STRIDE GPT は、大規模言語モデル(LLM)を活用して、STRIDE 手法に基づき特定のアプリケーションの脅威モデルと攻撃ツリーを生成する AI 搭載の脅威モデリングツールです。ユーザーはアプリケーションの種類、認証方法、アプリケーションがインターネットに公開されているか、あるいは機密データを処理するかといったアプリケーションの詳細を提供します。モデルは提供された情報に基づいて出力を生成します。
目次
プロジェクトを支援する
STRIDE GPT が役立つと感じていただけたら、プロジェクトへの支援をご検討ください:
- ⭐ GitHub でリポジトリにスターを付けると、より多くの人にこのツールを知ってもらえます
- ☕ Buy me a coffee で継続的な開発とメンテナンスを支援できます
機能
- エージェント型コードベース分析: CLI をコードベースに向けると、自律的で詳細な STRIDE 脅威モデルが得られます — エージェントが計画を立て、探索し、サブシステム全体にわたる発見事項を統合します
- CLI とインタラクティブ REPL: タブ補完、履歴、リアルタイム進捗を備えたフル機能のターミナル体験 — ブラウザは不要です
- シンプルで使いやすい Streamlit Web インターフェース
- STRIDE 手法に基づく脅威モデルの生成
- エージェント型 AI サポート: Agentic Applications 向け OWASP Top 10(ASI)統合による、エージェント型 AI システムに特化した脅威モデリング
- 生成 AI サポート: OWASP LLM Top 10 統合による GenAI アプリケーションの脅威モデリング
- MITRE ATT&CK および ATLAS マッピング: 脅威には標準化された敵対者技術 ID(従来のインフラ攻撃には MITRE ATT&CK Enterprise、ML/LLM 固有の攻撃には ATLAS)が注釈として付与されます — markdown では列として、HTML ではリンク付きピルとして、SARIF では
mitre_attack プロパティとして表示されます
- アーキテクチャパターン検出: アプリケーションの説明から RAG パイプライン、マルチエージェントシステム、コード実行環境、ツールエコシステムなどを自動検出します(CSA MAESTRO に着想を得ています)
- 組み込み draw.io 図エディタ: 統合された diagrams.net エディタを使用して、STRIDE-GPT 内で直接アーキテクチャ図を作成・編集できます — 外部ツールは不要です。図は XML として解析され、コンポーネント、接続、信頼境界が抽出されるため、画像分析のみの場合よりもはるかに豊富なコンテキストを脅威モデル生成に提供します。既存の画像アップロードワークフローは変更されていません。デフォルトではエディタはホストされた
embed.diagrams.net から読み込まれます。セルフホスト型またはエアギャップ環境への展開では、STRIDE_GPT_DRAWIO_URL 環境変数を介して独自の draw.io を指定できます
- マルチモーダル: サポートされているすべてのビジョン対応モデルで、アーキテクチャ図やフローチャートなどを脅威モデリングの入力として使用できます
- データフロー図: アプリケーションの説明から DFD を生成し(またはアップロードされた DFD 画像を解析し)、Mermaid ソースをライブで編集し、確定した図を権威あるシステムモデルとして脅威モデルおよび攻撃ツリープロンプトにフィードバックできます。CLI の
/analyze も、その発見事項とともにシステムレベルの DFD を出力します
- 考えられる攻撃経路を列挙する攻撃ツリーの生成
- 特定された脅威に対する可能な緩和策の提案
- 特定された脅威に対する DREAD リスクスコアリングのサポート
- 特定された脅威に基づく Gherkin テストケースの生成
- 包括的な脅威モデリングのための GitHub リポジトリ分析(GitHub Enterprise のサポートを含む)
- 複数の出力形式: Markdown、JSON、SARIF(GitHub、GitLab、Azure DevOps、IDE にインポート可能)、およびステークホルダーと共有するための自己完結型 HTML ビュー
- 高度な推論モデルのサポート(OpenAI GPT-5.4/5.5 シリーズ、Extended Thinking を備えた Anthropic Claude 4.6/4.8、Google Gemini 3、Mistral Magistral シリーズ)
- LiteLLM による包括的な LLM プロバイダーサポート: OpenAI、Anthropic、Google AI、Mistral、Groq、DeepSeek、さらに LM Studio Server によるローカルホスティング
- データストレージなし。アプリケーションの詳細は保存されません
- 簡単に展開できる Docker コンテナイメージとして利用可能
- 安全な構成のための環境変数サポート
エンタープライズ展開
STRIDE-GPT を組織向けにカスタマイズしたいですか? 包括的な運用化ガイドを参照して、以下の方法を学んでください:
- 🎯 組織のセキュリティ管理策と標準を注入する
- 📋 コンプライアンス要件に合わせて脅威モデルをカスタマイズする
- 🔧 STRIDE-GPT をフォークして内部に展開する
- 📊 環境に固有の、コンテキストを考慮した実行可能な脅威モデルを取得する
このガイドには、AI を活用した脅威モデリングをチーム全体に展開しようとしている組織向けの、ステップバイステップの手順、コード例、展開パターンが含まれています。
Open Security Summit での講演
2024 年 1 月に、Open Security Summit で STRIDE GPT について講演しました。講演では、プロジェクトの始まり、その中核機能、最近のアップデート、そしていくつかの将来計画について話しました。以下でプレゼンテーション全体をご覧いただけます:

この動画は、STRIDE GPT がどのように機能し、脅威モデリングの改善にどのように活用できるかを理解したい方にとって優れたリソースです。
変更履歴
バージョン 0.20(最新)