Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
stride-gpt — Uno strumento di modellazione delle minacce basato sull'intelligenza artificiale che sfrutta i modelli GPT di OpenAI per generare modelli di minaccia per una determinata applicazione basandosi sulla metodologia STRIDE. | Kitploit
Strumenti/GitHubGitHub/mrwadams/stride-gpt
Frameworks per Penetration TestingAnalisi delle VulnerabilitàThreat IntelligenceApprendimento e FormazioneSicurezza dell'IA
GitHubmrwadams/stride-gpt

stride-gpt

Uno strumento di modellazione delle minacce basato sull'intelligenza artificiale che sfrutta i modelli GPT di OpenAI per generare modelli di minaccia per una determinata applicazione basandosi sulla metodologia STRIDE.

Vedi Repository
1.1k319192 giorni faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

STRIDE GPT Logo

STRIDE GPT è uno strumento di threat modelling basato sull'intelligenza artificiale che sfrutta i Large Language Models (LLM) per generare modelli di minaccia e alberi di attacco per una determinata applicazione, basandosi sulla metodologia STRIDE. Gli utenti forniscono dettagli sull'applicazione, come il tipo di applicazione, i metodi di autenticazione, e se l'applicazione è esposta su Internet o tratta dati sensibili. Il modello genera quindi il suo output in base alle informazioni fornite.

Indice

  • Supporta il Progetto
  • Funzionalità
  • Distribuzione Enterprise
  • Talk all'Open Security Summit
  • Changelog
  • Installazione
  • Struttura del repository
  • Utilizzo
    • Prontuario della REPL interattiva
  • Esempio di output
  • Migliori Pratiche di Sicurezza
  • Contribuire
  • Licenza

Supporta il Progetto

Se trovi utile STRIDE GPT, considera di supportare il progetto:

  • ⭐ Metti una stella al repository su GitHub per aiutare più persone a scoprire lo strumento
  • ☕ Offrimi un caffè per supportare lo sviluppo e la manutenzione continui
Buy Me A Coffee

Funzionalità

  • Analisi agentica del codice: Punta il CLI a un codebase e ottieni un modello di minaccia STRIDE autonomo e approfondito — l'agente pianifica, esplora e sintetizza i risultati tra i sottosistemi
  • CLI e REPL interattiva: Esperienza terminale completa con completamento tramite tab, cronologia e progresso in tempo reale — nessun browser richiesto
  • Interfaccia web Streamlit semplice e intuitiva
  • Genera modelli di minaccia basati sulla metodologia STRIDE
  • Supporto AI agentico: Modellazione delle minacce specializzata per sistemi AI agentici con integrazione OWASP Top 10 per Applicazioni Agentiche (ASI)
  • Supporto AI generativa: Modellazione delle minacce per applicazioni GenAI con integrazione OWASP LLM Top 10
  • Mappatura MITRE ATT&CK e ATLAS: Le minacce sono annotate con ID di tecniche avversarie standardizzate (MITRE ATT&CK Enterprise per attacchi a infrastrutture tradizionali, ATLAS per attacchi specifici ML/LLM) — visualizzate come colonne nel markdown, pillole linkate nell'HTML e proprietà mitre_attack in SARIF
  • Rilevamento di pattern architetturali: Rileva automaticamente pipeline RAG, sistemi multi-agente, ambienti di esecuzione del codice, ecosistemi di strumenti e altro dalle descrizioni delle applicazioni (ispirato da CSA MAESTRO)
  • Editor di diagrammi draw.io integrato: Crea e modifica diagrammi architetturali direttamente in STRIDE-GPT usando l'editor diagrams.net integrato — nessuno strumento esterno necessario. I diagrammi vengono analizzati come XML per estrarre componenti, connessioni e confini di fiducia, fornendo un contesto significativamente più ricco per la generazione del modello di minaccia rispetto alla sola analisi delle immagini. Il flusso di lavoro esistente per il caricamento delle immagini rimane invariato. Per impostazione predefinita l'editor carica da embed.diagrams.net ospitato; per distribuzioni self-hosted o in ambienti air-gapped, puntalo al tuo draw.io tramite la variabile d'ambiente STRIDE_GPT_DRAWIO_URL
  • Multi-modale: usa diagrammi architetturali, flowchart, ecc. come input per il threat modelling su tutti i modelli con capacità visiva supportati
  • Diagrammi di Flusso Dati: Genera DFD dalla descrizione dell'applicazione (o analizza un'immagine DFD caricata), modifica il sorgente Mermaid in tempo reale e reimmetti il diagramma confermato nei prompt del Modello di Minaccia e dell'Albero di Attacco come modello di sistema autorevole. Anche il /analyze del CLI emette un DFD a livello di sistema insieme ai suoi risultati
  • Genera alberi di attacco per enumerare possibili percorsi di attacco
  • Suggerisce possibili mitigazioni per le minacce identificate
  • Supporta il punteggio del rischio DREAD per le minacce identificate
  • Genera casi di test Gherkin basati sulle minacce identificate
  • Analisi di repository GitHub per un threat modelling completo (incluso il supporto GitHub Enterprise)
  • Molteplici formati di output: Markdown, JSON, SARIF (importabile in GitHub, GitLab, Azure DevOps, IDE) e una vista HTML autonoma per la condivisione con gli stakeholder
  • Supporto per modelli di ragionamento avanzati (serie OpenAI GPT-5.4/5.5, Anthropic Claude 4.6/4.8 con Pensiero Esteso, Google Gemini 3, serie Mistral Magistral)
  • Supporto completo per provider LLM tramite LiteLLM: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, più hosting locale tramite LM Studio Server
  • Nessuna memorizzazione dei dati; i dettagli dell'applicazione non vengono salvati
  • Disponibile come immagine container Docker per una facile distribuzione
  • Supporto per variabili d'ambiente per una configurazione sicura

Distribuzione Enterprise

Vuoi personalizzare STRIDE-GPT per la tua organizzazione? Dai un'occhiata alla nostra Guida all'Operatività completa per imparare come:

  • 🎯 Iniettare controlli e standard di sicurezza organizzativi
  • 📋 Personalizzare i modelli di minaccia con i tuoi requisiti di conformità
  • 🔧 Forkare e distribuire STRIDE-GPT internamente
  • 📊 Ottenere modelli di minaccia contestuali e attuabili, specifici per il tuo ambiente

La guida include istruzioni passo-passo, esempi di codice e pattern di distribuzione per le organizzazioni che desiderano scalare il threat modelling basato sull'IA nei loro team.

Talk all'Open Security Summit

Nel gennaio 2024 ho tenuto un talk su STRIDE GPT all'Open Security Summit. Durante il talk, ho discusso l'inizio del progetto, le sue funzionalità principali, gli aggiornamenti recenti e alcuni piani futuri. Puoi guardare la presentazione completa qui sotto:

Open Security Summit Talk

Questo video è un'ottima risorsa per chiunque sia interessato a capire come funziona STRIDE GPT e come può essere utilizzato per migliorare il threat modelling.

Changelog

Versione 0.19 (ultima)

  • Flag --version (#161): stride-gpt --version ora stampa la versione installata ed esce; il banner della TUI interattiva mostra la versione in esecuzione, così puoi confermare a colpo d'occhio quale hai.
  • Gestione delle dipendenze consolidata su uv (chiude #155): uv.lock è ora l'unica fonte di verità per ogni dipendenza. I file requirements.txt duplicati sono stati ritirati; l'immagine Docker della UI e il workflow di scansione della sicurezza installano da uv.lock tramite uv export, quindi ciò che viene distribuito e ciò che viene scansionato non può più discostarsi da ciò che è bloccato. Nessun cambiamento per gli utenti pip install stride-gpt.
  • Documentazione: Aggiunti un esempio di output markdown di un modello di minaccia (#151) e un prontuario per la REPL interattiva (#163) nel README.

Versione 0.18

  • Editor di diagrammi draw.io integrato (#132, #138): La scheda del Modello di Minaccia in Streamlit ora integra l'editor di diagrams.net in modo da poter abbozzare un diagramma architetturale nell'app; al salvataggio l'XML del diagramma viene analizzato (componenti, connessioni, confini di fiducia) e incorporato nel prompt del modello di minaccia. L'analisi di GitHub, il caricamento di immagini, l'editor di diagrammi e un builder guidato assistito dall'IA sono unificati in un'unica sezione a schede "descrivi la tua applicazione" su un unico canvas di descrizione, in modo che gli input opzionali non sovrastino più il campo di descrizione principale. Il builder guidato ora chiama il modello selezionato per abbozzare una descrizione e suggerire dettagli rilevanti per la sicurezza mancanti, sostituendo il precedente template statico e i controlli di copertura. Per distribuzioni self-hosted o air-gapped, l'host dell'editor è configurabile tramite STRIDE_GPT_DRAWIO_URL (predefinito a embed.diagrams.net), l'origine postMessage dell'iframe è limitata ad esso, e l'XML del diagramma non fidato viene analizzato con defusedxml.
  • Supporto per provider DeepSeek (chiude #133): DeepSeek è ora un provider di modelli di prima classe sia nella procedura guidata di configurazione del CLI sia nell'interfaccia Streamlit, offrendo deepseek-v4-pro e deepseek-v4-flash. Le chiamate vengono instradate tramite l'integrazione nativa deepseek/ di LiteLLM (endpoint ospitato, nessun URL base personalizzato necessario); imposta la tua chiave tramite DEEPSEEK_API_KEY.
  • Supporto per Diagrammi di Flusso Dati (chiude #56): Nuova scheda "Diagramma di Flusso Dati" nell'interfaccia Streamlit che genera DFD dalla descrizione dell'applicazione, analizza immagini DFD caricate tramite modelli con capacità visive e rende un pannello di modifica del sorgente Mermaid con anteprima live. Selezionando "Usa questo DFD per il modello di minaccia" si memorizza il diagramma confermato nello stato della sessione e lo si inserisce nei successivi prompt del Modello di Minaccia e dell'Albero di Attacco come modello di sistema autorevole — chiudendo il ciclo descrizione → DFD → revisione → modello di minaccia raffinato richiesto dall'issue. Anche l'agente /analyze del CLI produce un DFD a livello di sistema dopo la sintesi, reso come blocco Mermaid nel report markdown, trasportato nel campo JSON data_flow_diagram e mostrato nella vista HTML tramite un runtime Mermaid caricato da CDN. La generazione del DFD è gestita in modo che un diagramma scadente non faccia mai fallire un buon report.
  • Errori di analisi del repository GitHub gestiti con garbo (chiude #92): L'interfaccia Streamlit ora intercetta i fallimenti delle API GitHub durante l'analisi del repository invece di mostrare un traceback grezzo, con messaggi attuabili per 404 (inclusa la delimitazione dei PAT con ambito granulare, che dà 404 anche sui repo pubblici), 401, 403/rate-limit ed errori di rete. Gli URL dei repository vengono normalizzati (barra finale e suffisso .git rimossi) prima dell'analisi, in modo che .../repo/ e .../repo.git non diano più 404 erroneamente.
  • Intermedi strutturati insieme ai report (chiude #122): Quando si passa -o <path> a /analyze o /quick, vengono scritti dei file JSON fratelli accanto al report: <stem>.plan.json (l'AnalysisPlan), <stem>.findings.json (risultati dei sottosistemi, minacce trasversali e diagramma di flusso dati) e <stem>.run.json (un RunManifest che registra modelli, hash della configurazione, versione, tempistiche, quali carte di riferimento sono state effettivamente caricate e un run_summary che indica se l'esecuzione è stata completata o troncata da un limite di chiamate). I manifest escludono chiavi API ed endpoint e oscurano i percorsi del filesystem, quindi sono sicuri da committare o allegare a un ticket. Il flag -f governa solo l'artefatto del report; i fratelli sono sempre JSON.
  • Recupero MITRE ATT&CK con valori separati da virgola (chiude #134): Quando un modello worker restituisce MITRE_ATTACK come stringa separata da virgole (es. "T1190, T1059, AML.T0053") invece della forma canonica di lista, gli ID delle tecniche vengono ora recuperati invece di essere scartati. In precedenza i report markdown/HTML mostravano la colonna "MITRE ATT&CK" ma lasciavano ogni cella vuota, e l'esportazione SARIF perdeva completamente gli ID. Tutti i renderer (markdown, pillole HTML, SARIF) e il controllo di visibilità delle colonne ora passano attraverso un unico normalizzatore, e la prosa in forma libera che non è un ID di tecnica viene filtrata in modo che la colonna non si riempia mai di falsi positivi.
  • Patch 0.18.1 (chiude #159): Risolti i fallimenti delle chiamate a LM Studio con The api_key client option must be set quando nessuna chiave del provider cloud era presente nell'ambiente. LM Studio viene instradato tramite il prefisso openai/ di LiteLLM, e l'SDK OpenAI rifiuta di creare un client senza una chiave anche quando api_base punta a localhost, quindi il CLI ora passa un placeholder per i provider che non si autenticano. Di conseguenza, la scansione dell'ambiente come ultima risorsa del worker tier non si applica più a questi provider: una ANTHROPIC_API_KEY o OPENAI_API_KEY configurata veniva precedentemente inviata a qualsiasi host nominato da api_base, il che sia mascherava questo bug sia metteva una chiave reale sul cavo. Se usi LM Studio e hai una tale chiave impostata, questa non viene più trasmessa al tuo endpoint.

Versione 0.17

  • Integrazione MITRE ATT&CK e ATLAS (chiude #36): Le minacce emesse da /analyze e /quick possono ora trasportare ID di tecniche avversarie standardizzate da MITRE ATT&CK Enterprise (v17.1) e MITRE ATLAS (2026.05). Due nuove carte di riferimento a divulgazione progressiva (mitre_enterprise, mitre_atlas) istruiscono l'agente a usare solo gli ID e i nomi catalogati, eliminando l'allucinazione degli ID. Le carte vengono rigenerate dai dati STIX/YAML upstream tramite scripts/refresh_mitre_cards.py anziché scritte dal modello a memoria. Le tecniche vengono visualizzate come una colonna MITRE ATT&CK nelle tabelle markdown, pillole cliccabili color cielo nell'HTML e array properties.mitre_attack in SARIF.
  • Report HTML compagno: /analyze e /quick ora emettono un report HTML visualizzabile in browser autonomo insieme agli output markdown/JSON/SARIF, adatto per la condivisione con gli stakeholder.
  • Anthropic Claude Opus 4.8: Aggiunto il supporto per claude-opus-4-8, il nuovo modello di frontiera di Anthropic, insieme al già esistente Opus 4.7. Entrambi possono essere selezionati come modello architetto o worker.
  • Consolidamento dell'immagine UI: La configurazione Docker a doppio namespace (mrwadams/stridegpt-ui) è stata eliminata; l'interfaccia web Streamlit ora risiede solo in mrwadams/stridegpt. Gli utenti CLI dovrebbero pip install stride-gpt piuttosto che scaricare un container.
  • Igiene delle dipendenze: Rimosso il pacchetto mistralai inutilizzato (l'accesso a Mistral passa già attraverso LiteLLM). Aggiornata la base python:3.12-slim per l'immagine UI e rimosso curl, eliminando 21 avvisi CVE medi/alte nelle PR #113–#115.
  • Pulizia della qualità del codice: Risolti gli avvisi CodeQL di note (import inutilizzati, except nudi, codice morto) (#116).

Versione 0.16

  • CLI standalone: Prima release di STRIDE-GPT come CLI pip install stride-gpt, separata dalla legacy interfaccia web Streamlit. Due comandi principali: /analyze (analisi agentica autonoma del codebase con un planner, cicli di agente che usano strumenti per sottosistema e una fase di sintesi trasversale) e /quick (modello di minaccia singolo da una descrizione scritta dell'applicazione).
  • Carte di riferimento a divulgazione progressiva: Le carte genai (OWASP LLM Top 10), agentic (OWASP ASI Top 10) e insider_threat si auto-descrivono tramite frontmatter YAML; l'agente le scopre tramite list_references e ne carica i corpi tramite load_reference.
  • Instradamento a due livelli di modelli: Suddivisione architetto + worker per un'analisi economicamente efficiente, con modelli di frontiera riservati alla pianificazione e alla sintesi.
  • REPL interattiva: Esperienza terminale completa con completamento tramite tab, cronologia, progresso in tempo reale e una linea di stato.
  • Output multi-formato: Markdown, JSON e SARIF (importabile in GitHub, GitLab, Azure DevOps, IDE).
  • Patch 0.16.1: Alzato il logger LiteLLM a ERROR in stride_gpt/__init__.py in modo che gli avvisi di pre-caricamento di Bedrock/SageMaker non appaiano su nuove installazioni che mancano di botocore.
Clicca per visualizzare le note di rilascio per le versioni precedenti (0.15 e precedenti).

Versione 0.15

  • Supporto per Applicazioni AI Agentiche: Aggiunto supporto completo per il threat modeling di sistemi AI agentici con integrazione OWASP Top 10 per Applicazioni Agentiche (ASI01-ASI10). Basta selezionare "Applicazione AI agentica" e descrivere il proprio sistema — il LLM rileva automaticamente i pattern architetturali e applica le categorie di minaccia pertinenti. Ogni rischio ASI è mappato alla categoria STRIDE appropriata per un'analisi delle minacce coerente.

  • Supporto per Applicazioni AI Generativa: Aggiunto supporto per il threat modeling di applicazioni GenAI con integrazione OWASP LLM Top 10 (LLM01-LLM10). Seleziona "Applicazione AI generativa" e descrivi il tuo sistema per ricevere un'analisi delle minacce specifica per LLM su misura. Le applicazioni AI agentiche includono sia le categorie di rischio LLM che ASI per una copertura completa.

  • Rilevamento di Pattern Architetturali Ispirato MAESTRO: Analisi delle minacce agentica migliorata con rilevamento automatico di pattern architetturali dalle descrizioni delle applicazioni, ispirato dal framework Cloud Security Alliance MAESTRO. Il LLM ora identifica e applica minacce specifiche per pattern per:

    • Sistemi RAG/Recupero: Avvelenamento del vector store, manipolazione degli embedding, fuga di dati tra tenant
    • Sistemi Multi-Agente: Imitazione di agente, manomissione di messaggi tra agenti, compromissioni a cascata
    • Ambienti di Esecuzione del Codice: Fuga dalla sandbox, breakout dal container, generazione di codice malevolo
    • Ecosistemi di Strumenti/MCP: Provider di strumenti malevoli, attacchi alla supply chain, vulnerabilità di confuso sostituto (confused deputy)
    • Memoria Persistente: Avvelenamento della memoria, fuga di dati tra sessioni, manipolazione dello stato
    • Operazioni Autonome: Persistenza di agente malevolo, bypass della supervisione umana, cicli incontrollati
  • Analisi delle Minacce a Livelli Incrociati: I modelli di minaccia ora includono catene di attacco tra componenti che mostrano come la compromissione di un livello architetturale possa abilitare attacchi su altri (es. avvelenamento RAG → dirottamento degli obiettivi dell'agente → abuso dello strumento → esfiltrazione dei dati).

  • Suggerimenti di Miglioramento Migliorati: Per le applicazioni agentiche, i suggerimenti di miglioramento ora richiedono dettagli architetturali specifici come framework dell'agente, protocolli di comunicazione tra agenti, meccanismi di sandbox e implementazioni di circuit breaker.

  • Aggiornamenti ai Modelli OpenAI: Aggiornati ai modelli della serie GPT-5.2 (gpt-5.2, gpt-5.2-pro, gpt-5-mini, gpt-5-nano, gpt-5, gpt-4.1). Rimossi i modelli deprecati (gpt-4o, gpt-4o-mini, o3, o3-mini, o4-mini).

  • Modelli Anthropic Claude 4.5: Aggiornati alla serie Claude 4.5 (claude-sonnet-4-5, claude-haiku-4-5, claude-opus-4-5). Aggiunta la casella di controllo "Abilita Pensiero Esteso" per capacità di ragionamento avanzate su qualsiasi modello Claude. Aumentati i token massimi a 32k (standard) e 48k (modalità pensiero).

  • Anteprima Google Gemini 3: Aggiunti modelli di anteprima Gemini 3 (gemini-3-pro-preview, gemini-3-flash-preview) insieme ai modelli Gemini 2.5. Supporto della modalità di pensiero esteso per i modelli Gemini 3.

  • Aggiornamenti ai Modelli Mistral: Aggiornati agli ultimi modelli Mistral versionati, inclusi Mistral Large 3, Medium 3.1, Small 3.2, Ministral 3 (8B/14B) e Magistral 1.2 (Medium/Small).

  • Nuovo Logo del Progetto: Branding rinnovato con un design più pulito e minimalista di scudo + rete neurale.

  • Correzione di Bug: Risolto il problema per cui l'output del modello di minaccia scompariva dopo aver cliccato sul pulsante di download.

Versione 0.14.1

  • Infrastruttura di Sicurezza: Aggiunte scansioni di sicurezza automatiche e rafforzamento completi, inclusi:
    • Workflow GitHub Actions per Bandit (sicurezza Python), CodeQL (rilevamento vulnerabilità), pip-audit (scansione dipendenze), Safety (vulnerabilità dei pacchetti), Gitleaks (rilevamento segreti) e Trivy (scansione immagini Docker)
    • SECURITY.md con processo di segnalazione delle vulnerabilità (SLA di accusa di ricevuta entro 48 ore) e migliori pratiche di sicurezza
    • Configurazione Docker migliorata con rafforzamento della sicurezza, limiti di risorse e docker-compose.yml pronto per la produzione
    • Configurazione Dependabot per aggiornamenti automatici settimanali delle dipendenze
    • Guida alla gestione dei segreti pronta per la produzione (segreti Docker Swarm, gestori di segreti cloud)
  • Guida all'Operatività Enterprise: Aggiunta una guida completa per personalizzare STRIDE-GPT con il contesto organizzativo, inclusi controlli di sicurezza, requisiti di conformità, stack tecnologici approvati e pattern di distribuzione per l'uso enterprise.

Versione 0.14- Supporto per la serie GPT-5: Aggiunto supporto completo per i modelli della serie GPT-5 di OpenAI (gpt-5, gpt-5-mini, gpt-5-nano) in tutte le funzionalità di threat modeling. Questi modelli di ragionamento avanzati forniscono capacità analitiche potenziate con una corretta allocazione dei token per il ragionamento interno e la generazione dell'output.

  • Integrazione di Anthropic Claude 4: Aggiunto supporto per gli ultimi modelli Claude 4 di Anthropic (claude-opus-4-1-20250805, claude-opus-4-20250514 e claude-sonnet-4-20250514) con capacità potenziate.
  • Supporto per GitHub Enterprise: Aggiunto supporto per repository GitHub Enterprise. Lo strumento ora rileva e configura automaticamente l'endpoint API appropriato in base all'URL del repository, rendendo facile analizzare repository ospitati su istanze private di GitHub Enterprise. (Grazie a @danielpops per il contributo!)
  • Integrazione potenziata del modello di ragionamento: Aggiornata la gestione dei parametri per utilizzare max_completion_tokens invece del deprecato max_tokens per GPT-5 e altri modelli di ragionamento OpenAI, garantendo la compatibilità con gli ultimi requisiti API di OpenAI.
  • Visualizzazione migliorata della valutazione DREAD: Rimossi i limiti di troncamento nelle descrizioni degli scenari di valutazione DREAD, consentendo agli utenti di visualizzare scenari di minaccia completi nella tabella di valutazione del rischio invece di versioni abbreviate con "...".
  • Aggiornamenti di sicurezza: Dipendenze aggiornate per risolvere le vulnerabilità di sicurezza identificate da Snyk, inclusi aggiornamenti a anyio, zipp, tornado, requests e urllib3.
  • Aggiornamenti dei modelli Mistral: Aggiunto supporto per gli ultimi modelli Mistral, inclusi Magistral Medium/Small (modelli di ragionamento), Mistral Medium e Ministral 8B.
  • Aggiornamenti dei modelli Groq: Aggiornata la selezione dei modelli Groq con i modelli OpenAI GPT-OSS (120B, 20B), mantenuti Llama 3.3 70B e 3.1 8B, conservato DeepSeek R1, e aggiunti Moonshot Kimi K2 e Qwen3 32B.
  • Aggiornamento Google Gemini 2.5 GA: Aggiornato per utilizzare le versioni di Disponibilità Generale dei modelli Gemini 2.5 (Pro, Flash, Flash Lite) in sostituzione delle precedenti versioni in anteprima.
  • Supporta il progetto: Aggiunto un pulsante "Offrimi un caffè" nella barra laterale per consentire agli utenti di supportare lo sviluppo e la manutenzione continui di STRIDE GPT.

Version 0.13

  • Nuovi modelli OpenAI: Aggiunto supporto per gli ultimi modelli di OpenAI: gpt-4.1, o3 e o4-mini, mantenendo il supporto per o3-mini. Questi modelli di ragionamento forniscono capacità analitiche dettagliate.
  • Migrazione al nuovo SDK Google GenAI: Completata la migrazione al nuovo SDK Google GenAI, rimuovendo ogni dipendenza dalla libreria Google Generative AI deprecata. Refactoring dell'integrazione dei modelli Gemini (Google AI) in tutti i moduli per una maggiore coerenza e prestazioni.
  • Supporto potenziato per modelli di ragionamento: Ampliato il framework di ragionamento per funzionare con tutti i modelli di ragionamento di OpenAI (o1, o3, o3-mini, o4-mini) in tutte le funzionalità di threat modeling, inclusa la generazione di modelli di minaccia, alberi di attacco, mitigazioni e valutazioni DREAD.
  • Limiti di token aumentati: Aggiornati i limiti di token per i nuovi modelli per sfruttare i loro contesti espansi, in particolare per gpt-4.1 che supporta 1 milione di token e o4-mini che supporta 200K token.
  • Supporto multimodale potenziato: Il caricamento e l'analisi delle immagini ora funzionano con più modelli, inclusi Gemini 2.5, Claude 3 e modelli Claude 4. Supporto ampliato per l'analisi di vari formati di immagine su tutti i modelli con capacità visiva.
  • Aggiornamento agli ultimi modelli Gemini in anteprima: Transizione all'uso delle versioni più recenti dei modelli Gemini in anteprima per migliori prestazioni e capacità.

Version 0.12

  • Integrazione Claude 3.7: Aggiunto supporto completo per i modelli Claude 3.7 di Anthropic in tutte le funzionalità di threat modeling, incluso l'innovativo "thinking mode" che fornisce un ragionamento più dettagliato durante l'analisi.
  • Analisi migliorata dei repository GitHub: Migliorata significativamente la funzionalità di analisi dei repository GitHub con selezione intelligente dei file, migliore supporto per i linguaggi di programmazione e monitoraggio dei progressi durante l'analisi.
  • Supporto anteprima GPT-4.5: Aggiunto supporto per il modello di anteprima GPT-4.5 di OpenAI con guida alla selezione dei modelli e descrizioni migliorate.
  • Ottimizzazioni delle prestazioni: Migliorate le prestazioni complessive dell'applicazione con un migliore monitoraggio dell'utilizzo dei token e sistemi di avviso per l'avvicinarsi ai limiti di token.

Version 0.11

  • Supporto server LM Studio: Aggiunto supporto per l'utilizzo di LM Studio Server come provider di modelli, consentendo agli utenti di eseguire i propri LLM locali con endpoint API compatibili con OpenAI.
  • Supporto alberi di attacco Google Gemini: Aggiunto supporto per la generazione di alberi di attacco utilizzando i modelli Google Gemini, ampliando le opzioni disponibili per gli utenti.
  • Supporto nuovi modelli: Aggiunto supporto per modelli di ragionamento (o1 e o3-mini di OpenAI, DeepSeek R1 tramite API Groq) e il nuovo Gemini 2.0 Flash di Google per inferenze più veloci.
  • Generazione migliorata degli alberi di attacco: Migliorata la generazione degli alberi di attacco con un robusto parsing JSON e conversione in diagrammi Mermaid, rendendo l'output più affidabile e visivamente accattivante.
  • Scoperta dinamica dei modelli: Aggiunta la scoperta automatica dei modelli per LM Studio Server, consentendo agli utenti di selezionare tra i modelli disponibili nelle loro istanze locali.
  • Generazione migliorata dei modelli di minaccia: Migliorate le guide e i prompt per la generazione di modelli di minaccia per produrre risultati più completi e utilizzabili.
  • Supporto output strutturato: Migliorata la gestione dell'output JSON in tutti i provider di modelli per garantire una generazione affidabile di modelli di minaccia e valutazioni DREAD.
  • Miglioramenti UI: Interfaccia utente aggiornata per ospitare nuove configurazioni dei modelli e messaggi di avviso migliorati per le limitazioni dei LLM locali.

Version 0.10

  • Analisi repository GitHub: STRIDE GPT ora supporta l'analisi automatica dei repository GitHub. Gli utenti possono fornire un URL di un repository GitHub e lo strumento analizzerà il README e i file chiave per generare un modello di minaccia più completo.
  • Supporto variabili d'ambiente: Aggiunto supporto per il caricamento di chiavi API e altre configurazioni da variabili d'ambiente, migliorando la sicurezza e la facilità di distribuzione.
  • Gestione errori migliorata: Migliorati i meccanismi di gestione degli errori e di ripetizione dei tentativi per le chiamate API, per aumentare l'affidabilità.
  • Miglioramenti UI: Aggiornata l'interfaccia utente per ospitare nuove funzionalità e migliorare l'esperienza utente complessiva.

Version 0.9

Punti salienti del rilascio:

  • Mistral Client v1.0: STRIDE GPT ora utilizza la versione 1.0 del Mistral Client, che risolve le modifiche sostanziali introdotte nell'ultima versione dell'API Mistral. Ciò garantisce che gli utenti di STRIDE GPT possano continuare a utilizzare l'API Mistral per le attività di threat modeling.

Version 0.8.1

Questa release ha aggiunto il supporto per i seguenti modelli:

  • GPT4o mini: Ho aggiunto il supporto per il modello GPT4o mini recentemente rilasciato da OpenAI. GPT4o mini è un modello piccolo ed economico che fornisce comunque risposte di alta qualità per le attività di threat modeling.

  • Gemini 1.5 Pro (stabile): Gli utenti possono ora scegliere tra la versione stabile o in anteprima del modello Gemini 1.5 Pro.

Version 0.8

Punti salienti del rilascio:

  • Punteggio di rischio DREAD: STRIDE GPT ora supporta il punteggio di rischio DREAD, consentendo agli utenti di assegnare punteggi di rischio alle minacce identificate in base al modello DREAD. Questa funzionalità fornisce una valutazione delle minacce più completa e aiuta a prioritizzare gli sforzi di mitigazione.
  • Casi di test Gherkin: Gli utenti possono ora generare casi di test Gherkin basati sulle minacce identificate. Questa funzionalità aiuta a colmare il divario tra threat modeling e test, garantendo che le considerazioni sulla sicurezza siano integrate nel processo di test.
  • Miglioramenti UI: Ho rinnovato l'interfaccia utente per renderla più facile da navigare e interagire con l'applicazione e le sue funzionalità.

Version 0.7

Punti salienti del rilascio:

  • Threat Modeling Multimodale: STRIDE GPT ora supporta il threat modeling multimodale utilizzando i modelli GPT-4o e GPT-4-Turbo di OpenAI. Gli utenti possono fornire un'immagine di un diagramma di architettura, un diagramma di flusso o altre rappresentazioni visive della loro applicazione per migliorare il processo di threat modeling.
  • Integrazione Google AI: Ho aggiunto il supporto per Gemini 1.5 Pro tramite l'API Google AI. Tieni presente che Gemini non genera output JSON in modo coerente, quindi potrebbe essere necessario ripetere alcune richieste. Inoltre, gli alberi di attacco non possono essere generati utilizzando i modelli Google AI a causa delle restrizioni di sicurezza di Google.
  • Codice rifattorizzato: Ho rifattorizzato alcune parti del codice per migliorare la manutenibilità e la leggibilità. Ciò dovrebbe facilitare l'aggiunta di nuove funzionalità e miglioramenti nelle versioni future.
  • Correzioni di bug: Piccole correzioni di bug e miglioramenti nella gestione degli errori.

Version 0.6

Punti salienti del rilascio:

  • Integrazione API Mistral: Gli utenti possono ora scegliere di utilizzare i LLM forniti da Mistral AI per generare modelli di minaccia, alberi di attacco e suggerimenti per la mitigazione. Ciò fornisce un'alternativa ai modelli GPT di OpenAI, offrendo maggiore flessibilità e scelta per gli utenti.
  • Prompt raffinati: Con più persone che utilizzano STRIDE GPT per lavoro, ho aggiornato i modelli di prompt per il threat modeling per incoraggiare i LLM a generare output più completi. Gli utenti dovrebbero ora vedere più minacce identificate in ciascuna categoria STRIDE.
  • Roadmap pubblica: Ho creato una roadmap pubblica per fornire visibilità sulle funzionalità e i miglioramenti futuri.
  • Miglioramenti UI: Ho apportato alcuni piccoli aggiornamenti all'interfaccia utente per ospitare la nuova integrazione API Mistral e migliorare l'esperienza utente complessiva.

Version 0.5

Punti salienti del rilascio:

  • Immagine contenitore Docker: Per facilitare la distribuzione di STRIDE GPT su cloud pubblici e privati, lo strumento è ora disponibile come immagine contenitore Docker su Docker Hub.

Version 0.4

Punti salienti del rilascio:

  • Integrazione di nuovi modelli GPT: L'applicazione ora supporta i nuovi modelli "gpt-4-1106-preview" e "gpt-3.5-turbo-1106", offrendo capacità avanzate e risposte più accurate per la generazione di modelli di minaccia e alberi di attacco.
  • Chiamate API OpenAI dirette: STRIDE GPT ora effettua chiamate dirette all'API OpenAI per sfruttare la modalità JSON recentemente introdotta. Ciò dovrebbe ridurre notevolmente la probabilità di errori di sintassi durante la generazione dei modelli di minaccia.
  • Generazione raffinata degli alberi di attacco: Il processo di generazione degli alberi di attacco è stato revisionato per essere più affidabile, riducendo al minimo gli errori di sintassi durante la generazione di diagrammi Mermaid e migliorando la qualità complessiva delle visualizzazioni.
  • Nuovo logo e combinazione di colori: Una combinazione di colori rinnovata e un nuovo logo (generato da DALL·E 3).
  • Correzioni di bug e miglioramenti delle prestazioni: Ho apportato un piccolo numero di aggiornamenti aggiuntivi per risolvere i bug esistenti e ottimizzare l'applicazione per migliori prestazioni, garantendo un'esperienza utente più fluida ed efficiente.

Version 0.3

Punti salienti del rilascio:

  • Mitigazioni delle minacce: STRIDE GPT ora può suggerire potenziali mitigazioni per le minacce identificate nella fase di threat modeling. Questo aiuta gli utenti a sviluppare strategie per prevenire o minimizzare l'impatto delle minacce identificate.
  • Output scaricabile: Gli utenti possono ora scaricare il modello di minaccia generato, l'albero di attacco e le mitigazioni come file Markdown direttamente dall'applicazione. Ciò rende facile condividere e documentare gli output generati.
  • Interfaccia utente migliorata: Ho ulteriormente perfezionato l'interfaccia utente per fornire un'esperienza utente più fluida e intuitiva. Il layout dell'applicazione è stato ottimizzato per una migliore leggibilità e usabilità.
  • Modelli GPT aggiornati: STRIDE GPT ora supporta le versioni 0613 più recenti dei modelli GPT-3.5-turbo e GPT-4. Questi modelli aggiornati offrono prestazioni migliorate e un maggiore controllo sull'output generato.
  • Correzioni di bug e miglioramenti delle prestazioni: Ho risolto diversi bug e apportato miglioramenti alle prestazioni per garantire un'applicazione più stabile e reattiva.

Version 0.2

Punti salienti del rilascio:

  • Generazione alberi di attacco: Oltre a generare modelli di minaccia, STRIDE GPT può ora generare alberi di attacco per le tue applicazioni in base ai dettagli forniti. Questo aiuta gli utenti a comprendere meglio i potenziali percorsi di attacco per le loro applicazioni.
  • Visualizzazione alberi di attacco: Questa è una funzionalità sperimentale che consente agli utenti di visualizzare l'albero di attacco generato direttamente nell'app utilizzando Mermaid.js. Ciò fornisce un'esperienza più interattiva all'interno dell'interfaccia STRIDE GPT.
  • Supporto modello GPT-4: STRIDE GPT ora supporta l'uso del modello GPT-4 di OpenAI, a condizione che l'utente abbia accesso all'API GPT-4. Ciò consente agli utenti di sfruttare gli ultimi progressi della tecnologia GPT per generare modelli di minaccia e alberi di attacco più accurati e completi.
  • Layout e organizzazione migliorati: Ho ristrutturato il layout dell'app per renderlo più facile da navigare e utilizzare. Le sezioni chiave, come Modello di minaccia e Albero di attacco, sono ora organizzate in sezioni comprimibili per un'esperienza utente più pulita e intuitiva.

Version 0.1

Versione iniziale dell'applicazione.

Installazione

Opzione 1: pip (solo CLI)```bash

pip install stride-gpt

root@kitploit:~
Questo installa il comando `stride-gpt`. La CLI e l'interfaccia web di Streamlit sono ora prodotti distinti — `pip install stride-gpt` ti fornisce la CLI leggera senza l'ingombro di Streamlit. Per eseguire l'interfaccia web dal codice sorgente, vedi Opzione 2 qui sotto.

### Opzione 2: Dal codice sorgente

1. Clona il repository:

    ```bash
    git clone https://github.com/mrwadams/stride-gpt.git
    cd stride-gpt
    ```

2. Installa con [uv](https://docs.astral.sh/uv/) (consigliato — `uv.lock` è l'unica fonte di verità per le dipendenze):   ```bash
   # CLI plus the Streamlit web UI deps
   uv sync

Oppure installa solo la CLI con pip: ```bash pip install -e .

root@kitploit:~
3. (Opzionale) Configura le variabili d'ambiente:   ```bash
cp .env.example .env

Modifica .env per aggiungere le tue chiavi API — oppure configurale in seguito eseguendo stride-gpt e utilizzando il comando /config nella REPL interattiva, o tramite l'interfaccia di Streamlit.

Opzione 3: Docker (web UI)

L'interfaccia web di Streamlit è disponibile come immagine Docker:```bash docker pull mrwadams/stridegpt:latest

root@kitploit:~
Per la CLI, usa `pip install stride-gpt` — non esiste un'immagine CLI separata. Se hai bisogno di una CLI in sandbox, creane una tua partendo da un'immagine Python minima.

## Layout del repository

STRIDE-GPT è organizzato come un piccolo monorepo: una libreria Python condivisa, una o più app che la utilizzano.```
stride-gpt/
├── stride_gpt/    # shared library + Python CLI (core, agent loop, prompts, schemas, models)
├── apps/
│   └── web/       # Streamlit web UI
├── tests/         # pytest suite
└── pyproject.toml # single project file; web UI deps live in the `web` dependency-group

La directory apps/ è lo slot per frontend aggiuntivi distribuibili — ad esempio, un futuro CLI Node/TypeScript risiederebbe accanto a apps/web/. Il CLI Python stesso rimane in stride_gpt/cli.py perché è strettamente accoppiato alla libreria condivisa.

Utilizzo

CLI

Analisi agentica del codebase — l'agente esplora autonomamente un codebase, pianifica la sua analisi e produce un modello di minaccia STRIDE:```bash

Analyze the current directory

stride-gpt analyze .

Specify a model and auto-approve the analysis plan

stride-gpt analyze ./my-app --worker-model anthropic/claude-sonnet-4-6 -y

Export as JSON, SARIF, or browser-viewable HTML

stride-gpt analyze . -o report.json -f json # also writes report.html alongside stride-gpt analyze . -o report.sarif -f sarif stride-gpt analyze . -o report.html -f html

root@kitploit:~
> Ogni analisi salva automaticamente anche un file JSON e un HTML di accompagnamento in `~/.stride-gpt/reports/analyze/`, in modo che la vista visualizzabile nel browser sia sempre a un clic di distanza anche quando si esegue senza `-o`.

> **Nota sui costi:** L'analisi agentica è approfondita — l'agente effettua molte chiamate LLM e legge molti file durante l'esplorazione. Il consumo di token e i costi scalano con la dimensione del codebase e il modello scelto, e un'esecuzione completa su un repository di grandi dimensioni con un modello avanzato può essere costosa. Imposta limiti di spesa nel pannello del tuo fornitore prima di eseguire e considera modelli più rapidi/economici per le prime esecuzioni.

**Modalità rapida singola** — genera un modello di minacce da una descrizione testuale (come l'interfaccia Streamlit, ma nel terminale):```bash
# Read description from a file
stride-gpt quick -i app-description.txt

# Pipe from stdin
echo "A web API that processes payments..." | stride-gpt quick

Interactive REPL — avvia una sessione interattiva con completamento tramite tab e cronologia:```bash stride-gpt

root@kitploit:~
All'interno della REPL, digita `/help` per vedere i comandi e i flag disponibili. La versione viene mostrata sotto il banner ASCII all'avvio. Vedi il [cheat sheet interattivo della REPL](#interactive-repl-cheat-sheet) qui sotto per il riferimento completo ai comandi e alle scorciatoie.

#### Cheat sheet interattivo della REPL

Avvia la REPL con `stride-gpt` (senza argomenti), poi usa questi comandi e scorciatoie.

**Comandi** — digita un comando con barra al prompt:

| Comando | Cosa fa |
|---------|---------|
| `/analyze [path]` | Analizza un codebase per minacce STRIDE (funziona anche con un semplice percorso di directory) |
| `/quick` | Modello di minaccia rapido da una descrizione testuale |
| `/reports` | Elenca i report di analisi precedenti (`/reports <n>` ne visualizza uno) |
| `/config` | Visualizza o modifica le impostazioni (modello, provider, chiavi API) |
| `/help` | Mostra i comandi, i flag e gli esempi disponibili |
| `/quit` | Esci (alias: `/exit`, `/q`) |

`/analyze`, `/quick` e `/reports` accettano flag: `-o`/`--output <path>`, `-f`/`--format <markdown\|json\|sarif\|html>`, `-y`/`--yes` e `-i`/`--input <path>` (`/quick`). Digita `/help` per l'elenco completo.

**Scorciatoie da tastiera:**

| Tasto | Azione |
|-------|--------|
| `Tab` | Completa i comandi con barra e i percorsi dei file |
| `↑` / `↓` | Scorri la cronologia dei comandi |
| `→` / `Fine` | Accetta il suggerimento storico in grigio |
| `Ctrl+L` | Pulisci lo schermo e lo scrollback |
| `Ctrl+C` / `Ctrl+D` | Esci dalla REPL |

**Controlla la versione installata:**```bash
stride-gpt --version    # prints e.g. "stride-gpt 0.19.0" and exits

Flag comuni:

FlagDescrizione
--versionStampa la versione installata (stride-gpt <version>) ed esce
-o, --outputSalva il report in un file
-f, --formatFormato di output: markdown (predefinito), json, sarif, html
-i, --inputLegge la descrizione dell'app da un file (solo quick)
-y, --yesApprova automaticamente il piano di analisi (solo analyze)
--worker-modelModello di livello predefinito che gestisce la maggior parte delle chiamate (es. anthropic/claude-sonnet-4-6). Usa la configurazione salvata se omesso.
--architect-modelModello più potente per la pianificazione/sintesi (es. openai/gpt-5.4). Usa la configurazione salvata se omesso.
--no-architectSalta il livello architect per questa esecuzione; il worker gestisce ogni chiamata.
--app-typeSovrascrive il tipo di app rilevato dal pianificatore (solo analyze): auto (predefinito), web, genai, agentic.
--max-llm-callsLimita il numero totale di chiamate LLM su entrambi i livelli (solo analyze; 0 = illimitato).
--max-tool-callsLimita il numero totale di esecuzioni di strumenti (solo analyze; 0 = illimitato).

Ogni livello accetta anche --worker-api-key / --worker-api-base / --worker-max-tokens (e i corrispondenti --architect-*). Esegui stride-gpt analyze --help o stride-gpt quick --help per l'elenco completo.

Intermedi strutturati — quando si usa -o <path>, tre file JSON fratelli vengono scritti insieme al report in modo che l'esecuzione possa essere verificata o utilizzata da strumenti a valle:

FileContenuto
<nome>.plan.jsonIl AnalysisPlan prodotto dall'architetto — sottosistemi, aree di attenzione, tipo di app rilevato (solo analyze).
<nome>.findings.jsonElenco SubsystemFinding per sottosistema, minacce trasversali e diagramma di flusso dei dati a livello di sistema (solo analyze).
<nome>.run.jsonUn RunManifest — modelli, hash di prompt + configurazione, riferimenti all'agente effettivamente caricato, Git SHA, versione, tempi. Emesso sia per analyze che per quick.

Il flag di formato (-f) controlla solo l'artefatto del report; i fratelli sono sempre JSON. I percorsi dei file nel manifest e nei risultati sono oscurati (./… quando nella directory di lavoro, ~/… quando sotto $HOME) quindi un manifest è sicuro da condividere. L'archivio automatico in ~/.stride-gpt/reports/{analyze,quick}/ è invariato — i fratelli vengono emessi solo quando si passa -o.

Visualizza i report precedenti:```bash stride-gpt reports # List recent reports stride-gpt reports 1 # View report #1 stride-gpt reports 1 -o r.json -f json # Export a report

root@kitploit:~
### Interfaccia Web Streamlit

L'interfaccia web è un'app separata dalla CLI. Avviala con:```bash
streamlit run apps/web/main.py

Apri l'URL fornito nel tuo browser e segui le istruzioni a schermo.

Docker```bash

docker run -p 8501:8501 --env-file .env mrwadams/stridegpt

root@kitploit:~
## Output di esempio

Ogni esecuzione di `stride-gpt analyze` e `stride-gpt quick` produce un report in markdown per impostazione predefinita (con visualizzazioni JSON, SARIF e HTML autonome disponibili tramite `-f`). Il markdown raggruppa le minacce per sottosistema in tabelle STRIDE, aggiunge una sezione trasversale per le minacce che attraversano più componenti e termina con un riepilogo dell'esecuzione. Le colonne opzionali (OWASP LLM/ASI, Categorie Insider, MITRE ATT&CK) appaiono solo quando un'esecuzione le popola.

Di seguito è riportato il markdown di un'esecuzione contro un'API di pagamenti fittizia, in modo da poter vedere la forma dell'output prima di eseguire lo strumento. Si tratta di un rendering reale dal motore di report, non di un mock-up.

<details>
<summary>Modello di minaccia markdown di esempio (clicca per espandere)</summary>````markdown
# STRIDE Threat Model: acme-payments-api

> Generated by STRIDE-GPT on 2026-07-16T09:42:00Z

## Overview

A Python FastAPI service that accepts card payments, stores customer profiles in PostgreSQL, and calls a third-party payment processor. Authentication is handled by JWT bearer tokens issued by an internal auth service; the API is internet-facing behind an API gateway.

## Data Flow Diagram

```mermaid
flowchart LR
    Client[Client App] -->|HTTPS + JWT| Gateway[API Gateway]
    Gateway --> API[Payments API]
    API -->|SQL| DB[(PostgreSQL)]
    API -->|HTTPS| Processor[Payment Processor]

Authentication & Authorization

Files Analyzed

  • app/auth/jwt.py
  • app/auth/dependencies.py

Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CK
SpoofingAn attacker forges a JWT using a weak or leaked signing secret to impersonate another customer.Full account takeover and unauthorized access to stored payment methods.T1550.001 (Application Access Token)
Elevation of PrivilegeA standard user calls an admin-only refund endpoint that only checks authentication, not role.Unauthorized refunds and financial loss.T1068 (Exploitation for Privilege Escalation)

Recommendations

  • Enforce role checks on every privileged route via a shared dependency, not per-handler logic.
  • Rotate and store the JWT signing secret in a managed secrets store rather than an env file.

Payments & Data Storage

Files Analyzed

  • app/payments/routes.py
  • app/db/models.py

Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CK
Information DisclosureFull card numbers are logged in request debug logs when a payment fails.PCI-DSS violation and exposure of cardholder data to anyone with log access.T1552.001 (Credentials In Files)
TamperingThe payment amount is taken from a client-supplied field and not re-validated server-side against the order.A user pays less than the order total by editing the request body.

Recommendations

  • Redact PANs before logging and route logs through a PCI-scoped sink.
  • Derive the charge amount from the server-side order record, never the request body.

Cross-Cutting Threats

Threat TypeScenarioPotential ImpactMITRE ATT&CKAffected Subsystems
Denial of ServiceNo rate limiting on the payment endpoint lets an attacker exhaust the processor quota and DB connections.Legitimate payments fail during the attack; possible processor throttling.T1499 (Endpoint Denial of Service)Authentication & Authorization, Payments & Data Storage

Summary

  • Total threats identified: 5
  • Subsystems analyzed: 2
  • Cross-cutting threats: 1
  • LLM calls: 34
  • Tool calls: 58
  • Architect model: OpenAI API/gpt-5.4
  • Worker model: Anthropic API/claude-sonnet-4-6
root@kitploit:~
</details>

`stride-gpt quick` produce la stessa forma della tabella partendo da una descrizione scritta, ridotta a un singolo sottosistema **Application** invece di risultati per ogni sottosistema.

## Best Practices di Sicurezza

STRIDE GPT è progettato per un utilizzo locale e a singolo utente. Quando usi lo strumento:

### Proteggere le Tue Chiavi API

**Le tue chiavi API sono credenziali sensibili che possono generare addebiti sul tuo account.**

✅ **DA FARE:**
- Inserisci le chiavi API tramite interfaccia (rimangono nella sessione del browser)
- Usa il file .env per comodità sul tuo computer personale
- Imposta limiti di spesa nel pannello di controllo del provider LLM
- Controlla regolarmente l'utilizzo e i costi delle API
- Pulisci la sessione quando usi computer condivisi

❌ **DA EVITARE:**
- Non fare commit dei file .env nel sistema di controllo versione (già in .gitignore)
- Non condividere screenshot con chiavi API visibili
- Non eseguire STRIDE GPT su sistemi non fidati/compromessi
- Non condividere le tue chiavi API con altri
- Non ignorare addebiti API imprevisti

### Considerazioni sulla Privacy dei Dati

Quando generi modelli di minaccia, STRIDE GPT invia dati al provider LLM scelto:
- Dettagli dell'applicazione (tipo, metodi di autenticazione, architettura)
- Descrizioni dell'architettura di sistema
- Diagrammi/immagini di architettura caricati
- Modelli di minaccia e mitigazioni generati

**Cosa significa:**
- OpenAI, Anthropic, Google, ecc. potrebbero registrare questi dati secondo le loro politiche sulla privacy
- Considera l'uso di dettagli generici/fittizi per le dimostrazioni
- Rivedi le politiche di conservazione dei dati e privacy del tuo provider LLM
- Per sistemi sensibili, considera:
  - Utilizzo di modelli locali (LM Studio)
  - Utilizzo di provider con garanzie di privacy più rigorose
  - Anonimizzazione delle descrizioni del sistema prima dell'inserimento

### Per Implementazioni di Team/Organizzazione

Se distribuisci STRIDE GPT per più utenti (non il caso d'uso predefinito):
- Aggiungi autenticazione/autorizzazione (non incluse di default)
- Usa un servizio di gestione dei segreti per le chiavi API
- Distribuisci dietro VPN o rete interna
- Consulta il documento [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/master/SECURITY.md) per ulteriori considerazioni
- Considera i requisiti di residenza dei dati e conformità
- Implementa controlli di accesso appropriati per i modelli di minaccia generati

### Sicurezza delle Dipendenze

Manteniamo le dipendenze aggiornate e monitoriamo le vulnerabilità:
- Le dipendenze vengono aggiornate regolarmente tramite Dependabot
- La scansione automatica di sicurezza viene eseguita ad ogni commit
- Gli avvisi di sicurezza sono tracciati nella scheda Sicurezza di GitHub
- Esegui `pip-audit` per verificare la presenza di vulnerabilità note localmente

Vedi [SECURITY.md](https://github.com/mrwadams/stride-gpt/blob/master/SECURITY.md) per informazioni complete sulla sicurezza, inclusi scansione automatica, segnalazione di vulnerabilità e pratiche di sviluppo sicuro.

### Segnalazione di Problemi di Sicurezza

Hai trovato un problema di sicurezza? Segnalalo in modo responsabile:
- Crea un avviso di sicurezza tramite la [segnalazione privata di vulnerabilità](https://github.com/mrwadams/stride-gpt/security/advisories/new) di GitHub
- Non pubblicare i problemi di sicurezza pubblicamente
- Accuseremo ricevuta entro 48 ore
- Le correzioni saranno prioritarie e rilasciate rapidamente

## Contribuire

I pull request sono benvenuti. Per modifiche sostanziali, apri prima un issue per discutere cosa vorresti cambiare.

## Licenza

[MIT](https://choosealicense.com/licenses/mit/)
Scarica lo strumento