Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
threat-modeling-mcp-server — MCP-сервер для структурированного моделирования угроз на основе STRIDE с автоматической проверкой кода, анализом бизнес-контекста и созданием подробных отчётов в форматах Markdown и JSON. | Kitploit
Инструменты/GitHubGitHub/awslabs/threat-modeling-mcp-server
Анализ уязвимостейАнализ КодаБезопасность облачных средDevSecOpsРазведка угрозОбучение и Образование
GitHubawslabs/threat-modeling-mcp-server

threat-modeling-mcp-server

MCP-сервер для структурированного моделирования угроз на основе STRIDE с автоматической проверкой кода, анализом бизнес-контекста и созданием подробных отчётов в форматах Markdown и JSON.

Репозиторий
8015141 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Threat Modeling MCP Server

Сервер MCP (Model Context Protocol) для комплексного моделирования угроз с автоматической валидацией кода.

Содержание

  • Обзор
  • Быстрый старт: подсказки
  • Ключевые возможности
  • Предварительные требования
  • Установка
  • Запуск с Kiro CLI
  • Управление выходными файлами
  • Краткая справка
  • Обзор инструментов
  • Методология моделирования угроз
  • Допущения в моделировании угроз
  • Разработка
  • План развития

Обзор

Этот сервер предоставляет инструменты для моделирования угроз, включая анализ бизнес-контекста, анализ архитектуры, анализ субъектов угроз, анализ границ доверия, анализ потоков активов, проверку безопасности кода и формирование комплексных отчётов.

Архитектура и подход

Данный MCP-сервер обращается к существующей LLM агента вместо выполнения внешнего API- или сетевого вызова к другому сервису. Он использует LLM клиента, которым может быть Amazon-Q, Kiro или Cline.

Этот MCP-сервер моделирования угроз имеет три основные функции:

  1. Управление фазами (состояниями) моделирования угроз и управление запросами (промптами).
  2. Направление запросов (steering) — управление агентом для прохождения методического подхода к моделированию угроз с использованием встроенных определений бизнес-рисков, экспозиций, субъектов угроз и STRIDE в последовательном порядке.
  3. Валидация данных на каждом этапе, что в итоге даёт практический отчёт по модели угроз.

Также доступны инструменты для генерации итогового отчёта в форматах Markdown и JSON (экспортируемых).

Ключевые преимущества данного подхода

  • Данная модель угроз следует стандартному подходу STRIDE к моделированию угроз по фазам, а не быстрому заключению об активах, границах и угрозах, которое может привести к галлюцинациям или низкому качеству результатов.
  • LLM предпринимает усилия для понимания бизнес-контекста проекта и делает обоснованные допущения, которые может контролировать пользователь.
  • Главное преимущество использования этого локально запускаемого MCP-сервера моделирования угроз заключается в том, что он использует существующую LLM клиента (Cline, Amazon-Q, Kiro). Любые обрабатываемые или передаваемые данные ограничиваются клиентом или другими установленными и вызванными MCP-серверами. Этот сервер не вызывает внешние API и не отправляет/получает данные за пределами обращения к LLM клиента, а также не требует дополнительных платежей или токенов сверх тех, что уже настроены для вашего клиента.
  • Этот подход к моделированию угроз сохраняет модель угроз в том же репозитории в каталоге .threatmodel, и вы можете развивать модель угроз по мере развития кода, дизайна и архитектуры.
  • Данный подход анализирует код, если он присутствует, и обновляет угрозы, если они уже смягчены на уровне кода. Вы можете повторно запустить модель угроз после исправления кода, и она должна учесть исправление для быстрого обновления модели угроз.

Быстрый старт: подсказки и примеры, как моделировать угрозы с помощью этого MCP-сервера

Примечание: Перед использованием этих подсказок необходимо сначала выполнить процедуру установки, чтобы настроить MCP-сервер.

Начать моделирование угроз```

"Threat model this project using the threat modeling MCP Server"

Конкретизация в подсказке об использовании MCP-сервера для моделирования угроз гарантирует, что клиент (Cline/Kiro и т.д.) будет следовать точным этапам и методологии, а не срезать путь и вносить галлюцинации в результаты.

### Моделирование угроз для подпроекта или сужение области до подпапки```
"Threat model this subfolder using the threat modeling MCP Server"

Запуск на подпапке ограничит область модели угроз и кода этой подпапкой, а также сохранит результаты в виде каталога .threatmodel внутри этой подпапки.

Сохранение результата модели угроз```

"Save the threat model report"

### Проверьте полноту процесса моделирования угроз```
"Please complete all the phases in the threat model plan and then generate the final report."

Подать изображение диаграммы архитектуры на вход```

"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"

### Попытка устранения угроз```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"

Перегенерировать модель угроз на основе исправлений кода```

"Can you updated the threat model based on the code fixes which mitigated the reported threats"

### Больше примеров```bash
# Set up context
"Set business context for an e-commerce payment system"

# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"

# Identify threats
"Add a threat where an attacker with network access performs SQL injection"

# Add mitigations
"Add a mitigation for input validation"

# Export results
"Export the threat model to my_model.json"

Ключевые особенности

  • Всестороннее моделирование угроз: Структурированный подход к выявлению, оценке и устранению рисков безопасности
  • Автоматическая проверка кода: Обнаруживает код в каталоге проекта и автоматически проверяет модель угроз на его соответствие
  • Анализ бизнес-контекста: Понимание бизнес-ценности и критичности системы
  • Анализ архитектуры: Документирование технической архитектуры и потоков данных системы
  • Анализ субъектов угроз: Выявление потенциальных злоумышленников и оценка их возможностей
  • Анализ границ доверия: Выявление зон доверия и проверка средств контроля безопасности на границах
  • Анализ потоков активов: Отслеживание критических активов в системе
  • Идентификация угроз: Систематическое выявление потенциальных угроз с использованием методологии STRIDE
  • Планирование мер по снижению рисков: Разработка стратегий для устранения выявленных угроз
  • Управление допущениями: Инструменты для добавления, просмотра, обновления и удаления допущений в модели угроз
  • Генератор угроз: Инструменты для добавления и управления угрозами в модели
  • Управление мерами по снижению рисков: Инструменты для управления мерами и их привязки к угрозам
  • Руководство по моделированию угроз: Пошаговое руководство по процессу моделирования угроз
  • Типы моделей данных: Инструменты для изучения доступных типов моделей данных и перечислений

Предварительные требования

Перед установкой Threat Modeling MCP Server убедитесь, что выполнены следующие требования:

Требования к установке

  1. Установите uvx из Astral или GitHub README
    • uvx входит в состав менеджера пакетов uv
    • Проверьте установку: uvx --version

Установка

После установки и проверки работы uvx добавьте приведённую ниже конфигурацию в ваш файл конфигурации mcp.json. В зависимости от типа используемого клиента (kiro/cline/amazon-q) расположение этого mcp.json будет разным. После добавления конфигурации и перезапуска IDE Threat Modeling MCP Server будет автоматически установлен непосредственно из этого репозитория GitHub с помощью uvx.

Примечание: Инструменты, используемые этим MCP-сервером для моделирования угроз, уже добавлены в autoApprove для удобства работы пользователей, что обеспечивает бесперебойную работу без ручных запросов на подтверждение каждого вызова инструмента. Все инструменты являются внутренними для сервера и не выполняют внешних вызовов API. Если вы хотите просматривать каждый инструмент и подтверждать его при каждом вызове, замените массив autoApprove на: "autoApprove": []

Конфигурация

Добавьте следующее в конфигурацию вашего MCP-клиента:

Скачать инструмент