Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
threatmap — Моделировщик угроз IaC с использованием фреймворков STRIDE, MITRE ATT&CK и PASTA. Поддержка REST API, GraphQL и Docker для Terraform, CloudFormation и Kubernetes. | Kitploit
Инструменты/GitHubGitHub/bogdanticu88/threatmap
Статический анализБезопасность контейнеровАнализ уязвимостейАудит конфигурацииБезопасность облачных средDevSecOpsРазведка угрозБезопасность API
GitHubbogdanticu88/threatmap

threatmap

Моделировщик угроз IaC с использованием фреймворков STRIDE, MITRE ATT&CK и PASTA. Поддержка REST API, GraphQL и Docker для Terraform, CloudFormation и Kubernetes.

619153 месяцев назадПроверено Kitploit
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
2026-03-25_12-36

threatmap

CI Version PyPI Python Docker STRIDE MITRE PASTA GraphQL API License: MIT Offline

Статический моделировщик угроз IaC, который анализирует манифесты Terraform, CloudFormation и Kubernetes и создаёт структурированные отчёты модели угроз на основе фреймворков STRIDE, MITRE ATT&CK или PASTA. Без сетевых вызовов, без облачных учётных данных, полностью офлайн. Работает как CLI, REST API или контейнеризированный сервис.


Быстрый старт

CLI:

pip install threatmap
threatmap scan ./examples --output report.md --fail-on HIGH

Docker:

docker run -v $(pwd):/workspace bogdynn/threatmap:2.1.0 threatmap scan /workspace --output /workspace/report.md

REST API Server:

threatmap serve --host 0.0.0.0 --port 8000
# Or via Docker:
docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# API endpoints: /health, /version, /rules, /analyze

GraphQL API:

docker run -p 8000:8000 bogdynn/threatmap:2.1.0
# GraphQL endpoint: http://localhost:8000/graphql
# Queries: health, version, rules
# Mutations: analyze(content, filename, framework)

Поддерживаемые форматы и провайдеры

ФорматПровайдерРасширение
Terraform HCLAWS, Azure, GCP.tf
CloudFormationAWS.yaml, .yml, .json
Kubernetes manifestsKubernetes.yaml, .yml

Установка

Установка из PyPI:

pip install threatmap

Или для локальной разработки:

git clone https://github.com/bogdanticu88/threatmap.git
cd threatmap
pip install -e .

Использование

Сканировать директорию и вывести отчёт Markdown в stdout:

threatmap scan ./terraform/

Сканировать несколько путей и записать JSON-отчёт в файл:

threatmap scan ./terraform/ ./k8s/ ./cloudformation/ --format json --output report.json

Сгенерировать интерактивный HTML-отчёт или SARIF-отчёт для GitHub Security:

threatmap scan ./infra/ --format html --output report.html
threatmap scan ./infra/ --format sarif --output report.sarif

CI-шлюз — код возврата 1, если найдена угроза CRITICAL или HIGH:

threatmap scan ./infra/ --fail-on HIGH --output threat-report.md

Вывести только сводную таблицу в терминал, без записи полного отчёта:

threatmap scan ./infra/ --summary

Использовать только ASCII-индикаторы серьёзности (без эмодзи) для сред, не поддерживающих Unicode:

threatmap scan ./infra/ --ascii --output report.md

Анализировать с использованием различных фреймворков моделирования угроз:

# STRIDE (по умолчанию)
threatmap scan ./infra/ --framework stride

# MITRE ATT&CK (сопоставляет тактики и техники)
threatmap scan ./infra/ --framework mitre --format json

# PASTA (ориентированное на активы моделирование угроз)
threatmap scan ./infra/ --framework pasta --format json

Фреймворки моделирования угроз

STRIDE (73 правила)

  • Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege
  • Ориентированный на угрозы подход, идеально подходит для выявления поверхности атак
  • Специфичен для провайдеров: AWS (22 правила), Azure (19 правил), GCP (15 правил), Kubernetes (17 правил)
  • Лучше всего подходит для: традиционного моделирования угроз, анализа архитектуры безопасности

MITRE ATT&CK (11 правил, 14 тактик)

  • Сопоставляет угрозы инфраструктуры с реальными тактиками и техниками злоумышленников
  • Выбор техник с учётом ресурсов для точного сопоставления TTP
  • Тактики: Reconnaissance, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Collection, Command & Control, Exfiltration, Impact, Lateral Movement
  • Лучше всего подходит для: согласования с данными об угрозах, планирования реагирования на инциденты, упражнений red team

PASTA (12 правил, ориентированный на активы)

  • Process for Attack Simulation and Threat Analysis
  • Подход, ориентированный на активы, фокусируется на том, что требует защиты
  • Типы активов: Data, Identity, Compute, Network, Infrastructure
  • Угрозы: Internal, External, Misconfiguration, Supply Chain
  • Лучше всего подходит для: приоритизации на основе рисков, стратегий защиты активов, угроз цепочки поставок

Пример вывода отчёта

При выполнении threatmap scan ./examples --output report.md с включёнными примерами создаётся полный отчёт Markdown. Ниже приведён репрезентативный фрагмент.

Таблица угроз STRIDE

IDСерьёзностьКатегория STRIDEРесурсОписание
T-001🔴 CRITICALInformation DisclosureAuditBucketS3 bucket 'AuditBucket' не имеет настроенного блока публичного доступа — bucket может быть общедоступен.
T-002🔴 CRITICALSpoofingWebSecurityGroupГруппа безопасности 'WebSecurityGroup' открывает SSH/RDP (порт 22/3389) для 0.0.0.0/0.
T-003🔴 CRITICALElevation of Privilegeapp_contributorНазначение роли 'app_contributor' предоставляет привилегированную роль 'Contributor'.
T-006🟠 HIGHInformation DisclosureAuditBucketS3 bucket 'AuditBucket' не использует шифрование на стороне сервера.
T-008🟠 HIGHElevation of PrivilegeapiКонтейнер 'api' в Deployment 'api' может работать от root (нет runAsNonRoot=true или runAsUser=0).
T-011🟠 HIGHElevation of PrivilegewebEC2 instance 'web' поддерживает IMDSv1 — метаданные доступны без токенов сессии, что позволяет кражу учётных данных через SSRF.

Детали устранения (отрывок)

### T-002 — Spoofing (CRITICAL)

Resource:   AWS::EC2::SecurityGroup.WebSecurityGroup
Property:   ingress.ssh_rdp_open
Finding:    Security group 'WebSecurityGroup' exposes SSH/RDP (port 22/3389) to 0.0.0.0/0.
Mitigation: Remove public SSH/RDP access. Use AWS Systems Manager Session Manager
            or a bastion host with IP restrictions.

Диаграмма потоков данных (Mermaid)

В отчёт добавляется диаграмма Mermaid flowchart LR. Узлы окрашены по наихудшей серьёзности (🔴 красный = CRITICAL, 🟠 оранжевый = HIGH). Вставьте блок в любой рендерер Mermaid или просмотрите его непосредственно на GitHub.

Скачать инструмент