
stride-gpt v0.19.0
OpenAI의 GPT 모델을 활용하여 STRIDE 방법론 기반으로 주어진 애플리케이션에 대한 위협 모델을 생성하는 AI 기반 위협 모델링 도구입니다.
STRIDE GPT는 대규모 언어 모델(LLM)을 활용하여 STRIDE 방법론에 기반해 주어진 애플리케이션에 대한 위협 모델과 공격 트리를 생성하는 AI 기반 위협 모델링 도구입니다. 사용자는 애플리케이션 유형, 인증 방법, 애플리케이션이 인터넷에 노출되는지 또는 민감한 데이터를 처리하는지와 같은 애플리케이션 세부 정보를 제공합니다. 그러면 모델이 제공된 정보를 바탕으로 출력을 생성합니다.
목차
프로젝트 지원
STRIDE GPT가 유용하다고 생각하신다면 프로젝트를 지원해 주시기 바랍니다:
- ⭐ GitHub에서 저장소에 스타를 눌러 더 많은 사람들이 이 도구를 발견할 수 있도록 도와주세요
- ☕ 커피 한 잔 사주기로 지속적인 개발과 유지보수를 지원해 주세요
기능
- 에이전트 기반 코드베이스 분석: CLI를 코드베이스로 향하게 하면 자율적이고 심층적인 STRIDE 위협 모델을 얻을 수 있습니다 — 에이전트가 계획을 세우고, 탐색하며, 하위 시스템 전반의 발견 사항을 종합합니다
- CLI 및 대화형 REPL: 탭 완성, 기록, 실시간 진행 상황을 갖춘 완전한 기능의 터미널 환경 — 브라우저가 필요하지 않습니다
- 간단하고 사용자 친화적인 Streamlit 웹 인터페이스
- STRIDE 방법론에 기반한 위협 모델 생성
- 에이전트 AI 지원: Agentic Applications를 위한 OWASP Top 10(ASI) 통합을 통한 에이전트 AI 시스템 전용 위협 모델링
- 생성형 AI 지원: OWASP LLM Top 10 통합을 통한 GenAI 애플리케이션 위협 모델링
- MITRE ATT&CK 및 ATLAS 매핑: 위협에 표준화된 적대자 기법 ID가 주석으로 달립니다(전통적인 인프라 공격에는 MITRE ATT&CK Enterprise, ML/LLM 특화 공격에는 ATLAS) — markdown에서는 열로, HTML에서는 링크된 알약 형태로, SARIF에서는
mitre_attack속성으로 표시됩니다 - 아키텍처 패턴 감지: 애플리케이션 설명에서 RAG 파이프라인, 멀티 에이전트 시스템, 코드 실행 환경, 도구 생태계 등을 자동으로 감지합니다(CSA MAESTRO에서 영감을 받음)
- 내장 draw.io 다이어그램 편집기: 통합된 diagrams.net 편집기를 사용하여 STRIDE-GPT 내에서 직접 아키텍처 다이어그램을 생성하고 편집할 수 있습니다 — 외부 도구가 필요하지 않습니다. 다이어그램은 XML로 파싱되어 컴포넌트, 연결, 신뢰 경계를 추출하며, 이는 이미지 분석만으로 제공하는 것보다 훨씬 풍부한 컨텍스트를 위협 모델 생성에 제공합니다. 기존 이미지 업로드 워크플로는 변경되지 않았습니다. 기본적으로 편집기는 호스팅된
embed.diagrams.net에서 로드됩니다. 자체 호스팅 또는 에어갭 배포의 경우STRIDE_GPT_DRAWIO_URL환경 변수를 통해 자체 draw.io를 가리키도록 설정하세요 - 멀티모달: 지원되는 모든 비전 지원 모델에서 아키텍처 다이어그램, 순서도 등을 위협 모델링 입력으로 사용
- 데이터 흐름 다이어그램: 애플리케이션 설명에서 DFD를 생성하거나(또는 업로드된 DFD 이미지를 파싱하여) Mermaid 소스를 실시간으로 편집하고, 확정된 다이어그램을 권위 있는 시스템 모델로서 Threat Model 및 Attack Tree 프롬프트에 다시 공급합니다. CLI
/analyze는 발견 사항과 함께 시스템 수준 DFD도 출력합니다 - 가능한 공격 경로를 열거하기 위한 공격 트리 생성
- 식별된 위협에 대한 가능한 완화 조치 제안
- 식별된 위협에 대한 DREAD 위험 점수 지원
- 식별된 위협에 기반한 Gherkin 테스트 케이스 생성
- 포괄적인 위협 모델링을 위한 GitHub 저장소 분석(GitHub Enterprise 지원 포함)
- 다양한 출력 형식: Markdown, JSON, SARIF(GitHub, GitLab, Azure DevOps, IDE로 가져오기 가능), 그리고 이해관계자와 공유하기 위한 자체 포함 HTML 뷰
- 고급 추론 모델 지원(OpenAI GPT-5.4/5.5 시리즈, Extended Thinking을 갖춘 Anthropic Claude 4.6/4.8, Google Gemini 3, Mistral Magistral 시리즈)
- LiteLLM을 통한 포괄적인 LLM 제공자 지원: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, 그리고 LM Studio Server를 통한 로컬 호스팅
- 데이터 저장 없음; 애플리케이션 세부 정보는 저장되지 않습니다
- 손쉬운 배포를 위한 Docker 컨테이너 이미지로 제공
- 안전한 구성을 위한 환경 변수 지원
엔터프라이즈 배포
조직에 맞게 STRIDE-GPT를 커스터마이즈하고 싶으신가요? 포괄적인 운영화 가이드를 확인하여 다음 방법을 알아보세요:
- 🎯 조직의 보안 통제 및 표준 주입
- 📋 규정 준수 요구사항에 맞게 위협 모델 커스터마이즈
- 🔧 STRIDE-GPT를 포크하여 내부에 배포
- 📊 환경에 특화된 컨텍스트 인식, 실행 가능한 위협 모델 확보
이 가이드에는 팀 전반에 AI 기반 위협 모델링을 확장하려는 조직을 위한 단계별 지침, 코드 예제, 배포 패턴이 포함되어 있습니다.
Open Security Summit 발표
2024년 1월에 저는 Open Security Summit에서 STRIDE GPT에 대해 발표했습니다. 발표 중에 프로젝트의 시작, 핵심 기능, 최근 업데이트, 그리고 몇 가지 향후 계획에 대해 논의했습니다. 아래에서 전체 프레젠테이션을 시청하실 수 있습니다:
이 영상은 STRIDE GPT의 작동 방식과 위협 모델링 개선에 어떻게 사용될 수 있는지 이해하는 데 관심이 있는 모든 분에게 훌륭한 자료입니다.
