本项目旨在创建并发布威胁模型示例。它们可以采用代码、图形或文本表示的形式。这些模型将使用多样化的技术、方法论和技巧。
你可以从这些模型中学习,以它们为基础构建自己的模型,或者为其中一些模型做出贡献并加以扩展。从而使其成为一本协作式的威胁模型食谱。
https://owasp.org/www-project-threat-model-cookbook/
https://twitter.com/OWASP_tmcb
本仓库中提供的示例并非安全系统的表示,而是易于建模的不安全系统。其中大多数是现实中并不存在的虚构系统。与真实系统的任何相似之处纯属巧合。
我们欢迎提交包含示例的 PR 以添加到食谱中。如果你想添加新的威胁模型,或基于现有草稿创建更多版本,请随时直接提交 PR。
以下是我们文件结构工作方式的一些指南:
Flow Diagram。system-name.tool 和 system-name.tool.exportfiletype。例如,我们有代码文件 cryptowallet.plantuml,以及由该代码生成的图像输出文件 cryptowallet.plantuml.svg。有关工具列表及其对应的文件扩展名,请参阅每个顶层文件夹中的 README.md。altN-,其中 N 为数字。如果这听起来很复杂,而你又只想贡献,你仍然可以提交 PR,我们会为你重构。未来我们可能会有更多的自动化和外部引用,因此我们希望保持严格的文件结构。
如果你想讨论项目的结构,欢迎加入 OWASP Slack 上的讨论。
所有以文本或图形表示形式存在的模型均采用 CC-BY 4.0
所有以代码形式存在的模型均采用 Apache License 2.0