Werkzeuge

KI-Generator für STRIDE-Bedrohungsmodelle

Fügen Sie ein Systemdesign ein und erhalten Sie Assets, Vertrauensgrenzen, Datenflüsse und eine STRIDE-per-Element-Bedrohungsliste.

Eigener Key oder gehostet mit CreditsKI-Assistenten43.928
Key erstellen

Ihr Key bleibt in Ihrem Browser.Er geht direkt an den Anbieter, nie an unsere Server, und wir protokollieren oder speichern ihn nicht. Verwenden Sie einen eigenen Key mit Ausgabenlimit und löschen Sie ihn nach der Nutzung im Dashboard des Anbieters.

Eingabe

Ergebnis

Das Ergebnis erscheint hier.

STRIDE – Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege – ist die von Microsoft eingeführte Checkliste, mit der man ein Design durchgeht und Komponente für Komponente fragt, was schiefgehen könnte. Gründlich gemacht kostet das einen Nachmittag am Whiteboard. Fügen Sie eine Designbeschreibung ein – die Dienste, die Datenspeicher, wer sich wie anmeldet, wo die Secrets liegen –, und das Tool erstellt den Arbeitsentwurf: die schützenswerten Assets, die Vertrauensgrenzen, die Datenflüsse, die sie überqueren, und eine Bedrohungsliste mit Kategorie, vorhandener Gegenmaßnahme, vorgeschlagener Gegenmaßnahme, Eintrittswahrscheinlichkeit, Auswirkung und Schweregrad je Bedrohung. Es soll ein Security-Review anstoßen, nicht ersetzen; die Ausgabe ist nur so gut wie das Design, das Sie beschreiben.

So arbeitet es

  • Der Prompt ist Fabrics Pattern create_stride_threat_model: Seine fünf Abschnitte, seine zehn Bedrohungsfelder und die Anweisung, realistische von fantastischen Risiken zu trennen, bleiben erhalten; eine Bedrohung, deren Abwehr sich nicht lohnt, erhält eine Begründung.
  • Wählen Sie eine Tabelle mit zehn Spalten, die sich in ein Wiki einfügen lässt, oder eine Karte pro Bedrohung, die auch in einem schmalen Fenster lesbar bleibt und in Tools, die breite Markdown-Tabellen zerschießen.
  • Der Fließtext folgt Ihrer Sprache, während die STRIDE-Kategorienamen und die Schweregrade low / medium / high / critical auf Englisch bleiben, damit sich Ergebnisse über Reviews hinweg filtern und vergleichen lassen.
  • Ein Designdokument zeigt, wo die Schwachstellen liegen; umso wichtiger ist, dass es nur aus diesem Tab zu Ihrem KI-Anbieter geht, unter einem Key, den Sie für das Review anlegen und nach dessen Abschluss widerrufen sollten.

Wohin Ihre Daten gehen

Mit eigenem Key gehen Ihre Eingabe und der Key direkt von Ihrem Browser zum gewählten Anbieter, ohne Umweg über Hysen Labs. Im gehosteten Modus läuft Ihr Text über unseren Server zu unserem Anbieter (DeepSeek) und wird in Credits abgerechnet; zur Abrechnung speichern wir Token-Zahlen und Kosten jedes Laufs, nie den Text selbst oder die Antwort. Wie der Anbieter mit dem Text umgeht, regelt dessen eigene Datenschutzerklärung.

Dieses Werkzeug verarbeitet Schlüssel und Zugangsdaten. Zu einem Lauf wird deshalb nichts gespeichert, auch nicht in Ihrem eigenen Verlauf.

Zu Ihrem API-Key

Wir erheben, speichern und geben Ihren Key nicht weiter: Er liegt nur im Arbeitsspeicher dieser Seite (außer Sie wählen „in diesem Tab merken“) und ist nach dem Schließen verschwunden. Trotzdem gilt für jeden Key, der in eine Webseite eingefügt wurde, besondere Sorgfalt – legen Sie für diesen Zweck einen eigenen Key mit Ausgabenlimit an und löschen oder rotieren Sie ihn nach der Nutzung im Dashboard des Anbieters.

Was es kostet

Dieses Werkzeug ist kostenlos, ohne Anmeldung und ohne Punkte.

Häufige Fragen

Wie detailliert muss die Designbeschreibung sein?
Nennen Sie jede Komponente, jeden Datenspeicher, jede externe Partei, wie sich jede davon authentifiziert und wo Secrets aufbewahrt werden. Das Beispiel – ein Webhook-Relay mit Queue, Workern, Dashboard und Signing Secrets in Umgebungsvariablen – ist ungefähr das Minimum. Was Sie weglassen, kann nicht bedroht werden und taucht stattdessen unter Fragen und Annahmen auf.
Kann ich den Schweregraden der Risiken trauen?
Behandeln Sie sie als Vorschlag. Das Modell schätzt die Wahrscheinlichkeit anhand des Designs und gängiger Angriffsmuster, kennt aber weder Ihre Angreifer noch Ihre Compliance-Pflichten oder das, was bereits vor dem System steht. Ordnen Sie im Review neu; der Wert liegt in der Vollständigkeit der Liste, nicht in der Richtigkeit der Rangfolge.
Was ist STRIDE per Element im Vergleich zu einfachem STRIDE?
Einfaches STRIDE stellt die sechs Fragen an das System als Ganzes. Per Element stellt sie jeder Komponente und jedem Datenfluss einzeln, und zwar nur die passenden Kategorien – ein Datenspeicher kann manipuliert werden, gibt sich aber nicht als jemand anderes aus. Das Ergebnis ist länger und weit konkreter, weshalb das Pattern diese Methode nutzt.
Ist es sicher, eine interne Architektur hier einzufügen?
Diese Website empfängt nichts; der Text geht von Ihrem Browser unter Ihrem Konto zum Anbieter und unterliegt dessen API-Datenbedingungen. Lesen Sie diese bei allem, was unter NDA steht, zuerst – oder lassen Sie es über Ollama mit einem lokalen Modell laufen, das in der Anbieterliste enthalten ist.

Das Open Source dahinter

Der Prompt dieses Tools basiert auf danielmiessler/Fabric (MIT) und läuft auf dem Modell Ihrer Wahl. Wenn Sie dieselbe Funktion auf der Kommandozeile oder in Ihrem eigenen Programm brauchen, beginnen Sie mit diesem Projekt.

danielmiessler/Fabric

Auch bekannt als

  • stride bedrohungsmodell
  • threat modeling tool
  • bedrohungsmodellierung
  • stride threat model vorlage
  • ki threat modeling
  • security design review