
構造化されたSTRIDEベースの脅威モデリングのためのMCPサーバー。自動コード検証、ビジネスコンテキスト分析、MarkdownおよびJSON形式での包括的レポート生成を備えています。
包括的な脅威モデリングと自動コード検証のためのModel Context Protocol (MCP)サーバー。
このサーバーは、ビジネスコンテキスト分析、アーキテクチャ分析、脅威アクター分析、信頼境界分析、資産フロー分析、コードセキュリティ検証、包括的なレポート生成など、脅威モデリングのためのツールを提供します。
このMCPサーバーは、外部APIやネットワークコールを別のサービスに行う代わりに、既存のエージェントのLLMを呼び出します。これは、Amazon-Q、Kiro、Clineなどの既存のクライアントのLLMに依存します。
この脅威モデリングMCPサーバーには、主に3つの機能があります:
また、MarkdownとJSONのエクスポート可能な形式で最終レポートを生成するツールも備えています。
.threatmodelディレクトリに保存し、コード、設計、アーキテクチャの進化に合わせて脅威モデルを発展させることができます。注: これらのプロンプトを使用する前に、まずインストールプロセスを完了してMCPサーバーをセットアップする必要があります。
"Threat model this project using the threat modeling MCP Server"
プロンプトで脅威モデリングMCP Serverを使用するように具体的に指示することで、クライアント(Cline/Kiroなど)が正確なフェーズと方法論に従い、近道を取ったり結果に幻覚(ハルシネーション)を導入したりすることを防ぎます。
### サブプロジェクトの脅威モデリング、またはスコープをサブフォルダに縮小する```
"Threat model this subfolder using the threat modeling MCP Server"
サブフォルダ上で実行すると、脅威モデルとコードの範囲がそのサブフォルダに限定され、結果はサブフォルダ内の.threatmodelディレクトリとして保存されます。
"Save the threat model report"
### 脅威モデリングプロセスの網羅性を検証する```
"Please complete all the phases in the threat model plan and then generate the final report."
"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"
### 脅威の修復を試みる```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"
"Can you updated the threat model based on the code fixes which mitigated the reported threats"
### その他の例```bash
# Set up context
"Set business context for an e-commerce payment system"
# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"
# Identify threats
"Add a threat where an attacker with network access performs SQL injection"
# Add mitigations
"Add a mitigation for input validation"
# Export results
"Export the threat model to my_model.json"
Threat Modeling MCP Serverをインストールする前に、次の要件を満たしていることを確認してください。
uvx をインストールします
uvx --versionuvxをインストールし、動作確認ができたら、以下の設定をmcp.json設定ファイルに追加します。使用しているクライアントの種類(kiro/cline/amazon-q)によって、このmcp.jsonの場所は異なります。設定を追加してIDEを再起動すると、Threat Modeling MCP ServerはこのGitHubリポジトリからuvxを使用して自動的にインストールされます。
注意: このMCPサーバーが脅威モデリングに使用するツールは、ユーザーエクスペリエンスを容易にするために既に
autoApproveに追加されています。これにより、各ツール呼び出しごとに手動承認プロンプトを表示せずにシームレスな操作が可能になります。すべてのツールはサーバー内部にあり、外部API呼び出しは行いません。各ツールを確認し、呼び出しごとに承認したい場合は、autoApprove配列を次のように置き換える必要があります:"autoApprove": []
以下をMCPクライアント設定に追加します: