Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
threat-modeling-mcp-server — 構造化されたSTRIDEベースの脅威モデリングのためのMCPサーバー。自動コード検証、ビジネスコンテキスト分析、MarkdownおよびJSON形式での包括的レポート生成を備えています。 | Kitploit
ツール/GitHubGitHub/awslabs/threat-modeling-mcp-server
脆弱性分析コード分析クラウドセキュリティDevSecOps脅威インテリジェンス学習と教育
GitHubawslabs/threat-modeling-mcp-server

threat-modeling-mcp-server

構造化されたSTRIDEベースの脅威モデリングのためのMCPサーバー。自動コード検証、ビジネスコンテキスト分析、MarkdownおよびJSON形式での包括的レポート生成を備えています。

リポジトリを見る
8015141ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Threat Modeling MCP Server

包括的な脅威モデリングと自動コード検証のためのModel Context Protocol (MCP)サーバー。

目次

  • 概要
  • クイックスタートプロンプト
  • 主な機能
  • 前提条件
  • インストール
  • Kiro CLIでの実行
  • 出力ファイル管理
  • クイックリファレンス
  • ツール概要
  • 脅威モデリング手法
  • 脅威モデリングにおける前提
  • 開発
  • ロードマップ

概要

このサーバーは、ビジネスコンテキスト分析、アーキテクチャ分析、脅威アクター分析、信頼境界分析、資産フロー分析、コードセキュリティ検証、包括的なレポート生成など、脅威モデリングのためのツールを提供します。

アーキテクチャとアプローチ

このMCPサーバーは、外部APIやネットワークコールを別のサービスに行う代わりに、既存のエージェントのLLMを呼び出します。これは、Amazon-Q、Kiro、Clineなどの既存のクライアントのLLMに依存します。

この脅威モデリングMCPサーバーには、主に3つの機能があります:

  1. 脅威モデリングフェーズまたは状態管理とプロンプト制御。
  2. プロンプトの誘導。組み込みのビジネスリスク、エクスポージャー、脅威アクターの定義を使用し、STRIDEを順番に使用して、エージェントを体系的な脅威モデリングアプローチに導きます。
  3. 各状態またはフェーズでのデータ検証。これにより、実行可能な脅威モデルレポートが生成されます。

また、MarkdownとJSONのエクスポート可能な形式で最終レポートを生成するツールも備えています。

このアプローチの主な利点

  • この脅威モデルは、資産、境界、脅威の迅速な結論(幻覚や低品質な出力につながる可能性がある)ではなく、フェーズごとに標準的なSTRIDEアプローチに従います。
  • LLMがプロジェクトのビジネスコンテキストを理解し、ユーザーが制御可能な有効な前提を行う努力があります。
  • このローカルで動作する脅威モデリングMCPサーバーを使用する主な利点は、クライアントの既存のLLM(Cline、Amazon-Q、Kiro)を活用することです。処理または送信されるデータは、インストールして呼び出したクライアントや他のMCPサーバーに限定されます。このサーバーは、クライアントのLLMの呼び出し以外に外部APIを呼び出したり、データを送受信したり、クライアントが既に使用するように設定されている以上の追加の課金やトークンを発生させることはありません。
  • この脅威モデリングアプローチは、脅威モデルを同じリポジトリ内の.threatmodelディレクトリに保存し、コード、設計、アーキテクチャの進化に合わせて脅威モデルを発展させることができます。
  • この脅威モデルアプローチは、コードが存在する場合はそれを確認し、コードレベルの制御で既に緩和されている脅威を更新します。コードを修正したら脅威モデルを再実行でき、修正を確認して脅威モデルを迅速に更新します。

クイックスタートプロンプトとこのMCPサーバーで脅威モデリングを行う方法の例

注: これらのプロンプトを使用する前に、まずインストールプロセスを完了してMCPサーバーをセットアップする必要があります。

脅威モデルを開始する```

"Threat model this project using the threat modeling MCP Server"

プロンプトで脅威モデリングMCP Serverを使用するように具体的に指示することで、クライアント(Cline/Kiroなど)が正確なフェーズと方法論に従い、近道を取ったり結果に幻覚(ハルシネーション)を導入したりすることを防ぎます。

### サブプロジェクトの脅威モデリング、またはスコープをサブフォルダに縮小する```
"Threat model this subfolder using the threat modeling MCP Server"

サブフォルダ上で実行すると、脅威モデルとコードの範囲がそのサブフォルダに限定され、結果はサブフォルダ内の.threatmodelディレクトリとして保存されます。

脅威モデルの結果を保存```

"Save the threat model report"

### 脅威モデリングプロセスの網羅性を検証する```
"Please complete all the phases in the threat model plan and then generate the final report."

アーキテクチャ図画像を入力として与える```

"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"

### 脅威の修復を試みる```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"

コード修正に基づく脅威モデルの再生成```

"Can you updated the threat model based on the code fixes which mitigated the reported threats"

### その他の例```bash
# Set up context
"Set business context for an e-commerce payment system"

# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"

# Identify threats
"Add a threat where an attacker with network access performs SQL injection"

# Add mitigations
"Add a mitigation for input validation"

# Export results
"Export the threat model to my_model.json"

主な機能

  • 包括的な脅威モデリング: セキュリティリスクの特定、評価、対応に対する構造化されたアプローチ
  • 自動コード検証: プロジェクトディレクトリ内のコードを検出し、それに対して脅威モデルを自動検証します
  • ビジネスコンテキスト分析: システムのビジネス価値と重要度を理解する
  • アーキテクチャ分析: システムの技術アーキテクチャとデータフローを文書化する
  • 脅威アクター分析: 潜在的な敵対者を特定し、その能力を評価する
  • 信頼境界分析: 信頼ゾーンを特定し、境界におけるセキュリティコントロールを検証する
  • 資産フロー分析: システム全体で重要な資産を追跡する
  • 脅威の識別: STRIDE手法を使用して潜在的な脅威を体系的に特定する
  • 緩和計画: 特定された脅威に対処するための戦略を策定する
  • 仮定管理: 脅威モデル内の仮定を追加、一覧表示、更新、削除するためのツール
  • 脅威ジェネレーター: モデル内の脅威を追加・管理するためのツール
  • 緩和策管理: 緩和策を管理し、脅威にリンクするためのツール
  • 脅威モデルガイド: 脅威モデリングプロセスを段階的にガイド
  • データモデルタイプ: 利用可能なデータモデルタイプと列挙型を探索するためのツール

前提条件

Threat Modeling MCP Serverをインストールする前に、次の要件を満たしていることを確認してください。

インストール要件

  1. Astral または GitHub README から uvx をインストールします
    • uvxはuvパッケージマネージャーの一部です
    • インストールを確認: uvx --version

インストール

uvxをインストールし、動作確認ができたら、以下の設定をmcp.json設定ファイルに追加します。使用しているクライアントの種類(kiro/cline/amazon-q)によって、このmcp.jsonの場所は異なります。設定を追加してIDEを再起動すると、Threat Modeling MCP ServerはこのGitHubリポジトリからuvxを使用して自動的にインストールされます。

注意: このMCPサーバーが脅威モデリングに使用するツールは、ユーザーエクスペリエンスを容易にするために既にautoApproveに追加されています。これにより、各ツール呼び出しごとに手動承認プロンプトを表示せずにシームレスな操作が可能になります。すべてのツールはサーバー内部にあり、外部API呼び出しは行いません。各ツールを確認し、呼び出しごとに承認したい場合は、autoApprove配列を次のように置き換える必要があります: "autoApprove": []

設定

以下をMCPクライアント設定に追加します:

ツールをダウンロード