Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
threat-modeling-mcp-server — 用于基于STRIDE的结构化威胁建模的MCP服务器,支持自动代码验证、业务上下文分析,并可生成Markdown和JSON格式的综合报告。 | Kitploit
工具/GitHubGitHub/awslabs/threat-modeling-mcp-server
漏洞分析代码分析云安全DevSecOps威胁情报学习与教育
GitHubawslabs/threat-modeling-mcp-server

threat-modeling-mcp-server

用于基于STRIDE的结构化威胁建模的MCP服务器,支持自动代码验证、业务上下文分析,并可生成Markdown和JSON格式的综合报告。

查看仓库
8015141个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

威胁建模 MCP 服务器

一个用于全面威胁建模的模型上下文协议(MCP)服务器,具备自动代码验证功能。

目录

  • 概述
  • 快速启动提示
  • 主要特性
  • 前提条件
  • 安装
  • 使用 Kiro CLI 运行
  • 输出文件管理
  • 快速参考
  • 工具概述
  • 威胁建模方法
  • 威胁建模中的假设
  • 开发
  • 路线图

概述

该服务器提供威胁建模工具,包括业务上下文分析、架构分析、威胁行为者分析、信任边界分析、资产流分析、代码安全验证以及综合报告生成。

架构与方法

此 MCP 服务器调用现有代理的 LLM,而非对外部 API 或其他服务进行网络调用。它依赖于现有客户端的 LLM,可能是 Amazon-Q、Kiro 或 Cline。

此威胁建模 MCP 服务器具有三项主要功能:

  1. 威胁建模阶段或状态管理及提示控制。
  2. 提示引导,通过使用内置的业务风险、暴露面、威胁行为者定义,并按顺序使用 STRIDE,来控制代理遵循系统化的威胁建模方法。
  3. 在每个状态或阶段进行数据验证,从而生成可操作的威胁模型报告。

它还具备生成最终报告的工具,支持 Markdown 和 JSON 可导出格式。

此方法的主要优势

  • 此威胁模型采用阶段化的标准 STRIDE 威胁建模方法,而非快速得出资产、边界和威胁的结论,从而避免产生幻觉或低质量输出。
  • LLM 会努力理解项目的业务上下文并做出合理假设,用户可对此进行控制。
  • 使用此本地运行的威胁建模 MCP 服务器的主要优势在于,它利用了客户端现有的 LLM(Cline、Amazon-Q、Kiro)。所有处理或发送的数据仅限于客户端或您已安装并调用的其他 MCP 服务器。该服务器不会调用任何外部 API,也不会发送或接收超出客户端已有 LLM 调用的数据,或产生额外的计费或令牌消耗。
  • 此威胁建模方法将威胁模型存储在同一仓库的 .threatmodel 目录中,您可以根据代码、设计和架构的演变来演进威胁模型。
  • 此威胁建模方法会检查代码(如果存在),并更新已通过代码级控制缓解的威胁。一旦修复代码,您可以重新运行威胁模型,它会查看修复内容,从而快速更新威胁模型。

快速启动提示及如何使用此 MCP 服务器进行威胁建模的示例

注意: 在使用这些提示之前,您必须先完成安装过程来设置 MCP 服务器。

启动一个威胁模型```

"Threat model this project using the threat modeling MCP Server"

在提示中明确要求使用威胁建模MCP服务器将确保客户端(Cline/Kiro等)遵循准确的阶段和方法,而不是走捷径并引入结果幻觉。

### 对子项目进行威胁建模或将范围缩小到子文件夹```
"Threat model this subfolder using the threat modeling MCP Server"

在子文件夹上运行会将威胁模型和代码的范围限制在该子文件夹内,并将结果保存为该子文件夹下的.threatmodel目录。

保存威胁模型的结果```

"Save the threat model report"

### 验证威胁建模过程的完整性```
"Please complete all the phases in the threat model plan and then generate the final report."

将架构图图像作为输入```

"Threat model this project using the threat model MCP server and consider this architecture_image.png attached for this review"

### 尝试缓解威胁```
"Can you see if you can implement mitigation controls in the code based on the threats reported in the threat model"

基于代码修复重新生成威胁模型```

"Can you updated the threat model based on the code fixes which mitigated the reported threats"

### 更多示例```bash
# Set up context
"Set business context for an e-commerce payment system"

# Add architecture
"Add a web server component using AWS EC2"
"Add a database component using AWS RDS"

# Identify threats
"Add a threat where an attacker with network access performs SQL injection"

# Add mitigations
"Add a mitigation for input validation"

# Export results
"Export the threat model to my_model.json"

主要特点

  • 全面的威胁建模:识别、评估和处理安全风险的结构化方法
  • 自动代码验证:检测项目目录中的代码,并自动验证威胁模型与代码的一致性
  • 业务上下文分析:理解系统的业务价值和关键性
  • 架构分析:记录系统的技术架构和数据流
  • 威胁行为者分析:识别潜在对手并评估其能力
  • 信任边界分析:识别信任区域并验证边界处的安全控制
  • 资产流分析:跟踪系统中的关键资产
  • 威胁识别:使用STRIDE方法系统性地识别潜在威胁
  • 缓解计划:制定应对已识别威胁的策略
  • 假设管理:在威胁模型中添加、列出、更新和删除假设的工具
  • 威胁生成器:在模型中添加和管理威胁的工具
  • 缓解管理:管理缓解措施并将其与威胁关联的工具
  • 威胁模型指南:逐步指导完成威胁建模过程
  • 数据模型类型:探索可用数据模型类型和枚举的工具

前提条件

在安装威胁建模MCP服务器之前,请确保满足以下要求:

安装要求

  1. 从 Astral 或 GitHub README 安装 uvx
    • uvx 是 uv 包管理器的一部分
    • 验证安装:uvx --version

安装

安装并验证 uvx 正常工作后,将以下配置添加到您的 mcp.json 配置文件中。根据您使用的客户端类型(kiro/cline/amazon-q),mcp.json 的位置会有所不同。添加配置并重启 IDE 后,威胁建模 MCP 服务器将自动通过 uvx 直接从本 GitHub 仓库安装。

注意: 此MCP服务器用于威胁建模的工具已添加到 autoApprove 中,以提升用户体验,实现无缝操作,无需对每个工具调用进行手动批准提示。所有工具均为服务器内部工具,不进行外部API调用。如果您希望每次调用时审查并批准每个工具,则需要将 autoApprove 数组替换为:"autoApprove": []

配置

将以下内容添加到您的MCP客户端配置中:

下载工具