STRIDE Skill Set 综合架构与工作流指南
版本: 2.1.0
日期: 2026-01-04
状态: Production - v2.1.0 Agentic Security Updated
概览
本文档详细说明 STRIDE 威胁建模 Skill Set 的:
- 双重四级知识体系 - 两套互补的知识架构
- 八阶段详细工作流 - 串行执行的威胁建模流程
- 知识体系间的关联和衔接 - 体系 A 与体系 B 的协作关系
- 知识与工作流的关联和衔接 - 每个 Phase 如何调用知识库
第一部分:双重四级知识体系详解
1.1 整体架构视图
┌─────────────────────────────────────────────────────────────────────────────────────┐
│ STRIDE 双重四级知识架构体系 │
├─────────────────────────────────────────────────────────────────────────────────────┤
│ │
│ ╔═══════════════════════════════════════════════════════════════════════════════╗ │
│ ║ 体系 A: SUKA v4.0 安全控制层次 ║ │
│ ║ (Security Control Hierarchy) ║ │
│ ║ ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L1: Security Principles (11个安全原则) │ ║ │
│ ║ │ 位置: SKILL.md 公共段落 │ ║ │
│ ║ │ 内容: DID, LP, ZT, FS, SOD, SBD, CM, EOM, OD, IV, LA │ ║ │
│ ║ │ 用途: 指导所有安全设计决策 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ │ ║ │
│ ║ ▼ 指导 ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L2: Security Design (16个安全域) │ ║ │
│ ║ │ 位置: assets/knowledge/security-design.yaml │ ║ │
│ ║ │ 核心域(10): AUTHN, AUTHZ, INPUT, OUTPUT, CLIENT, │ ║ │
│ ║ │ CRYPTO, LOG, ERROR, API, DATA │ ║ │
│ ║ │ 扩展域(6): INFRA, SUPPLY, AI, MOBILE, CLOUD, AGENT │ ║ │
│ ║ │ 用途: 定义安全评估的检查维度 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ │ ║ │
│ ║ ▼ 实现 ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L3: Security Controls (18个控制集文件, 107个控制) │ ║ │
│ ║ │ 位置: assets/knowledge/security-controls/control-set-*.md │ ║ │
│ ║ │ 内容: 具体安全控制要求和实施指南 │ ║ │
│ ║ │ 用途: Phase 4 安全功能评估的检查清单 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ │ ║ │
│ ║ ▼ 实践 ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L4: Scenario Practices (73个OWASP参考文件) │ ║ │
│ ║ │ 位置: assets/knowledge/security-controls/references/reference-set-*.md │ ║ │
│ ║ │ 内容: OWASP Cheat Sheet 详细实践指南 │ ║ │
│ ║ │ 用途: Phase 7 缓解建议的技术参考 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ╚═══════════════════════════════════════════════════════════════════════════════╝ │
│ │
│ ╔═══════════════════════════════════════════════════════════════════════════════╗ │
│ ║ 体系 B: 威胁情报知识层次 ║ │
│ ║ (Threat Intelligence Hierarchy) ║ │
│ ║ ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L1: STRIDE 威胁分类模型 (STRIDE Threat Classification) │ ║ │
│ ║ │ 位置: assets/knowledge/stride-library.yaml │ ║ │
│ ║ │ 内容: 6大威胁类别 (S/T/R/I/D/E) + 元素适用矩阵 │ ║ │
│ ║ │ 用途: Phase 5 威胁分析的分类基础 │ ║ │
│ ║ │ │ ║ │
│ ║ │ ┌─────────────────────────────────────────────────────────────┐ │ ║ │
│ ║ │ │ STRIDE 威胁情报链条 (Threat Intelligence Chain) │ │ ║ │
│ ║ │ │ ──────────────────────────────────────────────────────── │ │ ║ │
│ ║ │ │ STRIDE → CWE → CAPEC → ATT&CK → CVE/KEV │ │ ║ │
│ ║ │ │ L1 ├─────── L2 ────────┤ L3(验证) + L4(实时) │ │ ║ │
│ ║ │ │ │ │ ║ │
│ ║ │ │ S(身份伪造) → CWE-287/290/307 → CAPEC-151/600 → T1078/T1110│ │ ║ │
│ ║ │ │ T(数据篡改) → CWE-20/77/89 → CAPEC-66/88 → T1190 │ │ ║ │
│ ║ │ │ R(抵赖) → CWE-117/223/778 → CAPEC-93 → T1070 │ │ ║ │
│ ║ │ │ I(信息泄露) → CWE-200/209/311 → CAPEC-116/157 → T1552/T1213│ │ ║ │
│ ║ │ │ D(拒绝服务) → CWE-400/770/918 → CAPEC-125/227 → T1498/T1499│ │ ║ │
│ ║ │ │ E(权限提升) → CWE-269/284/862 → CAPEC-122/233 → T1068/T1548│ │ ║ │
│ ║ │ └─────────────────────────────────────────────────────────────┘ │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ │ ║ │
│ ║ ▼ L1→L2: 威胁分类到弱点枚举 ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L2: 威胁情报知识层 (Threat Intelligence Layer) │ ║ │
│ ║ │ 数据源: ATT&CK v18.1, CAPEC v3.9, CWE v4.19, OWASP Top 10 2025 │ ║ │
│ ║ │ 记录数: 835 技术 + 615 模式 + 974 弱点 + 248 CWE映射 │ ║ │
│ ║ │ 存储: security_kb.sqlite │ ║ │
│ ║ │ 用途: Phase 5 STRIDE分析的威胁枚举 │ ║ │
│ ║ │ │ ║ │
│ ║ │ L1-L2 关系: STRIDE类别 → CWE弱点类型 → CAPEC攻击模式 │ ║ │
│ ║ │ 映射表: stride_cwe (STRIDE→CWE), capec_cwe (CAPEC→CWE) │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ │ ║ │
│ ║ ▼ 验证 ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L3: 安全验证知识层 (Security Verification Layer) │ ║ │
│ ║ │ 数据源: OWASP WSTG (121), MASTG (206), ASVS (345) │ ║ │
│ ║ │ 存储: security_kb.sqlite (wstg_test, mastg_test, asvs_requirement) │ ║ │
│ ║ │ 用途: Phase 6 风险验证的测试方法 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ │ ║ │
│ ║ ▼ 合规 ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L4: 合规框架知识层 (Compliance Framework Layer) │ ║ │
│ ║ │ 框架: NIST 800-53, CIS Controls, ISO 27001, CSA CCM v4 │ ║ │
│ ║ │ GDPR, EU AI Act, PCI-DSS, SOC 2, HIPAA │ ║ │
│ ║ │ 存储: security_kb.sqlite + compliance-mappings.yaml │ ║ │
│ ║ │ 用途: Phase 8 合规报告的框架映射 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ╚═══════════════════════════════════════════════════════════════════════════════╝ │
│ │
│ ╔═══════════════════════════════════════════════════════════════════════════════╗ │
│ ║ 数据访问层 (Query Access Layers) ║ │
│ ║ 统一查询接口: unified_kb_query.py ║ │
│ ║ ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L1: YAML + Markdown (按需加载, ~550KB) │ ║ │
│ ║ │ stride-library.yaml, llm-threats.yaml, cloud-services.yaml │ ║ │
│ ║ │ security-controls/*.md │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L2: SQLite Main (security_kb.sqlite, 18MB) │ ║ │
│ ║ │ CWE, CAPEC, ATT&CK, STRIDE, OWASP, WSTG, MASTG, ASVS, Compliance │ ║ │
│ ║ │ FTS5全文索引, 语义向量嵌入 (3,278 x 384-dim) │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L3: CVE Extension (security_kb_extension.sqlite, 304MB) │ ║ │
│ ║ │ 323,830+ CVE记录, CVE-CWE映射, CVSS分数 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │
│ ║ │ L4: Live API (实时查询) │ ║ │
│ ║ │ NVD API: 实时CVE详情, CVSS分数 │ ║ │
│ ║ │ KEV API: 已知被利用漏洞检查 │ ║ │
│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │
│ ╚═══════════════════════════════════════════════════════════════════════════════╝ │
│ │
└─────────────────────────────────────────────────────────────────────────────────────┘
1.2 体系 A 详解:SUKA v4.0 安全控制层次
L1: Security Principles (11个安全原则)
| 编号 |
Code |
原则名称 |
中文 |
定义 |
引用Phase |
| 1 |
DID |
Defense in Depth |
纵深防御 |
多层独立安全控制;单点失败不妥协系统 |
1, 2, 4 |
| 2 |
LP |
Least Privilege |
最小权限 |
仅授予完成任务所需的最小权限 |
1, 3, 4 |
| 3 |
ZT |
Zero Trust |
零信任 |
永不信任,始终验证;假设网络已被入侵 |
1, 2, 3, 4 |
| 4 |
FS |
Fail Securely |
安全失败 |
失败时默认拒绝;不暴露敏感信息 |
4 |
| 5 |
SOD |
Separation of Duties |
职责分离 |
关键操作需多人/角色协作完成 |
3, 4 |
| 6 |
SBD |
Security by Design |
安全设计 |
安全内建于设计,而非事后修补 |
4 |
| 7 |
CM |
Continuous Monitoring |
持续监控 |
实时检测、告警和响应安全事件 |
4 |
| 8 |
EOM |
Economy of Mechanism |
机制简化 |
安全机制越简单越容易验证和维护 |
4 |
| 9 |
OD |
Open Design |
开放设计 |
安全不依赖于设计保密 |
4 |
| 10 |
IV |
Input Validation |
输入验证 |
所有外部输入都需验证和清洗 |
2, 4 |
| 11 |
LA |
Least Agency |
最小代理 |
限制AI Agent自主能力、工具访问和决策范围 |
1, 3, 4 |
层级关系: L1 原则 → 指导 L2 域设计 → 约束 L3 控制实现
L2: Security Design (16个安全域)
核心域 (01-10) 与 STRIDE 映射
┌─────────────────────────────────────────────────────────────────────────────┐
│ 安全域 与 STRIDE 映射关系 │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ STRIDE类别 主要关联域 安全属性 │
│ ───────────────────────────────────────────────────────────────────────── │
│ │
│ S (Spoofing) ──→ 01-AUTHN, 09-API, 05-CLIENT │
│ 身份伪造 └── 认证机制、API认证、客户端身份 │
│ │
│ T (Tampering) ──→ 03-INPUT, 04-OUTPUT, 09-API │
│ 数据篡改 └── 输入验证、输出编码、API数据完整性 │
│ │
│ R (Repudiation)──→ 07-LOG │
│ 抵赖 └── 日志审计、事件追踪 │
│ │
│ I (Info Disc.) ──→ 06-CRYPTO, 08-ERROR, 10-DATA, 04-OUTPUT │
│ 信息泄露 └── 加密、错误处理、数据保护、输出编码 │
│ │
│ D (DoS) ──→ 09-API │
│ 拒绝服务 └── 速率限制、资源配额 │
│ │
│ E (Elevation) ──→ 02-AUTHZ │
│ 权限提升 └── 授权访问控制 │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
扩展域 (ext-11 to ext-16) 触发条件
| 扩展域 |
Code |
触发条件 |
检测模式 |
| ext-11 |
INFRA |
Dockerfile, K8s manifests, IaC |
*.yaml, Dockerfile, *.tf |
| ext-12 |
SUPPLY |
package.json, requirements.txt |
依赖声明文件 |
| ext-13 |
AI |
openai/anthropic SDK, model files |
AI库导入, .pt, .onnx |
| ext-14 |
MOBILE |
iOS/Android project |
*.swift, *.kt, AndroidManifest.xml |
| ext-15 |
CLOUD |
terraform, AWS/Azure/GCP SDK |
云提供商SDK导入 |
| ext-16 |
AGENT |
Agent frameworks, MCP, Skills |
langchain, crewai, mcp.json, Skills定义 |
L3: Security Controls (18个控制集)
security-controls/
├── 核心域控制集 (10个)
│ ├── control-set-01-authentication.md # AUTHN: 6控制
│ ├── control-set-02-authorization.md # AUTHZ: 6控制
│ ├── control-set-03-input-validation.md # INPUT: 6控制
│ ├── control-set-04-output-encoding.md # OUTPUT: 6控制
│ ├── control-set-05-client-side.md # CLIENT: 6控制
│ ├── control-set-06-cryptography.md # CRYPTO: 6控制
│ ├── control-set-07-logging.md # LOG: 6控制
│ ├── control-set-08-error-handling.md # ERROR: 5控制
│ ├── control-set-09-api-security.md # API: 6控制
│ └── control-set-10-data-protection.md # DATA: 6控制
│
├── 域扩展控制集 (2个)
│ ├── control-set-ext-01_02-auth-patterns.md # 认证授权交叉模式
│ └── control-set-ext-10-hardcoded-credentials.md # 硬编码凭证
│
└── 扩展域控制集 (6个)
├── control-set-ext-11-infrastructure.md # INFRA: 6控制
├── control-set-ext-12-supply-chain.md # SUPPLY: 6控制
├── control-set-ext-13-ai-llm.md # AI: 6控制
├── control-set-ext-14-mobile.md # MOBILE: 6控制
├── control-set-ext-15-cloud.md # CLOUD: 6控制
└── control-set-ext-16-agentic.md # AGENT: 10控制
L4: Scenario Practices (73个OWASP参考)
按域分布:
| 域 |
参考数 |
代表性文件 |
| 01-AUTHN |
11 |
authentication, mfa, session, password, jwt |
| 02-AUTHZ |
4 |
authorization, access-control, idor |
| 03-INPUT |
13 |
sql-injection, os-command-injection, ssrf |
| 04-OUTPUT |
0 |
(新域,待补充) |
| 05-CLIENT |
13 |
xss, csp, csrf, clickjacking |
| 06-CRYPTO |
6 |
tls, key-management, cryptographic-storage |
| 07-LOG |
2 |
logging, logging-vocabulary |
| 08-ERROR |
2 |
error-handling, xs-leaks |
| 09-API |
7 |
rest-security, graphql, microservices |
| 10-DATA |
3 |
database-security, secrets-management |
| ext-11 INFRA |
4 |
docker, kubernetes, iac |
| ext-12 SUPPLY |
4 |
dependency-management, npm, cicd |
| ext-13 AI |
1 |
ai-agent-security |
| ext-14 MOBILE |
2 |
mobile-security |
| ext-15 CLOUD |
1 |
cloud-architecture |
| ext-16 AGENT |
4 |
agentic-security, mcp-security, multi-agent, skill-security |
1.3 体系 B 详解:威胁情报知识层次
L1: STRIDE 威胁分类模型
STRIDE 是威胁情报体系的基础层,提供威胁分类的六大类别框架。
STRIDE 类别定义
| 类别 |
英文 |
中文 |
定义 |
违反的安全属性 |
| S |
Spoofing |
身份伪造 |
伪装成其他用户或系统 |
认证 (Authentication) |
| T |
Tampering |
数据篡改 |
非法修改数据或代码 |
完整性 (Integrity) |
| R |
Repudiation |
抵赖 |
否认执行过某操作 |
不可否认性 (Non-repudiation) |
| I |
Information Disclosure |
信息泄露 |
未授权访问敏感信息 |
机密性 (Confidentiality) |
| D |
Denial of Service |
拒绝服务 |
使系统或服务不可用 |
可用性 (Availability) |
| E |
Elevation of Privilege |
权限提升 |
获取超出授权的权限 |
授权 (Authorization) |
STRIDE per Element 适用矩阵
| 元素类型 |
S |
T |
R |
I |
D |
E |
| Process |
✓ |
✓ |
✓ |
✓ |
✓ |
✓ |
| Data Store |
- |
✓ |
✓ |
✓ |
✓ |
- |
| Data Flow |
- |
✓ |
- |
✓ |
✓ |
- |
| External Entity (as source) |
✓ |
- |
✓ |
- |
- |
- |
L1→L2 威胁情报链条 (Threat Intelligence Chain)
┌─────────────────────────────────────────────────────────────────────────────────┐
│ STRIDE 威胁情报链条 │
├─────────────────────────────────────────────────────────────────────────────────┤
│ │
│ L1: STRIDE L2: 威胁情报知识 L3: 验证 L4: 实时 │
│ ─────────── ───────────────────────── ───────── ───────── │
│ │
│ ┌─────────┐ ┌───────┐ ┌───────┐ ┌─────────┐ ┌───────┐ ┌─────────┐ │
│ │ STRIDE │──▶│ CWE │──▶│ CAPEC │──▶│ ATT&CK │──▶│ CVE │──▶│ KEV │ │
│ │ 类别 │ │ 弱点 │ │ 攻击 │ │ 技术 │ │ 漏洞 │ │ 已利用 │ │
│ └────┬────┘ └───┬───┘ └───┬───┘ └────┬────┘ └───┬───┘ └────┬────┘ │
│ │ │ │ │ │ │ │
│ │ │ │ │ │ │ │
│ 分类框架 弱点枚举 攻击模式 战术技术 实际漏洞 活跃威胁 │
│ (6类别) (974条) (615条) (835条) (323K+) (实时API) │
│ │
│ 映射关系: │
│ ──────────────────────────────────────────────────────────────────────────── │
│ • stride_cwe: STRIDE类别 → CWE弱点 (每类别映射10-50个CWE) │
│ • capec_cwe: CWE弱点 → CAPEC攻击模式 (弱点如何被利用) │
│ • capec_attack: CAPEC模式 → ATT&CK技术 (攻击者实际使用的技术) │
│ • cve_cwe: CVE漏洞 → CWE弱点 (实际漏洞的弱点分类) │
│ │
│ 查询链示例 (SQL Injection): │
│ ──────────────────────────────────────────────────────────────────────────── │
│ T(Tampering) → CWE-89 → CAPEC-66 → T1190 → CVE-2024-* → KEV检查 │
│ │
└─────────────────────────────────────────────────────────────────────────────────┘
各 STRIDE 类别的威胁链映射
| STRIDE |
主要 CWE |
主要 CAPEC |
主要 ATT&CK |
典型攻击场景 |
| S |
CWE-287, 290, 307 |
CAPEC-151, 194, 600 |
T1078, T1110 |
凭证填充、身份伪造 |
| T |
CWE-20, 77, 78, 89 |
CAPEC-66, 88, 248 |
T1190, T1059 |
SQL注入、命令注入 |
| R |
CWE-117, 223, 778 |
CAPEC-93, 268 |
T1070, T1562 |
日志伪造、审计绕过 |
| I |
CWE-200, 209, 311 |
CAPEC-116, 157, 497 |
T1552, T1213 |
敏感数据泄露、配置暴露 |
| D |
CWE-400, 770, 918 |
CAPEC-125, 227, 469 |
T1498, T1499 |
资源耗尽、SSRF |
| E |
CWE-269, 284, 862 |
CAPEC-122, 233, 17 |
T1068, T1548 |
权限绕过、垂直越权 |
L2: 威胁情报知识层
数据源详情
| 数据源 |
版本 |
表名 |
记录数 |
主要字段 |
| MITRE ATT&CK |
v18.1 |
attack_technique |
835 |
id, name, description, tactics, mitigations |
| CAPEC |
v3.9 |
capec |
615 |
id, name, description, attack_steps, mitigations |
| CWE |
v4.19 |
cwe |
974 |
id, name, description, mitigations, detection |
| OWASP Top 10 |
2025 |
owasp_top10 |
10 |
id, name, cwe_list, description |
知识映射链
┌─────────────────────────────────────────────────────────────────────────────┐
│ 威胁情报知识映射链 │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ STRIDE 类别 │
│ │ │
│ ▼ │
│ ┌─────────────────────────────────────────────────────────────────────┐ │
│ │ OWASP Top 10 2025 │ │
│ │ A01: Broken Access Control → 26 CWEs → S, E │ │
│ │ A02: Cryptographic Failures → 18 CWEs → T, I │ │
│ │ A03: Injection → 30 CWEs → T │ │
│ │ A04: Insecure Design → 24 CWEs → T, E │ │
│ │ A05: Security Misconfiguration → 7 CWEs → T, E │ │
│ │ A06: Vulnerable Components → 13 CWEs → T, E │ │
│ │ A07: Auth Failures → 22 CWEs → S │ │
│ │ A08: Integrity Failures → 8 CWEs → T │ │
│ │ A09: Logging Failures → 5 CWEs → R │ │
│ │ A10: SSRF → 45 CWEs → I, D │ │
│ └─────────────────────────────────────────────────────────────────────┘ │
│ │ │
│ ▼ │
│ ┌─────────────────────────────────────────────────────────────────────┐ │
│ │ CWE (Common Weakness Enumeration) │ │
│ │ CWE-89: SQL Injection → CAPEC-66 → T1190 │ │
│ │ CWE-287: Improper Auth → CAPEC-151 → T1078 │ │
│ │ CWE-639: Auth Bypass → CAPEC-122 → T1087 │ │
│ │ CWE-79: XSS → CAPEC-86 → T1189 │ │
│ │ CWE-352: CSRF → CAPEC-62 → T1185 │ │
│ └─────────────────────────────────────────────────────────────────────┘ │
│ │ │
│ ▼ │
│ ┌─────────────────────────────────────────────────────────────────────┐ │
│ │ CAPEC (Attack Patterns) │ │
│ │ CAPEC-66: SQL Injection → T1190 (Exploit Public App) │ │
│ │ CAPEC-600: Credential Stuffing → T1110.004 │ │
│ │ CAPEC-122: Privilege Abuse → T1078 (Valid Accounts) │ │
│ └─────────────────────────────────────────────────────────────────────┘ │
│ │ │
│ ▼ │
│ ┌─────────────────────────────────────────────────────────────────────┐ │
│ │ ATT&CK (Adversary Tactics & Techniques) │ │
│ │ T1190: Exploit Public-Facing Application │ │
│ │ T1078: Valid Accounts │ │
│ │ T1110: Brute Force │ │
│ │ T1189: Drive-by Compromise │ │
│ └─────────────────────────────────────────────────────────────────────┘ │
│ │
└─────────────────────────────────────────────────────────────────────────────┘
L3: 安全验证知识层
| 验证标准 |
表名 |
记录数 |
用途 |
| OWASP WSTG |
wstg_test |
121 |
Web应用安全测试指南 |
| OWASP MASTG |
mastg_test |
206 |
移动应用安全测试指南 |
| OWASP ASVS |
asvs_requirement |
345 |
应用安全验证标准 |
验证知识结构:
wstg_test:
- id: WSTG-INPV-05
name: SQL Injection
objective: "Test for SQL injection vulnerabilities"
test_methods: ["Manual testing", "Automated scanning"]
tools: ["sqlmap", "Burp Suite"]
asvs_requirement:
- id: V1.1.1
level: 1
description: "Verify the use of a secure development lifecycle..."
cwe: ["CWE-250", "CWE-749"]
L4: 合规框架知识层
支持的合规框架
| 类别 |
框架 |
控制数 |
| SDLC Security |
NIST-SSDP, OWASP SAMM, AI-Governance |
50+ |
| App Security |
OWASP ASVS, CWE Top 25, OWASP Top 10 |
300+ |
| Info Security |
NIST CSF 2.0, NIST 800-53, CIS Controls |
800+ |
| Cloud Security |
CSA CCM v4, CIS K8s, ISO 27017/18 |
400+ |
| Regional |
GDPR, EU AI Act |
100+ |
合规映射结构
compliance_mapping:
stride_category: "Spoofing"
security_domain: "01-AUTHN"
frameworks:
- framework: "NIST 800-53"
controls: ["IA-1", "IA-2", "IA-5", "IA-8"]
- framework: "ISO 27001"
controls: ["A.9.2.1", "A.9.2.4", "A.9.4.2"]
- framework: "PCI-DSS"
controls: ["8.1", "8.2", "8.3"]
- framework: "CIS Controls"
controls: ["5.2", "5.3", "6.3"]
第二部分:八阶段详细工作流
2.1 工作流全局视图
┌─────────────────────────────────────────────────────────────────────────────────────────────┐
│ 8-Phase Deep Threat Modeling Workflow │
├─────────────────────────────────────────────────────────────────────────────────────────────┤
│ │
│ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐
│ │ Phase 1 │──▶│ Phase 2 │──▶│ Phase 3 │──▶│ Phase 4 │──▶│ Phase 5 │──▶│ Phase 6 │──▶│ Phase 7 │──▶│ Phase 8 │
│ │ Project │ │ DFD │ │ Trust │ │Security │ │ STRIDE │ │ Risk │ │Mitigate │ │ Report │
│ │Understanding│ Analysis│ │Boundary │ │ Design │ │Analysis │ │Validate │ │ Plan │ │Generate │
│ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘
│ │ │ │ │ │ │ │ │
│ ▼ ▼ ▼ ▼ ▼ ▼ ▼ ▼
│ project_ctx dfd_elements boundary_ctx security_gaps threat_inv valid_threats mitig_plan report_data
│ │
│ ═══════════════════════════════════════════════════════════════════════════════════════════ │
│ │
│ 执行模式: 严格串行 (Phase N 完成后才能开始 Phase N+1) │
│ 思考深度: 每个Phase使用 <ultrathink><critical thinking> 模式 │
│ 知识查询: Phase 5/6/7 必须为每个风险查询知识库 │
│ 并行子代理: Phase 5/6/7 内部可为多个风险启动并行子代理 │
│ │
└─────────────────────────────────────────────────────────────────────────────────────────────┘
2.2 各 Phase 详细说明
Phase 1: 项目理解 (Project Understanding)
| 维度 |
说明 |
| 目标 |
全面理解项目架构、功能模块、技术栈和安全设计 |
| 执行者 |
Claude + 脚本辅助 |
| 脚本支持 |
list_files.py --categorize --detect-type |
| 知识库 |
无需查询 |
| 输入 |
项目代码路径 |
| 输出 |
project_context (项目类型、模块清单、集成、安全设计) |
关键活动:
- 获取文件结构并分类
- 识别项目类型 (Web/API/微服务/AI/LLM)
- 读取关键文件 (入口点、配置、API定义)
- 文档化架构理解
- 记录初步安全观察
Phase 2: 调用流/DFD 分析 (Call Flow & DFD)
| 维度 |
说明 |
| 目标 |
构建数据流图,追踪数据如何在系统中流动 |
| 执行者 |
Claude 原生能力 |
| 脚本支持 |
无 |
| 知识库 |
无需查询 |
| 输入 |
project_context from Phase 1 |
| 输出 |
dfd_elements (元素清单、数据流、DFD图) |
关键活动:
- 识别外部交互者 (用户、外部服务)
- 追踪数据入口点
- 映射处理进程
- 识别数据存储
- 使用 Mermaid 绘制 DFD
DFD 元素类型:
- EI: External Interactor (外部交互者)
- P: Process (进程)
- DS: Data Store (数据存储)
- DF: Data Flow (数据流)
Phase 3: 信任边界评估 (Trust Boundary Evaluation)
| 维度 |
说明 |
| 目标 |
识别关键接口、边界、数据节点和安全态势 |
| 执行者 |
Claude 原生能力 |
| 脚本支持 |
无 |
| 知识库 |
无需查询 |
| 输入 |
dfd_elements from Phase 2 |
| 输出 |
boundary_context (边界、接口、跨边界流) |
关键活动:
- 识别网络边界 (DMZ、内网、数据层)
- 识别进程边界 (容器、VM、Serverless)
- 定义用户信任级别
- 标记跨边界数据流
- 分析每个边界的安全控制
Phase 4: 安全设计评估 (Security Design Assessment)
| 维度 |
说明 |
| 目标 |
深度分析所有安全域的设计实现 |
| 执行者 |
Claude + 知识库 |
| 脚本支持 |
--control {domain} (按需) |
| 知识库 |
体系 A: L2 域定义 + L3 控制集 |
| 输入 |
Phase 1-3 全部输出 |
| 输出 |
security_gaps (差距、设计矩阵) |
必须覆盖的 9 个安全域:
- 身份管理 (Identity Management)
- 认证 (Authentication)
- 授权/访问控制 (Authorization)
- 加密与密钥管理 (Encryption)
- 日志与审计 (Logging)
- 敏感数据保护 (Data Protection)
- 高可用性 (High Availability)
- 输入验证 (Input Validation)
- 会话管理 (Session Management)
Phase 5: STRIDE 分析 (STRIDE Analysis)
| 维度 |
说明 |
| 目标 |
使用 STRIDE + CWE + ATT&CK + LLM威胁进行全面威胁分析 |
| 执行者 |
脚本 + Claude |
| 脚本支持 |
stride_matrix.py, unified_kb_query.py --full-chain |
| 知识库 |
体系 B: L2 威胁情报 (CWE/CAPEC/ATT&CK) |
| 输入 |
Phase 2-4 输出 |
| 输出 |
threat_inventory (威胁清单,含ID/CWE/CAPEC) |
STRIDE per Interaction 矩阵:
│ S │ T │ R │ I │ D │ E │
──────────┼───┼───┼───┼───┼───┼───┤
Process │ ✓ │ ✓ │ ✓ │ ✓ │ ✓ │ ✓ │
Data Store│ │ ✓ │ ✓ │ ✓ │ ✓ │ │
Data Flow │ │ ✓ │ │ ✓ │ ✓ │ │
+External │ ✓ │ │ ✓ │ │ │ │
威胁 ID 格式: T-{STRIDE}-{ElementID}-{Seq}
- 示例:
T-S-P001-001 (身份伪造威胁,针对进程P001,第1个)
Phase 6: 风险验证 (Risk Validation)
| 维度 |
说明 |
| 目标 |
深度分析每个风险的攻击路径、POC设计和验证方法 |
| 执行者 |
脚本 + Claude |
| 脚本支持 |
--capec, --attack-technique, --check-kev, --cve-for-cwe |
| 知识库 |
体系 B: L2 威胁情报 + L3 验证知识 (WSTG/ASVS) |
| 输入 |
threat_inventory from Phase 5 |
| 输出 |
validated_threats (含攻击路径、POC方法) |
每个风险的验证内容:
- 查询 CAPEC 攻击模式
- 查询 ATT&CK 技术
- 检查已知被利用漏洞 (KEV)
- 构建攻击路径
- 设计 POC 验证方法
Phase 7: 缓解建议生成 (Mitigation Generation)
| 维度 |
说明 |
| 目标 |
为每个风险生成知识库增强的技术特定缓解措施 |
| 执行者 |
脚本 + Claude |
| 脚本支持 |
--cwe {id} --mitigations, --stride {category} |
| 知识库 |
体系 A: L3 控制集 + L4 参考 + 体系 B: CWE缓解 |
| 输入 |
Phase 5 + Phase 6 输出 |
| 输出 |
mitigation_plan (缓解措施、代码示例、路线图) |
每个风险的缓解内容:
- 查询 CWE 缓解建议
- 查询 STRIDE 控制映射
- 设计技术栈特定实现
- 提供代码示例
- 估算工作量和优先级
Phase 8: 综合报告生成 (Comprehensive Report)
| 维度 |
说明 |
| 目标 |
生成完整威胁模型报告,综合所有Phase输出 |
| 执行者 |
Claude |
| 脚本支持 |
无 |
| 知识库 |
体系 B: L4 合规框架 (按需) |
| 输入 |
Phase 1-7 全部输出 |
| 输出 |
{PROJECT}-RISK-ASSESSMENT-REPORT.md |
报告结构:
- 执行摘要
- 系统架构概览
- DFD 和信任边界
- 安全设计评估
- 威胁清单 (按STRIDE分类)
- 风险分析 (含攻击路径)
- 缓解措施 (含代码示例)
- 实施路线图
- 合规映射 (按需)
第三部分:知识体系间的关联和衔接
3.1 体系 A 与体系 B 的协作关系
┌─────────────────────────────────────────────────────────────────────────────────────┐
│ 体系 A 与 体系 B 协作关系图 │
├─────────────────────────────────────────────────────────────────────────────────────┤
│ │
│ 体系 A 体系 B │
│ (安全控制层次) (威胁情报层次) │
│ │
│ ┌─────────────────────┐ ┌─────────────────────┐ │
│ │ L1: Security │ │ │ │
│ │ Principles │ │ │ │
│ │ (11原则) │ │ │ │
│ └──────────┬──────────┘ │ │ │
│ │ │ │ │
│ ▼ │ │ │
│ ┌─────────────────────┐ │ L2: Threat │ │
│ │ L2: Security │◀─────────────────▶│ Intelligence │ │
│ │ Design │ STRIDE映射 │ (ATT&CK/CAPEC/CWE)│ │
│ │ (16域) │ │ │ │
│ └──────────┬──────────┘ └──────────┬──────────┘ │
│ │ │ │
│ ▼ ▼ │
│ ┌─────────────────────┐ ┌─────────────────────┐ │
│ │ L3: Security │ │ L3: Security │ │
│ │ Controls │◀─────────────────▶│ Verification │ │
│ │ (18控制集) │ CWE→Control │ (WSTG/MASTG/ASVS) │ │
│ └──────────┬──────────┘ └──────────┬──────────┘ │
│ │ │ │
│ ▼ ▼ │
│ ┌─────────────────────┐ ┌─────────────────────┐ │
│ │ L4: Scenario │ │ L4: Compliance │ │
│ │ Practices │◀─────────────────▶│ Frameworks │ │
│ │ (73参考) │ Control→框架 │ (NIST/CIS/ISO) │ │
│ └─────────────────────┘ └─────────────────────┘ │
│ │
│ ════════════════════════════════════════════════════════════════════════════════ │
│ │
│ 协作关系: │
│ ───────────────────────────────────────────────────────────────────────────────── │
│ │
│ 1. STRIDE → Domain 映射: │
│ 体系B的STRIDE类别映射到体系A的安全域 │
│ 例: S(Spoofing) → 01-AUTHN │
│ │
│ 2. CWE → Control 映射: │
│ 体系B的CWE弱点映射到体系A的安全控制 │
│ 例: CWE-89 → control-set-03-input-validation.md │
│ │
│ 3. Control → Verification 映射: │
│ 体系A的控制通过体系B的验证测试进行确认 │
│ 例: 认证控制 → WSTG-ATHN-* 测试 │
│ │
│ 4. Control → Compliance 映射: │
│ 体系A的控制映射到体系B的合规框架 │
│ 例: MFA控制 → NIST IA-2, PCI-DSS 8.3 │
│ │
└─────────────────────────────────────────────────────────────────────────────────────┘
3.2 知识映射链示例
示例 1: 认证威胁的完整知识链
威胁: 凭证填充攻击
体系 B 路径:
─────────────────────────────────────────────────────────────────────────
STRIDE: S (Spoofing)
│
▼
OWASP: A07 (Authentication Failures)
│
▼
CWE: CWE-307 (Improper Restriction of Excessive Authentication Attempts)
│
▼
CAPEC: CAPEC-600 (Credential Stuffing)
│
▼
ATT&CK: T1110.004 (Credential Stuffing)
│
▼
验证: WSTG-ATHN-03 (Testing for Weak Lock Out Mechanism)
│
▼
合规: NIST IA-5, PCI-DSS 8.1.6
体系 A 路径:
─────────────────────────────────────────────────────────────────────────
STRIDE: S (Spoofing)
│
▼
Domain: 01-AUTHN (认证与会话)
│
▼
Control: control-set-01-authentication.md
│
├── 控制项: 账户锁定机制
├── 控制项: 速率限制
└── 控制项: MFA实现
│
▼
Reference: reference-set-01-authentication.md
│
├── 具体实现: express-rate-limit
└── 代码示例: Redis账户锁定
示例 2: SQL注入威胁的完整知识链
威胁: SQL注入攻击
体系 B 路径:
─────────────────────────────────────────────────────────────────────────
STRIDE: T (Tampering)
│
▼
OWASP: A03 (Injection)
│
▼
CWE: CWE-89 (SQL Injection)
│
▼
CAPEC: CAPEC-66 (SQL Injection)
│
▼
ATT&CK: T1190 (Exploit Public-Facing Application)
│
▼
验证: WSTG-INPV-05 (Testing for SQL Injection)
│
▼
合规: NIST SI-10, PCI-DSS 6.5.1
体系 A 路径:
─────────────────────────────────────────────────────────────────────────
STRIDE: T (Tampering)
│
▼
Domain: 03-INPUT (输入验证)
│
▼
Control: control-set-03-input-validation.md
│
├── 控制项: 参数化查询
├── 控制项: 输入白名单验证
└── 控制项: ORM使用
│
▼
Reference: reference-set-03-sql-injection-prevention.md
│
├── 具体实现: SQLAlchemy ORM
└── 代码示例: Pydantic验证器
第四部分:知识与工作流的关联和衔接
4.1 Phase 与知识体系映射总表
┌─────────────────────────────────────────────────────────────────────────────────────┐
│ Phase → 知识体系 映射关系表 │
├────────┬──────────────────┬──────────────────┬──────────────────────────────────────┤
│ Phase │ 体系 A 层级 │ 体系 B 层级 │ 查询命令示例 │
├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤
│ P1 │ - │ - │ list_files.py --detect-type │
│ │ (Claude原生) │ (Claude原生) │ │
├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤
│ P2 │ - │ - │ (无脚本) │
│ │ (Claude原生) │ (Claude原生) │ │
├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤
│ P3 │ - │ - │ (无脚本) │
│ │ (Claude原生) │ (Claude原生) │ │
├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤
│ P4 │ L1:
…(truncated)
1---2name: 060-architecture-workflow-guide-cn-1a497d913description: <!-- Threat Modeling Skill | Version 3.0.3 (20260209a) | https://github.com/fr33d3m0n/threat-modeling | License: BSD-3-Clause -->4---5<!-- Threat Modeling Skill | Version 3.0.3 (20260209a) | https://github.com/fr33d3m0n/threat-modeling | License: BSD-3-Clause -->67# STRIDE Skill Set 综合架构与工作流指南89**版本**: 2.1.010**日期**: 2026-01-0411**状态**: Production - v2.1.0 Agentic Security Updated1213---1415## 概览1617本文档详细说明 STRIDE 威胁建模 Skill Set 的:181. **双重四级知识体系** - 两套互补的知识架构192. **八阶段详细工作流** - 串行执行的威胁建模流程203. **知识体系间的关联和衔接** - 体系 A 与体系 B 的协作关系214. **知识与工作流的关联和衔接** - 每个 Phase 如何调用知识库2223---2425# 第一部分:双重四级知识体系详解2627## 1.1 整体架构视图2829```30┌─────────────────────────────────────────────────────────────────────────────────────┐31│ STRIDE 双重四级知识架构体系 │32├─────────────────────────────────────────────────────────────────────────────────────┤33│ │34│ ╔═══════════════════════════════════════════════════════════════════════════════╗ │35│ ║ 体系 A: SUKA v4.0 安全控制层次 ║ │36│ ║ (Security Control Hierarchy) ║ │37│ ║ ║ │38│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │39│ ║ │ L1: Security Principles (11个安全原则) │ ║ │40│ ║ │ 位置: SKILL.md 公共段落 │ ║ │41│ ║ │ 内容: DID, LP, ZT, FS, SOD, SBD, CM, EOM, OD, IV, LA │ ║ │42│ ║ │ 用途: 指导所有安全设计决策 │ ║ │43│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │44│ ║ │ ║ │45│ ║ ▼ 指导 ║ │46│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │47│ ║ │ L2: Security Design (16个安全域) │ ║ │48│ ║ │ 位置: assets/knowledge/security-design.yaml │ ║ │49│ ║ │ 核心域(10): AUTHN, AUTHZ, INPUT, OUTPUT, CLIENT, │ ║ │50│ ║ │ CRYPTO, LOG, ERROR, API, DATA │ ║ │51│ ║ │ 扩展域(6): INFRA, SUPPLY, AI, MOBILE, CLOUD, AGENT │ ║ │52│ ║ │ 用途: 定义安全评估的检查维度 │ ║ │53│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │54│ ║ │ ║ │55│ ║ ▼ 实现 ║ │56│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │57│ ║ │ L3: Security Controls (18个控制集文件, 107个控制) │ ║ │58│ ║ │ 位置: assets/knowledge/security-controls/control-set-*.md │ ║ │59│ ║ │ 内容: 具体安全控制要求和实施指南 │ ║ │60│ ║ │ 用途: Phase 4 安全功能评估的检查清单 │ ║ │61│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │62│ ║ │ ║ │63│ ║ ▼ 实践 ║ │64│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │65│ ║ │ L4: Scenario Practices (73个OWASP参考文件) │ ║ │66│ ║ │ 位置: assets/knowledge/security-controls/references/reference-set-*.md │ ║ │67│ ║ │ 内容: OWASP Cheat Sheet 详细实践指南 │ ║ │68│ ║ │ 用途: Phase 7 缓解建议的技术参考 │ ║ │69│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │70│ ╚═══════════════════════════════════════════════════════════════════════════════╝ │71│ │72│ ╔═══════════════════════════════════════════════════════════════════════════════╗ │73│ ║ 体系 B: 威胁情报知识层次 ║ │74│ ║ (Threat Intelligence Hierarchy) ║ │75│ ║ ║ │76│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │77│ ║ │ L1: STRIDE 威胁分类模型 (STRIDE Threat Classification) │ ║ │78│ ║ │ 位置: assets/knowledge/stride-library.yaml │ ║ │79│ ║ │ 内容: 6大威胁类别 (S/T/R/I/D/E) + 元素适用矩阵 │ ║ │80│ ║ │ 用途: Phase 5 威胁分析的分类基础 │ ║ │81│ ║ │ │ ║ │82│ ║ │ ┌─────────────────────────────────────────────────────────────┐ │ ║ │83│ ║ │ │ STRIDE 威胁情报链条 (Threat Intelligence Chain) │ │ ║ │84│ ║ │ │ ──────────────────────────────────────────────────────── │ │ ║ │85│ ║ │ │ STRIDE → CWE → CAPEC → ATT&CK → CVE/KEV │ │ ║ │86│ ║ │ │ L1 ├─────── L2 ────────┤ L3(验证) + L4(实时) │ │ ║ │87│ ║ │ │ │ │ ║ │88│ ║ │ │ S(身份伪造) → CWE-287/290/307 → CAPEC-151/600 → T1078/T1110│ │ ║ │89│ ║ │ │ T(数据篡改) → CWE-20/77/89 → CAPEC-66/88 → T1190 │ │ ║ │90│ ║ │ │ R(抵赖) → CWE-117/223/778 → CAPEC-93 → T1070 │ │ ║ │91│ ║ │ │ I(信息泄露) → CWE-200/209/311 → CAPEC-116/157 → T1552/T1213│ │ ║ │92│ ║ │ │ D(拒绝服务) → CWE-400/770/918 → CAPEC-125/227 → T1498/T1499│ │ ║ │93│ ║ │ │ E(权限提升) → CWE-269/284/862 → CAPEC-122/233 → T1068/T1548│ │ ║ │94│ ║ │ └─────────────────────────────────────────────────────────────┘ │ ║ │95│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │96│ ║ │ ║ │97│ ║ ▼ L1→L2: 威胁分类到弱点枚举 ║ │98│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │99│ ║ │ L2: 威胁情报知识层 (Threat Intelligence Layer) │ ║ │100│ ║ │ 数据源: ATT&CK v18.1, CAPEC v3.9, CWE v4.19, OWASP Top 10 2025 │ ║ │101│ ║ │ 记录数: 835 技术 + 615 模式 + 974 弱点 + 248 CWE映射 │ ║ │102│ ║ │ 存储: security_kb.sqlite │ ║ │103│ ║ │ 用途: Phase 5 STRIDE分析的威胁枚举 │ ║ │104│ ║ │ │ ║ │105│ ║ │ L1-L2 关系: STRIDE类别 → CWE弱点类型 → CAPEC攻击模式 │ ║ │106│ ║ │ 映射表: stride_cwe (STRIDE→CWE), capec_cwe (CAPEC→CWE) │ ║ │107│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │108│ ║ │ ║ │109│ ║ ▼ 验证 ║ │110│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │111│ ║ │ L3: 安全验证知识层 (Security Verification Layer) │ ║ │112│ ║ │ 数据源: OWASP WSTG (121), MASTG (206), ASVS (345) │ ║ │113│ ║ │ 存储: security_kb.sqlite (wstg_test, mastg_test, asvs_requirement) │ ║ │114│ ║ │ 用途: Phase 6 风险验证的测试方法 │ ║ │115│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │116│ ║ │ ║ │117│ ║ ▼ 合规 ║ │118│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │119│ ║ │ L4: 合规框架知识层 (Compliance Framework Layer) │ ║ │120│ ║ │ 框架: NIST 800-53, CIS Controls, ISO 27001, CSA CCM v4 │ ║ │121│ ║ │ GDPR, EU AI Act, PCI-DSS, SOC 2, HIPAA │ ║ │122│ ║ │ 存储: security_kb.sqlite + compliance-mappings.yaml │ ║ │123│ ║ │ 用途: Phase 8 合规报告的框架映射 │ ║ │124│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │125│ ╚═══════════════════════════════════════════════════════════════════════════════╝ │126│ │127│ ╔═══════════════════════════════════════════════════════════════════════════════╗ │128│ ║ 数据访问层 (Query Access Layers) ║ │129│ ║ 统一查询接口: unified_kb_query.py ║ │130│ ║ ║ │131│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │132│ ║ │ L1: YAML + Markdown (按需加载, ~550KB) │ ║ │133│ ║ │ stride-library.yaml, llm-threats.yaml, cloud-services.yaml │ ║ │134│ ║ │ security-controls/*.md │ ║ │135│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │136│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │137│ ║ │ L2: SQLite Main (security_kb.sqlite, 18MB) │ ║ │138│ ║ │ CWE, CAPEC, ATT&CK, STRIDE, OWASP, WSTG, MASTG, ASVS, Compliance │ ║ │139│ ║ │ FTS5全文索引, 语义向量嵌入 (3,278 x 384-dim) │ ║ │140│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │141│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │142│ ║ │ L3: CVE Extension (security_kb_extension.sqlite, 304MB) │ ║ │143│ ║ │ 323,830+ CVE记录, CVE-CWE映射, CVSS分数 │ ║ │144│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │145│ ║ ┌─────────────────────────────────────────────────────────────────────────┐ ║ │146│ ║ │ L4: Live API (实时查询) │ ║ │147│ ║ │ NVD API: 实时CVE详情, CVSS分数 │ ║ │148│ ║ │ KEV API: 已知被利用漏洞检查 │ ║ │149│ ║ └─────────────────────────────────────────────────────────────────────────┘ ║ │150│ ╚═══════════════════════════════════════════════════════════════════════════════╝ │151│ │152└─────────────────────────────────────────────────────────────────────────────────────┘153```154155---156157## 1.2 体系 A 详解:SUKA v4.0 安全控制层次158159### L1: Security Principles (11个安全原则)160161| 编号 | Code | 原则名称 | 中文 | 定义 | 引用Phase |162|------|------|----------|------|------|-----------|163| 1 | DID | Defense in Depth | 纵深防御 | 多层独立安全控制;单点失败不妥协系统 | 1, 2, 4 |164| 2 | LP | Least Privilege | 最小权限 | 仅授予完成任务所需的最小权限 | 1, 3, 4 |165| 3 | ZT | Zero Trust | 零信任 | 永不信任,始终验证;假设网络已被入侵 | 1, 2, 3, 4 |166| 4 | FS | Fail Securely | 安全失败 | 失败时默认拒绝;不暴露敏感信息 | 4 |167| 5 | SOD | Separation of Duties | 职责分离 | 关键操作需多人/角色协作完成 | 3, 4 |168| 6 | SBD | Security by Design | 安全设计 | 安全内建于设计,而非事后修补 | 4 |169| 7 | CM | Continuous Monitoring | 持续监控 | 实时检测、告警和响应安全事件 | 4 |170| 8 | EOM | Economy of Mechanism | 机制简化 | 安全机制越简单越容易验证和维护 | 4 |171| 9 | OD | Open Design | 开放设计 | 安全不依赖于设计保密 | 4 |172| 10 | IV | Input Validation | 输入验证 | 所有外部输入都需验证和清洗 | 2, 4 |173| 11 | LA | Least Agency | 最小代理 | 限制AI Agent自主能力、工具访问和决策范围 | 1, 3, 4 |174175**层级关系**: L1 原则 → 指导 L2 域设计 → 约束 L3 控制实现176177### L2: Security Design (16个安全域)178179#### 核心域 (01-10) 与 STRIDE 映射180181```182┌─────────────────────────────────────────────────────────────────────────────┐183│ 安全域 与 STRIDE 映射关系 │184├─────────────────────────────────────────────────────────────────────────────┤185│ │186│ STRIDE类别 主要关联域 安全属性 │187│ ───────────────────────────────────────────────────────────────────────── │188│ │189│ S (Spoofing) ──→ 01-AUTHN, 09-API, 05-CLIENT │190│ 身份伪造 └── 认证机制、API认证、客户端身份 │191│ │192│ T (Tampering) ──→ 03-INPUT, 04-OUTPUT, 09-API │193│ 数据篡改 └── 输入验证、输出编码、API数据完整性 │194│ │195│ R (Repudiation)──→ 07-LOG │196│ 抵赖 └── 日志审计、事件追踪 │197│ │198│ I (Info Disc.) ──→ 06-CRYPTO, 08-ERROR, 10-DATA, 04-OUTPUT │199│ 信息泄露 └── 加密、错误处理、数据保护、输出编码 │200│ │201│ D (DoS) ──→ 09-API │202│ 拒绝服务 └── 速率限制、资源配额 │203│ │204│ E (Elevation) ──→ 02-AUTHZ │205│ 权限提升 └── 授权访问控制 │206│ │207└─────────────────────────────────────────────────────────────────────────────┘208```209210#### 扩展域 (ext-11 to ext-16) 触发条件211212| 扩展域 | Code | 触发条件 | 检测模式 |213|--------|------|----------|----------|214| ext-11 | INFRA | Dockerfile, K8s manifests, IaC | `*.yaml`, `Dockerfile`, `*.tf` |215| ext-12 | SUPPLY | package.json, requirements.txt | 依赖声明文件 |216| ext-13 | AI | openai/anthropic SDK, model files | AI库导入, `.pt`, `.onnx` |217| ext-14 | MOBILE | iOS/Android project | `*.swift`, `*.kt`, `AndroidManifest.xml` |218| ext-15 | CLOUD | terraform, AWS/Azure/GCP SDK | 云提供商SDK导入 |219| ext-16 | AGENT | Agent frameworks, MCP, Skills | `langchain`, `crewai`, `mcp.json`, Skills定义 |220221### L3: Security Controls (18个控制集)222223```224security-controls/225├── 核心域控制集 (10个)226│ ├── control-set-01-authentication.md # AUTHN: 6控制227│ ├── control-set-02-authorization.md # AUTHZ: 6控制228│ ├── control-set-03-input-validation.md # INPUT: 6控制229│ ├── control-set-04-output-encoding.md # OUTPUT: 6控制230│ ├── control-set-05-client-side.md # CLIENT: 6控制231│ ├── control-set-06-cryptography.md # CRYPTO: 6控制232│ ├── control-set-07-logging.md # LOG: 6控制233│ ├── control-set-08-error-handling.md # ERROR: 5控制234│ ├── control-set-09-api-security.md # API: 6控制235│ └── control-set-10-data-protection.md # DATA: 6控制236│237├── 域扩展控制集 (2个)238│ ├── control-set-ext-01_02-auth-patterns.md # 认证授权交叉模式239│ └── control-set-ext-10-hardcoded-credentials.md # 硬编码凭证240│241└── 扩展域控制集 (6个)242 ├── control-set-ext-11-infrastructure.md # INFRA: 6控制243 ├── control-set-ext-12-supply-chain.md # SUPPLY: 6控制244 ├── control-set-ext-13-ai-llm.md # AI: 6控制245 ├── control-set-ext-14-mobile.md # MOBILE: 6控制246 ├── control-set-ext-15-cloud.md # CLOUD: 6控制247 └── control-set-ext-16-agentic.md # AGENT: 10控制248```249250### L4: Scenario Practices (73个OWASP参考)251252**按域分布**:253254| 域 | 参考数 | 代表性文件 |255|----|--------|-----------|256| 01-AUTHN | 11 | authentication, mfa, session, password, jwt |257| 02-AUTHZ | 4 | authorization, access-control, idor |258| 03-INPUT | 13 | sql-injection, os-command-injection, ssrf |259| 04-OUTPUT | 0 | (新域,待补充) |260| 05-CLIENT | 13 | xss, csp, csrf, clickjacking |261| 06-CRYPTO | 6 | tls, key-management, cryptographic-storage |262| 07-LOG | 2 | logging, logging-vocabulary |263| 08-ERROR | 2 | error-handling, xs-leaks |264| 09-API | 7 | rest-security, graphql, microservices |265| 10-DATA | 3 | database-security, secrets-management |266| ext-11 INFRA | 4 | docker, kubernetes, iac |267| ext-12 SUPPLY | 4 | dependency-management, npm, cicd |268| ext-13 AI | 1 | ai-agent-security |269| ext-14 MOBILE | 2 | mobile-security |270| ext-15 CLOUD | 1 | cloud-architecture |271| ext-16 AGENT | 4 | agentic-security, mcp-security, multi-agent, skill-security |272273---274275## 1.3 体系 B 详解:威胁情报知识层次276277### L1: STRIDE 威胁分类模型278279STRIDE 是威胁情报体系的基础层,提供威胁分类的六大类别框架。280281#### STRIDE 类别定义282283| 类别 | 英文 | 中文 | 定义 | 违反的安全属性 |284|------|------|------|------|----------------|285| **S** | Spoofing | 身份伪造 | 伪装成其他用户或系统 | 认证 (Authentication) |286| **T** | Tampering | 数据篡改 | 非法修改数据或代码 | 完整性 (Integrity) |287| **R** | Repudiation | 抵赖 | 否认执行过某操作 | 不可否认性 (Non-repudiation) |288| **I** | Information Disclosure | 信息泄露 | 未授权访问敏感信息 | 机密性 (Confidentiality) |289| **D** | Denial of Service | 拒绝服务 | 使系统或服务不可用 | 可用性 (Availability) |290| **E** | Elevation of Privilege | 权限提升 | 获取超出授权的权限 | 授权 (Authorization) |291292#### STRIDE per Element 适用矩阵293294| 元素类型 | S | T | R | I | D | E |295|----------|---|---|---|---|---|---|296| **Process** | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |297| **Data Store** | - | ✓ | ✓ | ✓ | ✓ | - |298| **Data Flow** | - | ✓ | - | ✓ | ✓ | - |299| **External Entity (as source)** | ✓ | - | ✓ | - | - | - |300301#### L1→L2 威胁情报链条 (Threat Intelligence Chain)302303```304┌─────────────────────────────────────────────────────────────────────────────────┐305│ STRIDE 威胁情报链条 │306├─────────────────────────────────────────────────────────────────────────────────┤307│ │308│ L1: STRIDE L2: 威胁情报知识 L3: 验证 L4: 实时 │309│ ─────────── ───────────────────────── ───────── ───────── │310│ │311│ ┌─────────┐ ┌───────┐ ┌───────┐ ┌─────────┐ ┌───────┐ ┌─────────┐ │312│ │ STRIDE │──▶│ CWE │──▶│ CAPEC │──▶│ ATT&CK │──▶│ CVE │──▶│ KEV │ │313│ │ 类别 │ │ 弱点 │ │ 攻击 │ │ 技术 │ │ 漏洞 │ │ 已利用 │ │314│ └────┬────┘ └───┬───┘ └───┬───┘ └────┬────┘ └───┬───┘ └────┬────┘ │315│ │ │ │ │ │ │ │316│ │ │ │ │ │ │ │317│ 分类框架 弱点枚举 攻击模式 战术技术 实际漏洞 活跃威胁 │318│ (6类别) (974条) (615条) (835条) (323K+) (实时API) │319│ │320│ 映射关系: │321│ ──────────────────────────────────────────────────────────────────────────── │322│ • stride_cwe: STRIDE类别 → CWE弱点 (每类别映射10-50个CWE) │323│ • capec_cwe: CWE弱点 → CAPEC攻击模式 (弱点如何被利用) │324│ • capec_attack: CAPEC模式 → ATT&CK技术 (攻击者实际使用的技术) │325│ • cve_cwe: CVE漏洞 → CWE弱点 (实际漏洞的弱点分类) │326│ │327│ 查询链示例 (SQL Injection): │328│ ──────────────────────────────────────────────────────────────────────────── │329│ T(Tampering) → CWE-89 → CAPEC-66 → T1190 → CVE-2024-* → KEV检查 │330│ │331└─────────────────────────────────────────────────────────────────────────────────┘332```333334#### 各 STRIDE 类别的威胁链映射335336| STRIDE | 主要 CWE | 主要 CAPEC | 主要 ATT&CK | 典型攻击场景 |337|--------|----------|------------|-------------|--------------|338| **S** | CWE-287, 290, 307 | CAPEC-151, 194, 600 | T1078, T1110 | 凭证填充、身份伪造 |339| **T** | CWE-20, 77, 78, 89 | CAPEC-66, 88, 248 | T1190, T1059 | SQL注入、命令注入 |340| **R** | CWE-117, 223, 778 | CAPEC-93, 268 | T1070, T1562 | 日志伪造、审计绕过 |341| **I** | CWE-200, 209, 311 | CAPEC-116, 157, 497 | T1552, T1213 | 敏感数据泄露、配置暴露 |342| **D** | CWE-400, 770, 918 | CAPEC-125, 227, 469 | T1498, T1499 | 资源耗尽、SSRF |343| **E** | CWE-269, 284, 862 | CAPEC-122, 233, 17 | T1068, T1548 | 权限绕过、垂直越权 |344345---346347### L2: 威胁情报知识层348349#### 数据源详情350351| 数据源 | 版本 | 表名 | 记录数 | 主要字段 |352|--------|------|------|--------|----------|353| MITRE ATT&CK | v18.1 | attack_technique | 835 | id, name, description, tactics, mitigations |354| CAPEC | v3.9 | capec | 615 | id, name, description, attack_steps, mitigations |355| CWE | v4.19 | cwe | 974 | id, name, description, mitigations, detection |356| OWASP Top 10 | 2025 | owasp_top10 | 10 | id, name, cwe_list, description |357358#### 知识映射链359360```361┌─────────────────────────────────────────────────────────────────────────────┐362│ 威胁情报知识映射链 │363├─────────────────────────────────────────────────────────────────────────────┤364│ │365│ STRIDE 类别 │366│ │ │367│ ▼ │368│ ┌─────────────────────────────────────────────────────────────────────┐ │369│ │ OWASP Top 10 2025 │ │370│ │ A01: Broken Access Control → 26 CWEs → S, E │ │371│ │ A02: Cryptographic Failures → 18 CWEs → T, I │ │372│ │ A03: Injection → 30 CWEs → T │ │373│ │ A04: Insecure Design → 24 CWEs → T, E │ │374│ │ A05: Security Misconfiguration → 7 CWEs → T, E │ │375│ │ A06: Vulnerable Components → 13 CWEs → T, E │ │376│ │ A07: Auth Failures → 22 CWEs → S │ │377│ │ A08: Integrity Failures → 8 CWEs → T │ │378│ │ A09: Logging Failures → 5 CWEs → R │ │379│ │ A10: SSRF → 45 CWEs → I, D │ │380│ └─────────────────────────────────────────────────────────────────────┘ │381│ │ │382│ ▼ │383│ ┌─────────────────────────────────────────────────────────────────────┐ │384│ │ CWE (Common Weakness Enumeration) │ │385│ │ CWE-89: SQL Injection → CAPEC-66 → T1190 │ │386│ │ CWE-287: Improper Auth → CAPEC-151 → T1078 │ │387│ │ CWE-639: Auth Bypass → CAPEC-122 → T1087 │ │388│ │ CWE-79: XSS → CAPEC-86 → T1189 │ │389│ │ CWE-352: CSRF → CAPEC-62 → T1185 │ │390│ └─────────────────────────────────────────────────────────────────────┘ │391│ │ │392│ ▼ │393│ ┌─────────────────────────────────────────────────────────────────────┐ │394│ │ CAPEC (Attack Patterns) │ │395│ │ CAPEC-66: SQL Injection → T1190 (Exploit Public App) │ │396│ │ CAPEC-600: Credential Stuffing → T1110.004 │ │397│ │ CAPEC-122: Privilege Abuse → T1078 (Valid Accounts) │ │398│ └─────────────────────────────────────────────────────────────────────┘ │399│ │ │400│ ▼ │401│ ┌─────────────────────────────────────────────────────────────────────┐ │402│ │ ATT&CK (Adversary Tactics & Techniques) │ │403│ │ T1190: Exploit Public-Facing Application │ │404│ │ T1078: Valid Accounts │ │405│ │ T1110: Brute Force │ │406│ │ T1189: Drive-by Compromise │ │407│ └─────────────────────────────────────────────────────────────────────┘ │408│ │409└─────────────────────────────────────────────────────────────────────────────┘410```411412### L3: 安全验证知识层413414| 验证标准 | 表名 | 记录数 | 用途 |415|----------|------|--------|------|416| OWASP WSTG | wstg_test | 121 | Web应用安全测试指南 |417| OWASP MASTG | mastg_test | 206 | 移动应用安全测试指南 |418| OWASP ASVS | asvs_requirement | 345 | 应用安全验证标准 |419420**验证知识结构**:421```422wstg_test:423 - id: WSTG-INPV-05424 name: SQL Injection425 objective: "Test for SQL injection vulnerabilities"426 test_methods: ["Manual testing", "Automated scanning"]427 tools: ["sqlmap", "Burp Suite"]428429asvs_requirement:430 - id: V1.1.1431 level: 1432 description: "Verify the use of a secure development lifecycle..."433 cwe: ["CWE-250", "CWE-749"]434```435436### L4: 合规框架知识层437438#### 支持的合规框架439440| 类别 | 框架 | 控制数 |441|------|------|--------|442| SDLC Security | NIST-SSDP, OWASP SAMM, AI-Governance | 50+ |443| App Security | OWASP ASVS, CWE Top 25, OWASP Top 10 | 300+ |444| Info Security | NIST CSF 2.0, NIST 800-53, CIS Controls | 800+ |445| Cloud Security | CSA CCM v4, CIS K8s, ISO 27017/18 | 400+ |446| Regional | GDPR, EU AI Act | 100+ |447448#### 合规映射结构449450```yaml451compliance_mapping:452 stride_category: "Spoofing"453 security_domain: "01-AUTHN"454 frameworks:455 - framework: "NIST 800-53"456 controls: ["IA-1", "IA-2", "IA-5", "IA-8"]457 - framework: "ISO 27001"458 controls: ["A.9.2.1", "A.9.2.4", "A.9.4.2"]459 - framework: "PCI-DSS"460 controls: ["8.1", "8.2", "8.3"]461 - framework: "CIS Controls"462 controls: ["5.2", "5.3", "6.3"]463```464465---466467# 第二部分:八阶段详细工作流468469## 2.1 工作流全局视图470471```472┌─────────────────────────────────────────────────────────────────────────────────────────────┐473│ 8-Phase Deep Threat Modeling Workflow │474├─────────────────────────────────────────────────────────────────────────────────────────────┤475│ │476│ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐477│ │ Phase 1 │──▶│ Phase 2 │──▶│ Phase 3 │──▶│ Phase 4 │──▶│ Phase 5 │──▶│ Phase 6 │──▶│ Phase 7 │──▶│ Phase 8 │478│ │ Project │ │ DFD │ │ Trust │ │Security │ │ STRIDE │ │ Risk │ │Mitigate │ │ Report │479│ │Understanding│ Analysis│ │Boundary │ │ Design │ │Analysis │ │Validate │ │ Plan │ │Generate │480│ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘ └─────────┘481│ │ │ │ │ │ │ │ │482│ ▼ ▼ ▼ ▼ ▼ ▼ ▼ ▼483│ project_ctx dfd_elements boundary_ctx security_gaps threat_inv valid_threats mitig_plan report_data484│ │485│ ═══════════════════════════════════════════════════════════════════════════════════════════ │486│ │487│ 执行模式: 严格串行 (Phase N 完成后才能开始 Phase N+1) │488│ 思考深度: 每个Phase使用 <ultrathink><critical thinking> 模式 │489│ 知识查询: Phase 5/6/7 必须为每个风险查询知识库 │490│ 并行子代理: Phase 5/6/7 内部可为多个风险启动并行子代理 │491│ │492└─────────────────────────────────────────────────────────────────────────────────────────────┘493```494495## 2.2 各 Phase 详细说明496497### Phase 1: 项目理解 (Project Understanding)498499| 维度 | 说明 |500|------|------|501| **目标** | 全面理解项目架构、功能模块、技术栈和安全设计 |502| **执行者** | Claude + 脚本辅助 |503| **脚本支持** | `list_files.py --categorize --detect-type` |504| **知识库** | 无需查询 |505| **输入** | 项目代码路径 |506| **输出** | `project_context` (项目类型、模块清单、集成、安全设计) |507508**关键活动**:5091. 获取文件结构并分类5102. 识别项目类型 (Web/API/微服务/AI/LLM)5113. 读取关键文件 (入口点、配置、API定义)5124. 文档化架构理解5135. 记录初步安全观察514515### Phase 2: 调用流/DFD 分析 (Call Flow & DFD)516517| 维度 | 说明 |518|------|------|519| **目标** | 构建数据流图,追踪数据如何在系统中流动 |520| **执行者** | Claude 原生能力 |521| **脚本支持** | 无 |522| **知识库** | 无需查询 |523| **输入** | `project_context` from Phase 1 |524| **输出** | `dfd_elements` (元素清单、数据流、DFD图) |525526**关键活动**:5271. 识别外部交互者 (用户、外部服务)5282. 追踪数据入口点5293. 映射处理进程5304. 识别数据存储5315. 使用 Mermaid 绘制 DFD532533**DFD 元素类型**:534- **EI**: External Interactor (外部交互者)535- **P**: Process (进程)536- **DS**: Data Store (数据存储)537- **DF**: Data Flow (数据流)538539### Phase 3: 信任边界评估 (Trust Boundary Evaluation)540541| 维度 | 说明 |542|------|------|543| **目标** | 识别关键接口、边界、数据节点和安全态势 |544| **执行者** | Claude 原生能力 |545| **脚本支持** | 无 |546| **知识库** | 无需查询 |547| **输入** | `dfd_elements` from Phase 2 |548| **输出** | `boundary_context` (边界、接口、跨边界流) |549550**关键活动**:5511. 识别网络边界 (DMZ、内网、数据层)5522. 识别进程边界 (容器、VM、Serverless)5533. 定义用户信任级别5544. 标记跨边界数据流5555. 分析每个边界的安全控制556557### Phase 4: 安全设计评估 (Security Design Assessment)558559| 维度 | 说明 |560|------|------|561| **目标** | 深度分析所有安全域的设计实现 |562| **执行者** | Claude + 知识库 |563| **脚本支持** | `--control {domain}` (按需) |564| **知识库** | 体系 A: L2 域定义 + L3 控制集 |565| **输入** | Phase 1-3 全部输出 |566| **输出** | `security_gaps` (差距、设计矩阵) |567568**必须覆盖的 9 个安全域**:5691. 身份管理 (Identity Management)5702. 认证 (Authentication)5713. 授权/访问控制 (Authorization)5724. 加密与密钥管理 (Encryption)5735. 日志与审计 (Logging)5746. 敏感数据保护 (Data Protection)5757. 高可用性 (High Availability)5768. 输入验证 (Input Validation)5779. 会话管理 (Session Management)578579### Phase 5: STRIDE 分析 (STRIDE Analysis)580581| 维度 | 说明 |582|------|------|583| **目标** | 使用 STRIDE + CWE + ATT&CK + LLM威胁进行全面威胁分析 |584| **执行者** | 脚本 + Claude |585| **脚本支持** | `stride_matrix.py`, `unified_kb_query.py --full-chain` |586| **知识库** | 体系 B: L2 威胁情报 (CWE/CAPEC/ATT&CK) |587| **输入** | Phase 2-4 输出 |588| **输出** | `threat_inventory` (威胁清单,含ID/CWE/CAPEC) |589590**STRIDE per Interaction 矩阵**:591```592 │ S │ T │ R │ I │ D │ E │593──────────┼───┼───┼───┼───┼───┼───┤594Process │ ✓ │ ✓ │ ✓ │ ✓ │ ✓ │ ✓ │595Data Store│ │ ✓ │ ✓ │ ✓ │ ✓ │ │596Data Flow │ │ ✓ │ │ ✓ │ ✓ │ │597+External │ ✓ │ │ ✓ │ │ │ │598```599600**威胁 ID 格式**: `T-{STRIDE}-{ElementID}-{Seq}`601- 示例: `T-S-P001-001` (身份伪造威胁,针对进程P001,第1个)602603### Phase 6: 风险验证 (Risk Validation)604605| 维度 | 说明 |606|------|------|607| **目标** | 深度分析每个风险的攻击路径、POC设计和验证方法 |608| **执行者** | 脚本 + Claude |609| **脚本支持** | `--capec`, `--attack-technique`, `--check-kev`, `--cve-for-cwe` |610| **知识库** | 体系 B: L2 威胁情报 + L3 验证知识 (WSTG/ASVS) |611| **输入** | `threat_inventory` from Phase 5 |612| **输出** | `validated_threats` (含攻击路径、POC方法) |613614**每个风险的验证内容**:6151. 查询 CAPEC 攻击模式6162. 查询 ATT&CK 技术6173. 检查已知被利用漏洞 (KEV)6184. 构建攻击路径6195. 设计 POC 验证方法620621### Phase 7: 缓解建议生成 (Mitigation Generation)622623| 维度 | 说明 |624|------|------|625| **目标** | 为每个风险生成知识库增强的技术特定缓解措施 |626| **执行者** | 脚本 + Claude |627| **脚本支持** | `--cwe {id} --mitigations`, `--stride {category}` |628| **知识库** | 体系 A: L3 控制集 + L4 参考 + 体系 B: CWE缓解 |629| **输入** | Phase 5 + Phase 6 输出 |630| **输出** | `mitigation_plan` (缓解措施、代码示例、路线图) |631632**每个风险的缓解内容**:6331. 查询 CWE 缓解建议6342. 查询 STRIDE 控制映射6353. 设计技术栈特定实现6364. 提供代码示例6375. 估算工作量和优先级638639### Phase 8: 综合报告生成 (Comprehensive Report)640641| 维度 | 说明 |642|------|------|643| **目标** | 生成完整威胁模型报告,综合所有Phase输出 |644| **执行者** | Claude |645| **脚本支持** | 无 |646| **知识库** | 体系 B: L4 合规框架 (按需) |647| **输入** | Phase 1-7 全部输出 |648| **输出** | `{PROJECT}-RISK-ASSESSMENT-REPORT.md` |649650**报告结构**:6511. 执行摘要6522. 系统架构概览6533. DFD 和信任边界6544. 安全设计评估6555. 威胁清单 (按STRIDE分类)6566. 风险分析 (含攻击路径)6577. 缓解措施 (含代码示例)6588. 实施路线图6599. 合规映射 (按需)660661---662663# 第三部分:知识体系间的关联和衔接664665## 3.1 体系 A 与体系 B 的协作关系666667```668┌─────────────────────────────────────────────────────────────────────────────────────┐669│ 体系 A 与 体系 B 协作关系图 │670├─────────────────────────────────────────────────────────────────────────────────────┤671│ │672│ 体系 A 体系 B │673│ (安全控制层次) (威胁情报层次) │674│ │675│ ┌─────────────────────┐ ┌─────────────────────┐ │676│ │ L1: Security │ │ │ │677│ │ Principles │ │ │ │678│ │ (11原则) │ │ │ │679│ └──────────┬──────────┘ │ │ │680│ │ │ │ │681│ ▼ │ │ │682│ ┌─────────────────────┐ │ L2: Threat │ │683│ │ L2: Security │◀─────────────────▶│ Intelligence │ │684│ │ Design │ STRIDE映射 │ (ATT&CK/CAPEC/CWE)│ │685│ │ (16域) │ │ │ │686│ └──────────┬──────────┘ └──────────┬──────────┘ │687│ │ │ │688│ ▼ ▼ │689│ ┌─────────────────────┐ ┌─────────────────────┐ │690│ │ L3: Security │ │ L3: Security │ │691│ │ Controls │◀─────────────────▶│ Verification │ │692│ │ (18控制集) │ CWE→Control │ (WSTG/MASTG/ASVS) │ │693│ └──────────┬──────────┘ └──────────┬──────────┘ │694│ │ │ │695│ ▼ ▼ │696│ ┌─────────────────────┐ ┌─────────────────────┐ │697│ │ L4: Scenario │ │ L4: Compliance │ │698│ │ Practices │◀─────────────────▶│ Frameworks │ │699│ │ (73参考) │ Control→框架 │ (NIST/CIS/ISO) │ │700│ └─────────────────────┘ └─────────────────────┘ │701│ │702│ ════════════════════════════════════════════════════════════════════════════════ │703│ │704│ 协作关系: │705│ ───────────────────────────────────────────────────────────────────────────────── │706│ │707│ 1. STRIDE → Domain 映射: │708│ 体系B的STRIDE类别映射到体系A的安全域 │709│ 例: S(Spoofing) → 01-AUTHN │710│ │711│ 2. CWE → Control 映射: │712│ 体系B的CWE弱点映射到体系A的安全控制 │713│ 例: CWE-89 → control-set-03-input-validation.md │714│ │715│ 3. Control → Verification 映射: │716│ 体系A的控制通过体系B的验证测试进行确认 │717│ 例: 认证控制 → WSTG-ATHN-* 测试 │718│ │719│ 4. Control → Compliance 映射: │720│ 体系A的控制映射到体系B的合规框架 │721│ 例: MFA控制 → NIST IA-2, PCI-DSS 8.3 │722│ │723└─────────────────────────────────────────────────────────────────────────────────────┘724```725726## 3.2 知识映射链示例727728### 示例 1: 认证威胁的完整知识链729730```731威胁: 凭证填充攻击732733体系 B 路径:734─────────────────────────────────────────────────────────────────────────735STRIDE: S (Spoofing)736 │737 ▼738OWASP: A07 (Authentication Failures)739 │740 ▼741CWE: CWE-307 (Improper Restriction of Excessive Authentication Attempts)742 │743 ▼744CAPEC: CAPEC-600 (Credential Stuffing)745 │746 ▼747ATT&CK: T1110.004 (Credential Stuffing)748 │749 ▼750验证: WSTG-ATHN-03 (Testing for Weak Lock Out Mechanism)751 │752 ▼753合规: NIST IA-5, PCI-DSS 8.1.6754755体系 A 路径:756─────────────────────────────────────────────────────────────────────────757STRIDE: S (Spoofing)758 │759 ▼760Domain: 01-AUTHN (认证与会话)761 │762 ▼763Control: control-set-01-authentication.md764 │765 ├── 控制项: 账户锁定机制766 ├── 控制项: 速率限制767 └── 控制项: MFA实现768 │769 ▼770Reference: reference-set-01-authentication.md771 │772 ├── 具体实现: express-rate-limit773 └── 代码示例: Redis账户锁定774```775776### 示例 2: SQL注入威胁的完整知识链777778```779威胁: SQL注入攻击780781体系 B 路径:782─────────────────────────────────────────────────────────────────────────783STRIDE: T (Tampering)784 │785 ▼786OWASP: A03 (Injection)787 │788 ▼789CWE: CWE-89 (SQL Injection)790 │791 ▼792CAPEC: CAPEC-66 (SQL Injection)793 │794 ▼795ATT&CK: T1190 (Exploit Public-Facing Application)796 │797 ▼798验证: WSTG-INPV-05 (Testing for SQL Injection)799 │800 ▼801合规: NIST SI-10, PCI-DSS 6.5.1802803体系 A 路径:804─────────────────────────────────────────────────────────────────────────805STRIDE: T (Tampering)806 │807 ▼808Domain: 03-INPUT (输入验证)809 │810 ▼811Control: control-set-03-input-validation.md812 │813 ├── 控制项: 参数化查询814 ├── 控制项: 输入白名单验证815 └── 控制项: ORM使用816 │817 ▼818Reference: reference-set-03-sql-injection-prevention.md819 │820 ├── 具体实现: SQLAlchemy ORM821 └── 代码示例: Pydantic验证器822```823824---825826# 第四部分:知识与工作流的关联和衔接827828## 4.1 Phase 与知识体系映射总表829830```831┌─────────────────────────────────────────────────────────────────────────────────────┐832│ Phase → 知识体系 映射关系表 │833├────────┬──────────────────┬──────────────────┬──────────────────────────────────────┤834│ Phase │ 体系 A 层级 │ 体系 B 层级 │ 查询命令示例 │835├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤836│ P1 │ - │ - │ list_files.py --detect-type │837│ │ (Claude原生) │ (Claude原生) │ │838├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤839│ P2 │ - │ - │ (无脚本) │840│ │ (Claude原生) │ (Claude原生) │ │841├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤842│ P3 │ - │ - │ (无脚本) │843│ │ (Claude原生) │ (Claude原生) │ │844├────────┼──────────────────┼──────────────────┼──────────────────────────────────────┤845│ P4 │ L1: 846847…(truncated)