Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
threatmap — IaC脅威モデリングツール(STRIDE、MITRE ATT&CK、PASTAフレームワークを使用)。REST API、GraphQL、Docker対応: Terraform、CloudFormation、Kubernetes向け。 | Kitploit
ツール/GitHubGitHub/bogdanticu88/threatmap
静的分析コンテナセキュリティ脆弱性分析構成監査クラウドセキュリティDevSecOps脅威インテリジェンスAPIセキュリティ
GitHubbogdanticu88/threatmap

threatmap

IaC脅威モデリングツール(STRIDE、MITRE ATT&CK、PASTAフレームワークを使用)。REST API、GraphQL、Docker対応: Terraform、CloudFormation、Kubernetes向け。

リポジトリを見る
619153ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

静的 IaC 脅威モデラー。Terraform、CloudFormation、Kubernetes マニフェストを解析し、STRIDE、MITRE ATT&CK、または PASTA フレームワークを使用した構造化脅威モデルレポートを生成します。ネットワーク呼び出し不要、クラウド資格情報不要、完全オフライン。CLI、REST API、コンテナ化サービスとして実行可能。


クイックスタート

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

REST API サーバ:

threatmap serve --host 0.0.0.0 --port 8000
# Docker 経由:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# API エンドポイント: /health, /version, /rules, /analyze

GraphQL API:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# GraphQL エンドポイント: http://localhost:8000/graphql
# クエリ: health, version, rules
# ミューテーション: analyze(content, filename, framework)

対応フォーマットとプロバイダ

フォーマットプロバイダ拡張子
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Kubernetes マニフェストKubernetes.yaml, .yml

インストール

PyPI からインストール:

pip install threatmap

ローカル開発用:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

使い方

ディレクトリをスキャンし、Markdown レポートを標準出力に出力:

threatmap scan ./terraform/

複数のパスをスキャンし、JSON レポートをファイルに書き込み:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

インタラクティブな HTML レポート、または GitHub Security 用の SARIF レポートを生成:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

CI ゲート — CRITICAL または HIGH の脅威が1つでも見つかると終了コード1:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

完全なレポートを書き出さず、端末にサマリテーブルのみ表示:

threatmap scan ./infra/ --summary

Unicode をサポートしない環境向けに ASCII のみの深刻度インジケータ(絵文字なし):

threatmap scan ./infra/ --ascii --output report.md

異なる脅威モデリングフレームワークを使用して解析:

# STRIDE (デフォルト)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (戦術と技法にマッピング)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (資産中心の脅威モデリング)
threatmap scan ./infra/ --framework pasta --format json

脅威モデリングフレームワーク

STRIDE (73 ルール)

  • なりすまし (Spoofing)、改ざん (Tampering)、否認 (Repudiation)、情報漏洩 (Information Disclosure)、サービス拒否 (Denial of Service)、特権昇格 (Elevation of Privilege)
  • 攻撃対象領域の特定に最適な脅威中心のアプローチ
  • プロバイダ別: AWS (22ルール)、Azure (19ルール)、GCP (15ルール)、Kubernetes (17ルール)
  • 最適な用途: 従来の脅威モデリング、セキュリティアーキテクチャレビュー

MITRE ATT&CK (11ルール、14の戦術)

  • インフラ脅威を実際の攻撃者の戦術・技法にマッピング
  • リソースを考慮した技法選択により正確な TTP マッピングを実現
  • 戦術: 偵察 (Reconnaissance)、初期アクセス (Initial Access)、実行 (Execution)、永続化 (Persistence)、特権昇格 (Privilege Escalation)、防御回避 (Defense Evasion)、認証情報アクセス (Credential Access)、探索 (Discovery)、収集 (Collection)、コマンド&コントロール (Command & Control)、漏洩 (Exfiltration)、影響 (Impact)、横移動 (Lateral Movement)
  • 最適な用途: 脅威インテリジェンスとの連携、インシデント対応計画、レッドチーム演習

PASTA (12ルール、資産中心)

  • 攻撃シミュレーションと脅威分析のプロセス (Process for Attack Simulation and Threat Analysis)
  • 保護すべきものに焦点を当てた資産中心のアプローチ
  • 資産タイプ: データ、アイデンティティ、コンピューティング、ネットワーク、インフラストラクチャ
  • 脅威アクター: 内部、外部、設定ミス、サプライチェーン
  • 最適な用途: リスクベースの優先順位付け、資産保護戦略、サプライチェーン脅威

サンプルレポート出力

バンドルされたサンプルに対して threatmap scan ./examples --output report.md を実行すると、完全な Markdown レポートが生成されます。以下は代表的な抜粋です。

STRIDE 脅威テーブル

ID深刻度STRIDE カテゴリリソース説明
T-001🔴 CRITICAL情報漏洩 (Information Disclosure)AuditBucketS3 バケット 'AuditBucket' に公開アクセスブロックが設定されていません。バケットが公開アクセス可能になる可能性があります。
T-002🔴 CRITICALなりすまし (Spoofing)WebSecurityGroupセキュリティグループ 'WebSecurityGroup' が SSH/RDP(ポート 22/3389)を 0.0.0.0/0 に公開しています。
T-003🔴 CRITICAL特権昇格 (Elevation of Privilege)app_contributorロール割り当て 'app_contributor' が特権ロール 'Contributor' を付与しています。
T-006🟠 HIGH情報漏洩 (Information Disclosure)AuditBucketS3 バケット 'AuditBucket' にサーバサイド暗号化が設定されていません。
T-008🟠 HIGH特権昇格 (Elevation of Privilege)apiDeployment 'api' 内のコンテナ 'api' がルートで実行される可能性があります(runAsNonRoot=true または runAsUser=0 が設定されていません)。
T-011🟠 HIGH特権昇格 (Elevation of Privilege)webEC2 インスタンス 'web' が IMDSv1 を許可しています。メタデータサービスがセッショントークンなしでアクセス可能となり、SSRF ベースの認証情報窃取を可能にします。

緩和策の詳細 (抜粋)

### T-002 — なりすまし (CRITICAL)

リソース:   AWS::EC2::SecurityGroup.WebSecurityGroup
プロパティ: ingress.ssh_rdp_open
検出事項:  セキュリティグループ 'WebSecurityGroup' が SSH/RDP(ポート 22/3389)を 0.0.0.0/0 に公開しています。
緩和策:   公開 SSH/RDP アクセスを削除してください。AWS Systems Manager Session Manager
           または IP 制限付きの踏み台ホストを使用してください。

データフロー図 (Mermaid)

レポートには Mermaid flowchart LR 図が付加されます。ノードは最悪の深刻度に応じて色分けされます(🔴 赤 = CRITICAL、🟠 オレンジ = HIGH)。ブロックを任意の Mermaid レンダラに貼り付けるか、GitHub 上で直接表示できます。

flowchart LR
    Internet((Internet))
    subgraph Networking
        aws_security_group_web_sg{web_sg}
        NetworkPolicy_default_deny{default-deny}
        azurerm_network_security_group_app_nsg{app_nsg}
    end
    subgraph Compute
        aws_instance_web[web]
    end
    subgraph Kubernetes
        Namespace_myapp[myapp]
        Deployment_api[api]
        Service_api_svc[api-svc]
        Ingress_api_ingress[api-ingress]
    end
    subgraph Data
        aws_s3_bucket_app_data[(app_data)]
        aws_db_instance_app_db[(app_db)]
        azurerm_storage_account_app_storage[(app_storage)]
    end
    subgraph Security
        azurerm_key_vault_app_kv[app_kv]
    end
    subgraph Identity
        azurerm_role_assignment_app_contributor[/app_contributor/]
    end
    AWS__S3__Bucket_AppBucket -->|ref| AWS__S3__Bucket_AuditBucket
    AWS__CloudTrail__Trail_AppTrail -->|ref| AWS__S3__Bucket_AuditBucket
    Internet -->|HTTPS| Ingress_api_ingress
    style aws_security_group_web_sg fill:#ff4444,color:#fff
    style aws_s3_bucket_app_data fill:#ff4444,color:#fff
    style aws_instance_web fill:#ff8800,color:#fff
    style Deployment_api fill:#ff8800,color:#fff
    style azurerm_key_vault_app_kv fill:#ffcc00,color:#000
    style azurerm_network_security_group_app_nsg fill:#ff8800,color:#fff
    style azurerm_role_assignment_app_contributor fill:#ff4444,color:#fff

高度な機能 (v2.1.0以降)

ツールをダウンロード