsKubernetes.yaml, .yml

Installazione

Installa da PyPI:

pip install threatmap

Oppure per sviluppo locale:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

Utilizzo

Esegui la scansione di una directory e stampa un report Markdown su stdout:

threatmap scan ./terraform/

Esegui la scansione di più percorsi e scrivi un report JSON in un file:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

Genera un report HTML interattivo o un report SARIF per GitHub Security:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

Gate CI — codice di uscita 1 se viene trovata una minaccia CRITICAL o HIGH:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

Stampa solo una tabella riepilogativa nel terminale, senza scrivere un report completo:

threatmap scan ./infra/ --summary

Usa indicatori di gravità solo ASCII (senza emoji) per ambienti che non supportano Unicode:

threatmap scan ./infra/ --ascii --output report.md

Analizza utilizzando diversi framework di modelli di minaccia:

# STRIDE (predefinito)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (mappa a tattiche e tecniche)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (modellazione di minacce incentrata sugli asset)
threatmap scan ./infra/ --framework pasta --format json

Framework di Threat Modeling

STRIDE (73 regole)

  • Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege
  • Approccio incentrato sulle minacce, ideale per identificare la superficie d'attacco
  • Specifico per provider: AWS (22 regole), Azure (19 regole), GCP (15 regole), Kubernetes (17 regole)
  • Ideale per: modellazione tradizionale delle minacce, revisioni dell'architettura di sicurezza

MITRE ATT&CK (11 regole, 14 tattiche)

  • Mappa le minacce dell'infrastruttura a tattiche e tecniche di avversari reali
  • Selezione di tecniche consapevole delle risorse per una mappatura TTP accurata
  • Tattiche: Reconnaissance, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Collection, Command & Control, Exfiltration, Impact, Lateral Movement
  • Ideale per: allineamento con l'intelligence sulle minacce, pianificazione della risposta agli incidenti, esercitazioni red team

PASTA (12 regole, incentrato sugli asset)

  • Processo per la simulazione e l'analisi degli attacchi
  • Approccio incentrato sugli asset concentrandosi su ciò che necessita di protezione
  • Tipi di asset: Dati, Identità, Calcolo, Rete, Infrastruttura
  • Attori minaccia: Interni, Esterni, Errata configurazione, Supply Chain
  • Ideale per: prioritizzazione basata sul rischio, strategie di protezione degli asset, minacce alla supply chain

Esempio di Output del Report

Eseguendo threatmap scan ./examples --output report.md sugli esempi inclusi si ottiene un report Markdown completo. Di seguito viene mostrato un estratto rappresentativo.

Tabella delle Minacce STRIDE

IDGravitàCategoria STRIDERisorsaDescrizione
T-001🔴 CRITICALInformation DisclosureAuditBucketIl bucket S3 'AuditBucket' non ha un blocco di accesso pubblico configurato — il bucket potrebbe essere accessibile pubblicamente.
T-002🔴 CRITICALSpoofingWebSecurityGroupIl gruppo di sicurezza 'WebSecurityGroup' espone SSH/RDP (porta 22/3389) a 0.0.0.0/0.
T-003🔴 CRITICALElevation of Privilegeapp_contributorL'assegnazione di ruolo 'app_contributor' concede il ruolo privilegiato 'Contributor'.
T-006🟠 HIGHInformation DisclosureAuditBucketIl bucket S3 'AuditBucket' non ha la crittografia lato server configurata.
T-008🟠 HIGHElevation of PrivilegeapiIl contenitore 'api' nel Deployment 'api' potrebbe essere eseguito come root (nessun runAsNonRoot=true o runAsUser=0).
T-011🟠 HIGHElevation of PrivilegewebL'istanza EC2 'web' consente IMDSv1 — il servizio di metadati è accessibile senza token di sessione, consentendo il furto di credenziali basato su SSRF.

Dettaglio Mitigazione (estratto)

### T-002 — Spoofing (CRITICAL)

Resource:   AWS::EC2::SecurityGroup.WebSecurityGroup
Property:   ingress.ssh_rdp_open
Finding:    Il gruppo di sicurezza 'WebSecurityGroup' espone SSH/RDP (porta 22/3389) a 0.0.0.0/0.
Mitigation: Rimuovere l'accesso SSH/RDP pubblico. Utilizzare AWS Systems Manager Session Manager
            o un bastion host con restrizioni IP.

Diagramma del Flusso Dati (Mermaid)

Il report aggiunge un diagramma Mermaid flowchart LR. I nodi sono colorati in base alla gravità peggiore (🔴 rosso = CRITICAL, 🟠 arancione = HIGH). Incolla il blocco in qualsiasi renderer Mermaid o visualizzalo direttamente su GitHub.

Scarica lo strumento