Threat Dragon : modéliser les menaces avec OWASP
Un outil de modélisation des menaces open source d'OWASP. [ ][build] [ ][latest] [ ][practices] OWASP Threat Dragon [OWASP][owasp] [Threat Dragon][project] est une application gratuite, open source et multiplateforme de modélisation des menaces.
En bref
- De quoi s’agit-il ?
- Ce que Threat Dragon : modéliser les menaces avec OWASP permet, ses limites et les vérifications adaptées à son usage.
- À qui s’adresse-t-il ?
- Convient aux lecteurs dont le besoin correspond précisément au périmètre de Threat Dragon : modéliser les menaces avec OWASP. Ne convient pas à ceux qui déduisent une garantie de production d’une simple démonstration.
- Puis-je l’utiliser commercialement ?
- Oui. Apache-2.0 est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
- Est-il encore maintenu ?
- Oui. Les derniers commits datent d’il y a 1 jour.
- En quel langage est-il écrit ?
- Principalement JavaScript, d’après les statistiques de langage de GitHub.
Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 15 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.
ANALYSE OPEN SOURCE APPROFONDIE
Threat Dragon : modéliser les menaces avec OWASP : Modélisation des menaces avec des diagrammes de flux de données
Threat Dragon est une application open source, gratuite et multiplateforme de modélisation des menaces de l'OWASP. Elle est utilisée pour dessiner des diagrammes de modélisation des menaces et lister les menaces pour les éléments de ces diagrammes. Mike Goodwin l'a créée en tant que projet communautaire open source. Le projet vise la facilité d'utilisation, la conception d'un diagramme de flux de données, la suggestion de menaces et la saisie de contre-mesures et de mesures. Il suit les valeurs et principes du manifeste de modélisation des menaces et possède le statut de production OWASP.
Threat Dragon : modéliser les menaces avec OWASP : Essayer la version hébergée et télécharger les versions
Le README pointe vers un site de démonstration pour accéder à la dernière version et vers des pages de documentation. Il mentionne également une série de vidéos OWASP Spotlight. Les versions sont disponibles sur la page des versions GitHub, avec des versions de 1.3 à la dernière 2.x. Les versions précédentes proviennent du dépôt original de Mike Goodwin. Threat Dragon est principalement une application web, mais des installateurs de bureau pour Windows, macOS et Linux sont également disponibles. Une aide pour l'utilisateur final existe à la fois pour la version 2.x et la version précédente 1.x. La version 1.x est en mode maintenance car son framework AngularJS a atteint la fin de sa vie ; la version 2.x a été réécrite en Vue.js.
Threat Dragon : modéliser les menaces avec OWASP : Construire et exécuter la version 2.x à partir des sources
Pour construire la version 2.x, le README indique d'installer git et node.js, qui inclut npm. Cloner le dépôt avec `git clone https://github.com/owasp/threat-dragon.git` télécharge le code dans un répertoire `threat-dragon`. Le code est divisé en deux sous-dossiers : `td.server` pour le backend et `td.vue` pour le frontend. Exécutez `npm install` depuis le répertoire supérieur. La variante d'application web nécessite des variables d'environnement ; le README renvoie à la documentation de configuration. Pour accéder à des dépôts externes comme Bitbucket, GitHub ou GitLab, vous devez enregistrer l'application auprès de ces services. Pendant le développement sous Windows, le frontend et le serveur peuvent être démarrés séparément avec `npm run dev:server` et `npm run dev:vue`. Sous Linux ou macOS, `npm start` démarre les deux depuis le répertoire supérieur. Accédez à l'application à `http://localhost:8080/`. Pour arrêter, utilisez `npm stop` si vous avez démarré avec `npm start`, sinon interrompez les deux processus.
Threat Dragon : modéliser les menaces avec OWASP : Exécuter Threat Dragon avec Docker
Les images Docker sont maintenues dans l'organisation OWASP sur Docker Hub. Chaque version est étiquetée comme `v{majeur}.{mineur}.{correctif}`, par exemple `v2.2.0`. Le README avertit que la balise `latest` peut être une version de développement, il recommande donc la balise `stable`, qui pointe toujours vers la dernière version officielle. Des commandes sont fournies pour tirer et exécuter l'image, avec des exemples pour macOS, Linux et Windows, mappant le port 8080 à 3000 et montant un fichier `.env`. Pour une construction locale, le README montre `docker build -t owasp-threat-dragon:dev .` suivi d'une commande `docker run`. Comme pour l'image préconstruite, le README suppose le port HTTP 8080 et l'accès à `http://localhost:8080/`.
Threat Dragon : modéliser les menaces avec OWASP : Contribuer, feedback et canaux communautaires
Le README invite les demandes de tirage, les demandes de fonctionnalités, les rapports de bogues et tout retour, et renvoie à une page de contributeurs et des notes de développement. Il demande aux contributeurs d'inclure des tests, car le projet essaie de maintenir une couverture de test relativement élevée. La communauté peut être jointe par e-mail au groupe Google OWASP ou via le canal Slack OWASP `#project-threat-dragon`. Il existe également un compte Bluesky pour le projet. La section contact ne précise pas les temps de réponse ou la disponibilité des mainteneurs au-delà des responsables de projet répertoriés.
Threat Dragon : modéliser les menaces avec OWASP : Divulgation de sécurité, licence et direction du projet
Le README demande que les vulnérabilités soient signalées dès que possible et renvoie à une politique de sécurité pour une divulgation sécurisée. Trois responsables de projet sont répertoriés : Mike Goodwin, Jon Gadsden et Leo Reading. Le README déclare que le programme est un logiciel libre sous la licence Apache 2.0, et les métadonnées du dépôt listent la licence SPDX comme Apache-2.0. Cependant, le texte de la licence lui-même n'a pas été fourni dans les documents pour cette revue, donc les conditions spécifiques de la licence ne peuvent pas être décrites ici. Le README donne également une devise du projet : 'rendre la modélisation des menaces moins menaçante'.
Threat Dragon sert à dessiner et documenter des modèles de menaces. Créez un modèle minimal avec un flux, une frontière de confiance et une menace, puis vérifiez le fichier produit et son ouverture par un autre membre de l’équipe. L’outil structure la discussion ; il ne remplace ni l’examen du code ni la décision de traitement du risque.
Conclusion éditoriale
Convient aux lecteurs dont le besoin correspond précisément au périmètre de Threat Dragon : modéliser les menaces avec OWASP. Ne convient pas à ceux qui déduisent une garantie de production d’une simple démonstration. Commencez par la vérification propre au dépôt décrite ici, observez ses entrées, ses sorties et ses erreurs, puis décidez sur cette base.
Notes de la communauté