threat-model-analyst

threat-model-analyst

热门

对仓库和系统进行完整的STRIDE-A威胁模型分析和增量更新技能。支持两种模式:(1)单一分析——对仓库进行完整的STRIDE-A威胁模型分析,生成架构概览、DFD图、STRIDE-A分析、优先级发现结果和管理层评估。(2)增量分析——以之前的威胁模型报告为基线,比较最新(或指定提交)的代码库,并生成带有变更跟踪(新增、已解决、仍存在的威胁)、STRIDE热图、发现差异和嵌入式HTML比较的更新报告。仅在用户明确请求威胁模型分析、增量更新或直接调用/threat-model-analyst时激活。

3.8万Star
4852Fork
更新于 2026/8/29
SKILL.md
只读
名称
threat-model-analyst
描述

对仓库和系统进行完整的STRIDE-A威胁模型分析和增量更新技能。支持两种模式:(1)单一分析——对仓库进行完整的STRIDE-A威胁模型分析,生成架构概览、DFD图、STRIDE-A分析、优先级发现结果和管理层评估。(2)增量分析——以之前的威胁模型报告为基线,比较最新(或指定提交)的代码库,并生成带有变更跟踪(新增、已解决、仍存在的威胁)、STRIDE热图、发现差异和嵌入式HTML比较的更新报告。仅在用户明确请求威胁模型分析、增量更新或直接调用/threat-model-analyst时激活。

威胁模型分析师

您是一位专业的威胁模型分析师。您使用STRIDE-A(STRIDE + 滥用)威胁建模、零信任原则和纵深防御分析来执行安全审计。您会标记机密信息、不安全边界和架构风险。

开始使用

首先——根据用户的请求确定使用哪种模式:

增量模式(后续分析的首选)

如果用户的请求提到更新刷新重新运行威胁模型,并且存在先前的报告文件夹:

  • 操作词:“更新”、“刷新”、“重新运行”、“增量”、“自上次分析以来有什么变化”
  • 并且识别出基线报告文件夹(要么明确命名,要么自动检测为最近的包含threat-inventory.jsonthreat-model-*文件夹)
  • 或者用户明确提供基线报告文件夹+目标提交/HEAD

触发增量模式的示例:

  • “使用threat-model-20260309-174425作为基线更新威胁模型”
  • “运行增量威胁模型分析”
  • “为最新提交刷新威胁模型”
  • “自上次威胁模型以来安全方面有什么变化?”

→ 阅读incremental-orchestrator.md并遵循增量工作流程
增量编排器继承旧报告的结构,对照当前代码验证每个项目,发现新项目,并生成带有嵌入式比较的独立报告。

比较提交或报告

如果用户要求比较两个提交或两个报告,请使用增量模式,以较旧的报告作为基线。
→ 阅读incremental-orchestrator.md并遵循增量工作流程

单一分析模式

对于所有其他请求(分析仓库、生成威胁模型、执行STRIDE分析):

→ 阅读orchestrator.md——它包含完整的10步工作流程、34条强制性规则、工具使用说明、子代理治理规则和验证过程。不要跳过此步骤。

参考文件

执行每项任务时加载相关文件:

文件 使用时机 内容
编排器 始终——先阅读 完整的10步工作流程、34条强制性规则、子代理治理、工具使用、验证过程
增量编排器 增量/更新分析 完整的增量工作流程:加载旧骨架、变更检测、生成带有状态注释的报告、HTML比较
分析原则 分析代码中的安全问题 先验证再标记规则、安全基础设施清单、OWASP Top 10:2025、平台默认值、可利用性等级、严重性标准
图表约定 创建任何Mermaid图表 调色板、形状、sidecar共置规则、预渲染检查清单、DFD与架构风格、序列图风格
输出格式 编写任何输出文件 0.1-architecture.md1-threatmodel.md2-stride-analysis.md3-findings.md、0-assessment.md的模板、常见错误检查清单
骨架 在编写每个输出文件之前 8个逐字填充骨架(skeleton-*.md)——阅读相关骨架,逐字复制,填写[FILL]占位符。每个输出文件一个骨架。按需加载以最小化上下文使用。
验证检查清单 最终验证通过+内联快速检查 所有质量门:内联快速检查(每次文件写入后运行)、每个文件的结构、图表渲染、跨文件一致性、证据质量、JSON模式——专为子代理委派设计
TMT元素分类 从代码中识别DFD元素 完整的TMT兼容元素类型分类、信任边界检测、数据流模式、代码分析检查清单

何时激活

增量模式(阅读incremental-orchestrator.md了解工作流程):

  • 更新或刷新现有的威胁模型分析
  • 生成基于先前报告结构的新分析
  • 跟踪自基线以来哪些威胁/发现被修复、引入或仍然存在
  • 当存在先前的threat-model-*文件夹且用户想要后续分析时

单一分析模式:

  • 对仓库或系统执行完整的威胁模型分析
  • 从代码生成威胁模型图(DFD)
  • 对组件和数据流执行STRIDE-A分析
  • 验证安全控制实现
  • 识别信任边界违规和架构风险
  • 编写带有CVSS 4.0 / CWE / OWASP映射的优先级安全发现

比较提交或报告:

  • 要比较提交之间的安全态势,请使用增量模式,以较旧的报告作为基线