
MCP-сервер для структурированного моделирования угроз на основе STRIDE с автоматической проверкой кода, анализом бизнес-контекста и созданием подробных отчётов в форматах Markdown и JSON.
Сервер MCP (Model Context Protocol) для комплексного моделирования угроз с автоматической валидацией кода.
Этот сервер предоставляет инструменты для моделирования угроз, включая анализ бизнес-контекста, анализ архитектуры, анализ субъектов угроз, анализ границ доверия, анализ потоков активов, проверку безопасности кода и формирование комплексных отчётов.
Данный MCP-сервер обращается к существующей LLM агента вместо выполнения внешнего API- или сетевого вызова к другому сервису. Он использует LLM клиента, которым может быть Amazon-Q, Kiro или Cline.
Этот MCP-сервер моделирования угроз имеет три основные функции:
Также доступны инструменты для генерации итогового отчёта в форматах Markdown и JSON (экспортируемых).
.threatmodel, и вы можете развивать модель угроз по мере развития кода, дизайна и архитектуры.Примечание: Перед использованием этих подсказок необходимо сначала выполнить процедуру установки, чтобы настроить MCP-сервер.
"Threat model this project using the threat modeling MCP Server"
Конкретизация в подсказке об использовании MCP-сервера для моделирования угроз гарантирует, что клиент (Cline/Kiro и т.д.) будет следовать точным этапам и методологии, а не срезать путь и вносить галлюцинации в результаты.
### Моделирование угроз для подпроекта или сужение области до подпапки```
"Threat model this subfolder using the threat modeling MCP Server"
Запуск на подпапке ограничит область модели угроз и кода этой подпапкой, а также сохранит результаты в виде каталога .threatmodel внутри этой подпапки.
"Save the threat model report"
### Проверьте полноту процесса моделирования угроз```
"Please complete all the phases in the threat model plan and then generate the final report."
"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"
### Попытка устранения угроз```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"
"Can you updated the threat model based on the code fixes which mitigated the reported threats"
### Больше примеров```bash
# Set up context
"Set business context for an e-commerce payment system"
# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"
# Identify threats
"Add a threat where an attacker with network access performs SQL injection"
# Add mitigations
"Add a mitigation for input validation"
# Export results
"Export the threat model to my_model.json"
Перед установкой Threat Modeling MCP Server убедитесь, что выполнены следующие требования:
uvx из Astral или GitHub README
uvx --versionПосле установки и проверки работы uvx добавьте приведённую ниже конфигурацию в ваш файл конфигурации mcp.json. В зависимости от типа используемого клиента (kiro/cline/amazon-q) расположение этого mcp.json будет разным. После добавления конфигурации и перезапуска IDE Threat Modeling MCP Server будет автоматически установлен непосредственно из этого репозитория GitHub с помощью uvx.
Примечание: Инструменты, используемые этим MCP-сервером для моделирования угроз, уже добавлены в
autoApproveдля удобства работы пользователей, что обеспечивает бесперебойную работу без ручных запросов на подтверждение каждого вызова инструмента. Все инструменты являются внутренними для сервера и не выполняют внешних вызовов API. Если вы хотите просматривать каждый инструмент и подтверждать его при каждом вызове, замените массив autoApprove на:"autoApprove": []
Добавьте следующее в конфигурацию вашего MCP-клиента: