Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
threatmap — Modelador de ameaças de IaC com os frameworks STRIDE, MITRE ATT&CK e PASTA. Suporte a REST API, GraphQL e Docker para Terraform, CloudFormation e Kubernetes. | Kitploit
Ferramentas/GitHubGitHub/bogdanticu88/threatmap
Análise EstáticaSegurança de ContêineresAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na NuvemDevSecOpsInteligência de AmeaçasSegurança de API
GitHubbogdanticu88/threatmap

threatmap

Modelador de ameaças de IaC com os frameworks STRIDE, MITRE ATT&CK e PASTA. Suporte a REST API, GraphQL e Docker para Terraform, CloudFormation e Kubernetes.

61915há 3 mesesRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

Modelador de ameaças IaC estático que analisa manifestos Terraform, CloudFormation e Kubernetes e produz relatórios estruturados de modelagem de ameaças usando os frameworks STRIDE, MITRE ATT&CK ou PASTA. Sem chamadas de rede, sem credenciais de nuvem, totalmente offline. Funciona como CLI, API REST ou serviço containerizado.


Início Rápido

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

Servidor de API REST:

threatmap serve --host 0.0.0.0 --port 8000
# Ou via Docker:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# Endpoints da API: /health, /version, /rules, /analyze

API GraphQL:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# Endpoint GraphQL: http://localhost:8000/graphql
# Consultas: health, version, rules
# Mutações: analyze(content, filename, framework)

Formatos e Provedores Suportados

FormatoProvedorExtensão
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Manifestos KubernetesKubernetes.yaml, .yml

Instalação

Instale a partir do PyPI:

pip install threatmap

Ou para desenvolvimento local:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

Uso

Digitalize um diretório e imprima um relatório Markdown na saída padrão:

threatmap scan ./terraform/

Digitalize múltiplos caminhos e escreva um relatório JSON em um arquivo:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

Gere um relatório HTML interativo ou um relatório SARIF para o GitHub Security:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

Gate de CI — código de saída 1 se qualquer ameaça CRÍTICA ou ALTA for encontrada:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

Imprima apenas uma tabela de resumo no terminal, sem gerar um relatório completo:

threatmap scan ./infra/ --summary

Use indicadores de severidade somente ASCII (sem emojis) para ambientes que não suportam Unicode:

threatmap scan ./infra/ --ascii --output report.md

Analise usando diferentes frameworks de modelagem de ameaças:

# STRIDE (padrão)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (mapeia para táticas e técnicas)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (modelagem de ameaças centrada em ativos)
threatmap scan ./infra/ --framework pasta --format json

Frameworks de Modelagem de Ameaças

STRIDE (73 regras)

  • Spoofing, Adulteração, Repúdio, Divulgação de Informação, Negação de Serviço, Elevação de Privilégio
  • Abordagem centrada em ameaças, ideal para identificar superfície de ataque
  • Específico por provedor: AWS (22 regras), Azure (19 regras), GCP (15 regras), Kubernetes (17 regras)
  • Melhor para: Modelagem de ameaças tradicional, revisões de arquitetura de segurança

MITRE ATT&CK (11 regras, 14 táticas)

  • Mapeia ameaças de infraestrutura para táticas e técnicas de adversários do mundo real
  • Seleção de técnicas com ciência de recursos para mapeamento preciso de TTP
  • Táticas: Reconhecimento, Acesso Inicial, Execução, Persistência, Elevação de Privilégio, Defesa por Evasão, Acesso a Credenciais, Descoberta, Coleta, Comando & Controle, Exfiltração, Impacto, Movimento Lateral
  • Melhor para: Alinhamento com inteligência de ameaças, planejamento de resposta a incidentes, exercícios de red team

PASTA (12 regras, centrado em ativos)

  • Processo para Simulação de Ataque e Análise de Ameaças
  • Abordagem centrada em ativos, focando no que precisa de proteção
  • Tipos de ativos: Dados, Identidade, Computação, Rede, Infraestrutura
  • Atores de ameaça: Interno, Externo, Configuração Incorreta, Cadeia de Suprimentos
  • Melhor para: Priorização baseada em risco, estratégias de proteção de ativos, ameaças à cadeia de suprimentos

Exemplo de Saída de Relatório

Executar threatmap scan ./examples --output report.md contra os exemplos incluídos produz um relatório Markdown completo. Abaixo está um trecho representativo.

Tabela de Ameaças STRIDE

IDSeveridadeCategoria STRIDERecursoDescrição
T-001🔴 CRÍTICADivulgação de InformaçãoAuditBucketBucket S3 'AuditBucket' não possui bloqueio de acesso público configurado — o bucket pode estar acessível publicamente.
T-002🔴 CRÍTICASpoofingWebSecurityGroupGrupo de segurança 'WebSecurityGroup' expõe SSH/RDP (porta 22/3389) para 0.0.0.0/0.
T-003🔴 CRÍTICAElevação de Privilégioapp_contributorAtribuição de função 'app_contributor' concede a função privilegiada 'Contributor'.
T-006🟠 ALTADivulgação de InformaçãoAuditBucketBucket S3 'AuditBucket' não possui criptografia do lado do servidor configurada.
T-008🟠 ALTAElevação de PrivilégioapiContêiner 'api' no Deployment 'api' pode ser executado como root (sem runAsNonRoot=true ou runAsUser=0).
T-011🟠 ALTAElevação de PrivilégiowebInstância EC2 'web' permite IMDSv1 — serviço de metadados acessível sem tokens de sessão, possibilitando roubo de credenciais via SSRF.

Detalhe de Mitigação (trecho)

### T-002 — Spoofing (CRÍTICA)

Recurso:     AWS::EC2::SecurityGroup.WebSecurityGroup
Propriedade: ingress.ssh_rdp_open
Descoberta:  Grupo de segurança 'WebSecurityGroup' expõe SSH/RDP (porta 22/3389) para 0.0.0.0/0.
Mitigação:   Remova o acesso público SSH/RDP. Use o AWS Systems Manager Session Manager
             ou um bastion host com restrições de IP.

Diagrama de Fluxo de Dados (Mermaid)

O relatório anexa um diagrama flowchart LR Mermaid. Os nós são coloridos pela severidade do pior caso (🔴 vermelho = CRÍTICA, 🟠 laranja = ALTA). Cole o bloco em qualquer renderizador Mermaid ou visualize diretamente no GitHub.

Baixar ferramenta