このプロジェクトは、脅威モデルの例を作成し公開することを目的としています。それらは、コード、グラフィカルな表現、テキストによる表現の形をとることができます。モデルは多様なテクノロジー、方法論、テクニックを使用します。
これらのモデルから学んだり、自分自身のモデルを始めるためのベースとして使用したり、あるいはモデルの一部に貢献して拡張したりすることができます。これにより、脅威モデルの共同クックブックとなります。
https://owasp.org/www-project-threat-model-cookbook/
https://twitter.com/OWASP_tmcb
このリポジトリで提供される例は、安全なシステムの表現ではなく、むしろモデル化が容易な安全でないシステムです。それらのほとんどは、現実には存在しない架空のシステムです。実在のシステムとの類似性は、まったくの偶然です。
クックブックに追加する例を含むPRを歓迎します。新しい脅威モデルを追加したい場合や、既存のドラフトに基づいた別バージョンを作成したい場合は、遠慮なく直接PRを提出してください。
ファイル構造の仕組みに関するガイドラインを以下に示します:
Flow Diagram。system-name.tool および system-name.tool.exportfiletype。例として、コードファイル cryptowallet.plantuml と、そのコードから生成された画像ファイルへの出力 cryptowallet.plantuml.svg があります。各トップレベルフォルダの README.md を参照して、ツールとそのファイル拡張子の対応リストを確認してください。altN- を追加することをお勧めします。ここで N は数字です。複雑に感じられ、単に貢献したいだけの場合は、それでもPRを提出していただければ、こちらでリファクタリングします。将来的には自動化や外部参照が増える可能性があるため、厳密なファイル構造を維持したいと考えています。
プロジェクトの構造について議論したい場合は、OWASP Slack で議論に参加してください。
テキスト形式またはグラフィカルな表現形式のすべてのモデルは、CC-BY 4.0 の下にあります。
コードとしてのすべてのモデルは、Apache License 2.0 の下にあります。