OWASP/threat-dragon:README に基づく導入ガイド
README、メタデータ、ライセンスに基づく OWASP/threat-dragon の導入と確認ガイドです。
プロジェクトの範囲
OWASP/threat-dragon の README はプロジェクトを「An open source threat modeling tool from OWASP」と説明しています。ここではリポジトリで確認できる事実だけを整理します。star 数やバッジは注目度の手掛かりであり、品質の証明ではありません。「OWASP Threat Dragon」には次の説明があります。[OWASP][owasp] [Threat Dragon][project] is a free, open-source, cross-platform threat modeling application. It is used to draw threat modeling diagrams and to list threats for elements in the diagram.。これは範囲の説明であり、本番検証の結果ではありません。
向いている用途
README の「Docker (from dockerhub)」にある内容から、用途が合うかを先に判断できます。docker run -it --rm -p 8080:3000 -v $(pwd)/.env:/app/.env threatdragon/owasp-threat-dragon:v2.2.0。目的が違うなら、人気だけで採用する理由にはなりません。プロジェクト名やコマンドは原文のまま残し、一次資料へ戻って用語を確認できるようにしています。 README には次の確認可能な項目もあります。docker pull threatdragon/owasp-threat-dragon:stable。初回テストの材料にはなりますが、実際の環境での確認を省略する理由にはなりません。
動作の考え方
動作の説明は「OWASP Threat Dragon」など複数の箇所に分かれています。確認できる情報は次の通りです。This program is free software: you can redistribute it and/or modify it under the terms of the [Apache 2.0 License][license].。書かれていない構成、性能、セキュリティを推測で補いません。導入時はディレクトリ、設定ファイル、release 履歴を確認してください。
インストールと初回起動
初回導入は README の入口から始めます。確認できるコマンドは次の通りです。 README 没有给出可直接复制的安装命令。 実行可能なコマンドがない場合は手順を作らず、「Try Threat Dragon」で依存関係、待受ポート、初回設定を確認します。
設定と日常運用
日常運用は公式文書の範囲に限ります。「Try Threat Dragon」にはAccess the latest version of Threat Dragon on [the demo website][demo] and refer to the [documentation pages][docs].とあります。設定、環境変数、権限、データ保存先は明記されたものだけを扱います。未記載の既定値は隔離環境で確認し、戻せる設定を保存してください。 同じ資料にはdocker run -it --rm -p 8080:3000 -v %CD%/.env:/app/.env threatdragon/owasp-threat-dragon:v2.2.0ともあります。
README で確認できる制約
制約も確認が必要です。現在の資料からは、OWASP/threat-dragon の互換表、性能基準、サービス保証、長期サポートを確認できません。README の記載は「Also well worth watching the video provided by the OWASP Spotlight series.」です。不明点は採用記録の検証項目として残し、断定に変えないでください。