
stride-gpt v0.19.0
Uma ferramenta de modelagem de ameaças alimentada por IA que utiliza os modelos GPT da OpenAI para gerar modelos de ameaça para uma determinada aplicação com base na metodologia STRIDE.
STRIDE GPT é uma ferramenta de modelagem de ameaças com IA que utiliza Large Language Models (LLMs) para gerar modelos de ameaças e árvores de ataque para uma determinada aplicação com base na metodologia STRIDE. Os usuários fornecem detalhes da aplicação, como o tipo de aplicação, métodos de autenticação e se a aplicação está exposta à internet ou processa dados sensíveis. O modelo então gera sua saída com base nas informações fornecidas.
Índice
- Apoie o Projeto
- Recursos
- Implantação Empresarial
- Palestra no Open Security Summit
- Changelog
- Instalação
- Estrutura do repositório
- Uso
- Exemplo de saída
- Boas Práticas de Segurança
- Contribuindo
- Licença
Apoie o Projeto
Se você acha o STRIDE GPT útil, considere apoiar o projeto:
- ⭐ Dê uma estrela ao repositório no GitHub para ajudar mais pessoas a descobrirem a ferramenta
- ☕ Pague-me um café para apoiar o desenvolvimento e a manutenção contínuos
Recursos
- Análise agêntica de base de código: Aponte a CLI para uma base de código e obtenha um modelo de ameaças STRIDE autônomo e profundo — o agente planeja, explora e sintetiza descobertas em todos os subsistemas
- CLI e REPL interativo: Experiência de terminal completa com preenchimento por tabulação, histórico e progresso em tempo real — sem necessidade de navegador
- Interface web Streamlit simples e amigável
- Gera modelos de ameaças com base na metodologia STRIDE
- Suporte a IA agêntica: Modelagem de ameaças especializada para sistemas de IA agêntica com integração do OWASP Top 10 for Agentic Applications (ASI)
- Suporte a IA generativa: Modelagem de ameaças para aplicações GenAI com integração do OWASP LLM Top 10
- Mapeamento MITRE ATT&CK e ATLAS: As ameaças são anotadas com IDs padronizados de técnicas de adversários (MITRE ATT&CK Enterprise para ataques tradicionais a infraestrutura, ATLAS para ataques específicos de ML/LLM) — exibidos como colunas em markdown, pills vinculadas em HTML e propriedades
mitre_attackem SARIF - Detecção de padrões arquiteturais: Detecta automaticamente pipelines RAG, sistemas multiagente, ambientes de execução de código, ecossistemas de ferramentas e muito mais a partir das descrições da aplicação (inspirado no CSA MAESTRO)
- Editor de diagramas draw.io incorporado: Crie e edite diagramas de arquitetura diretamente no STRIDE-GPT usando o editor integrado diagrams.net — sem necessidade de ferramenta externa. Os diagramas são analisados como XML para extrair componentes, conexões e limites de confiança, fornecendo um contexto significativamente mais rico para a geração de modelos de ameaças do que apenas a análise de imagens. O fluxo de trabalho existente de upload de imagens permanece inalterado. Por padrão, o editor carrega do
embed.diagrams.nethospedado; para implantações auto-hospedadas ou em redes isoladas, aponte-o para seu próprio draw.io através da variável de ambienteSTRIDE_GPT_DRAWIO_URL - Multimodal: Use diagramas de arquitetura, fluxogramas, etc. como entradas para modelagem de ameaças em todos os modelos compatíveis com visão
- Diagramas de Fluxo de Dados: Gere DFDs a partir da descrição da sua aplicação (ou analise uma imagem de DFD enviada), edite o código-fonte Mermaid ao vivo e alimente o diagrama confirmado de volta nos prompts de Modelo de Ameaças e Árvore de Ataque como o modelo autoritativo do sistema. O
/analyzeda CLI também emite um DFD em nível de sistema junto com suas descobertas - Gera árvores de ataque para enumerar possíveis caminhos de ataque
- Sugere possíveis mitigações para as ameaças identificadas
- Suporta pontuação de risco DREAD para as ameaças identificadas
- Gera casos de teste Gherkin com base nas ameaças identificadas
- Análise de repositório GitHub para modelagem de ameaças abrangente (incluindo suporte ao GitHub Enterprise)
- Múltiplos formatos de saída: Markdown, JSON, SARIF (importável no GitHub, GitLab, Azure DevOps, IDEs) e uma visualização HTML autocontida para compartilhar com as partes interessadas
- Suporte a modelos de raciocínio avançado (séries OpenAI GPT-5.4/5.5, Anthropic Claude 4.6/4.8 com Extended Thinking, Google Gemini 3, série Mistral Magistral)
- Suporte abrangente a provedores de LLM via LiteLLM: OpenAI, Anthropic, Google AI, Mistral, Groq, DeepSeek, além de hospedagem local via LM Studio Server
- Sem armazenamento de dados; os detalhes da aplicação não são salvos
- Disponível como imagem de contêiner Docker para fácil implantação
- Suporte a variáveis de ambiente para configuração segura
Implantação Empresarial
Quer personalizar o STRIDE-GPT para sua organização? Confira nosso abrangente Guia de Operacionalização para aprender como:
- 🎯 Injetar controles e padrões de segurança organizacionais
- 📋 Personalizar modelos de ameaças com seus requisitos de conformidade
- 🔧 Fazer fork e implantar o STRIDE-GPT internamente
- 📊 Obter modelos de ameaças contextuais e acionáveis específicos para seu ambiente
O guia inclui instruções passo a passo, exemplos de código e padrões de implantação para organizações que buscam escalar a modelagem de ameaças com IA em suas equipes.
Palestra no Open Security Summit
Em janeiro de 2024, dei uma palestra sobre o STRIDE GPT no Open Security Summit. Durante a palestra, discuti a concepção do projeto, suas funcionalidades principais, atualizações recentes e alguns planos futuros. Você pode assistir à apresentação completa abaixo:
Este vídeo é um excelente recurso para qualquer pessoa interessada em entender como o STRIDE GPT funciona e como ele pode ser usado para melhorar a modelagem de ameaças.
