Threat Dragonで脅威モデルを図にする
OWASP のオープンソース脅威モデリング ツール。 [ ][ビルド] [ ][最新] [ ][実践] OWASP Threat Dragon [OWASP][owasp] [Threat Dragon][プロジェクト] は、無料のオープンソース、クロスプラットフォームの脅威モデリング アプリケーションです。
ひと目でわかる
- これは何?
- OWASPのThreat Dragonは、ソフトウェア設計の脅威を図とモデルとして記録し、レビューにつなげるツール。
- 誰に向いている?
- Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。
- 商用利用できる?
- できます。Apache-2.0 は寛容なライセンスで、著作権表示とライセンス表示を残せば、使用・改変・販売が可能です。
- 今もメンテナンスされている?
- されています。最後のコミットは 1 日前です。
- 何の言語で書かれている?
- 主に JavaScript です(GitHub の言語統計による)。
回答はプロジェクトの GitHub データ(最終同期:2026年9月15日)と当サイトの分析に基づくもので、法的助言ではありません。
オープンソース詳細解説
データフロー図による脅威モデリング
Threat Dragon は、OWASP による無料のオープンソース、クロスプラットフォームの脅威モデリングアプリケーションです。脅威モデリング図を描き、図の要素に対する脅威を列挙するために使用されます。Mike Goodwin がオープンソースコミュニティプロジェクトとして作成しました。このプロジェクトは、使いやすさ、データフロー図の設計、脅威の提案、緩和策と対策の入力という目標を掲げています。脅威モデリングマニフェストの価値観と原則に従い、OWASP のプロダクションステータスを持っています。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 1-1)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 1-2)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 1-3)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 1-4) Threat Dragon は、OWASP による無料のオープンソース、クロスプラットフォームの脅威モデリングアプリケーションです。脅威モデリング図を描き、図の要素に対する脅威を列挙するために使用されます。Mike Goodwin がオープンソースコミュニティプロジェクトとして作成しました。このプロジェクトは、使いやすさ、データフロー図の設計、脅威の提案、緩和策と対策の入力という目標を掲げています。脅威モデリングマニフェストの価値観と原則に従い、OWASP のプロダクションステータスを持っています。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 1-4)
ホスト版の試用とリリースのダウンロード
README は、最新版にアクセスするためのデモウェブサイトとドキュメントページを指しています。また、OWASP Spotlight ビデオシリーズにも言及しています。リリースは GitHub releases ページで入手でき、バージョン 1.3 から最新の 2.x まであります。それ以前のリリースは Mike Goodwin の元のリポジトリにあります。Threat Dragon は主に Web アプリケーションですが、Windows、macOS、Linux 用のデスクトップインストーラも用意されています。エンドユーザーヘルプは、最新の 2.x と以前の 1.x の両方に存在します。1.x は AngularJS フレームワークが寿命に達したためメンテナンスモードにあり、2.x は Vue.js で書き直されました。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 2-1)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 2-2)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 2-3)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 2-4) README は、最新版にアクセスするためのデモウェブサイトとドキュメントページを指しています。また、OWASP Spotlight ビデオシリーズにも言及しています。リリースは GitHub releases ページで入手でき、バージョン 1.3 から最新の 2.x まであります。それ以前のリリースは Mike Goodwin の元のリポジトリにあります。Threat Dragon は主に Web アプリケーションですが、Windows、macOS、Linux 用のデスクトップインストーラも用意されています。エンドユーザーヘルプは、最新の 2.x と以前の 1.x の両方に存在します。1.x は AngularJS フレームワークが寿命に達したためメンテナンスモードにあり、2.x は Vue.js で書き直されました。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 2-4)
ソースから 2.x をビルドして実行する
2.x をビルドするには、README は git と npm を含む node.js をインストールするよう述べています。`git clone https://github.com/owasp/threat-dragon.git` でリポジトリをクローンすると、コードは `threat-dragon` ディレクトリにダウンロードされます。コードはバックエンド用の `td.server` とフロントエンド用の `td.vue` の 2 つのサブフォルダに分かれています。プロジェクトのトップディレクトリから `npm install` を実行します。Web アプリケーションの変種は環境変数を必要とし、README は設定ドキュメントへのリンクを提供しています。Bitbucket、GitHub、GitLab などの外部リポジトリにアクセスするには、それらのサービスにアプリケーションを登録する必要があります。Windows での開発中は、フロントエンドとサーバーを `npm run dev:server` と `npm run dev:vue` で個別に起動できます。Linux または macOS では、`npm start` でトップディレクトリから両方を起動します。`http://localhost:8080/` でアプリケーションにアクセスします。停止するには、`npm start` で起動した場合は `npm stop` を使用し、それ以外の場合は両方のプロセスを中断します。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 3-1)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 3-2)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 3-3)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 3-4) 2.x をビルドするには、README は git と npm を含む node.js をインストールするよう述べています。`git clone https://github.com/owasp/threat-dragon.git` でリポジトリをクローンすると、コードは `threat-dragon` ディレクトリにダウンロードされます。コードはバックエンド用の `td.server` とフロントエンド用の `td.vue` の 2 つのサブフォルダに分かれています。プロジェクトのトップディレクトリから `npm install` を実行します。Web アプリケーションの変種は環境変数を必要とし、README は設定ドキュメントへのリンクを提供しています。Bitbucket、GitHub、GitLab などの外部リポジトリにアクセスするには、それらのサービスにアプリケーションを登録する必要があります。Windows での開発中は、フロントエンドとサーバーを `npm run dev:server` と `npm run dev:vue` で個別に起動できます。Linux または macOS では、`npm start` でトップディレクトリから両方を起動します。`http://localhost:8080/` でアプリケーションにアクセスします。停止するには、`npm start` で起動した場合は `npm stop` を使用し、それ以外の場合は両方のプロセスを中断します。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 3-4)
Docker で Threat Dragon を実行する
Docker イメージは Docker Hub の OWASP 組織の下で管理されています。各リリースは `v{major}.{minor}.{patch}` のようにタグ付けされ、例えば `v2.2.0` です。README は `latest` タグが開発版である可能性があると警告し、常に最新の公式リリースを指す `stable` タグを推奨しています。イメージをプルして実行するコマンドが提供され、macOS、Linux、Windows の例ではポート 8080 を 3000 にマッピングし、`.env` ファイルをマウントします。ローカルビルドの場合、README は `docker build -t owasp-threat-dragon:dev .` とそれに続く `docker run` コマンドを示しています。事前ビルドイメージと同様に、README は http ポート 8080 と `http://localhost:8080/` でのアクセスを想定しています。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 4-1)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 4-2)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 4-3)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 4-4) Docker イメージは Docker Hub の OWASP 組織の下で管理されています。各リリースは `v{major}.{minor}.{patch}` のようにタグ付けされ、例えば `v2.2.0` です。README は `latest` タグが開発版である可能性があると警告し、常に最新の公式リリースを指す `stable` タグを推奨しています。イメージをプルして実行するコマンドが提供され、macOS、Linux、Windows の例ではポート 8080 を 3000 にマッピングし、`.env` ファイルをマウントします。ローカルビルドの場合、README は `docker build -t owasp-threat-dragon:dev .` とそれに続く `docker run` コマンドを示しています。事前ビルドイメージと同様に、README は http ポート 8080 と `http://localhost:8080/` でのアクセスを想定しています。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 4-4)
貢献、フィードバック、コミュニティチャネル
README は、プルリクエスト、機能リクエスト、バグ報告、あらゆる種類のフィードバックを歓迎し、貢献者ページと開発者ノートを参照しています。プロジェクトはテストカバレッジを比較的高く保とうとしているため、テストを含めるよう求めています。コミュニティには、OWASP Google グループへのメールまたは OWASP Slack チャンネル `#project-threat-dragon` を通じて連絡できます。プロジェクトには Bluesky アカウントもあります。連絡先セクションには、記載されているプロジェクトリーダー以外に応答時間やメンテナーの可用性は指定されていません。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 5-1)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 5-2)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 5-3)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 5-4) README は、プルリクエスト、機能リクエスト、バグ報告、あらゆる種類のフィードバックを歓迎し、貢献者ページと開発者ノートを参照しています。プロジェクトはテストカバレッジを比較的高く保とうとしているため、テストを含めるよう求めています。コミュニティには、OWASP Google グループへのメールまたは OWASP Slack チャンネル `#project-threat-dragon` を通じて連絡できます。プロジェクトには Bluesky アカウントもあります。連絡先セクションには、記載されているプロジェクトリーダー以外に応答時間やメンテナーの可用性は指定されていません。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 5-4)
セキュリティ開示、ライセンス、プロジェクトリーダーシップ
README は、脆弱性をできるだけ早く報告するよう求めており、安全な開示のためのセキュリティポリシーを参照しています。プロジェクトリーダーは 3 人挙げられています:Mike Goodwin、Jon Gadsden、Leo Reading です。README はプログラムが Apache 2.0 ライセンスの下で自由ソフトウェアであると述べており、リポジトリメタデータは SPDX ライセンスを Apache-2.0 としています。ただし、今回のレビューではライセンス本文自体は提供されていないため、ライセンスの具体的な条件をここで説明することはできません。README はまた、プロジェクトのモットーとして「脅威モデリングを脅威でなくする」という言葉も挙げています。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 6-1)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 6-2)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 6-3)
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 6-4) README は、脆弱性をできるだけ早く報告するよう求めており、安全な開示のためのセキュリティポリシーを参照しています。プロジェクトリーダーは 3 人挙げられています:Mike Goodwin、Jon Gadsden、Leo Reading です。README はプログラムが Apache 2.0 ライセンスの下で自由ソフトウェアであると述べており、リポジトリメタデータは SPDX ライセンスを Apache-2.0 としています。ただし、今回のレビューではライセンス本文自体は提供されていないため、ライセンスの具体的な条件をここで説明することはできません。README はまた、プロジェクトのモットーとして「脅威モデリングを脅威でなくする」という言葉も挙げています。
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。(確認項目 6-4)
編集部の結論
Threat Dragonは、データフローと脅威の対応をリポジトリで管理したいセキュリティレビュー担当者向けです。READMEの開発コマンドとアプリ起動手順を使い、サンプルモデルを開いて脅威、軽減策、保存形式が再読込後も残るかを確認してください。OWASP Threat Dragonのモデル形式とリリース版の差を確認するまで、チーム標準の移行先とは断定しません。
コミュニティノート