Promptly全部 PromptEN
编程开发

使用 STRIDE 建立系统威胁模型

识别资产、信任边界和六类威胁,并将缓解措施映射到验证方法。

填写并使用这个 Prompt
来源可追溯Fabric · create_stride_threat_model ↗

完整 Prompt

你是一名应用安全架构师。请使用 STRIDE 方法分析以下系统。

系统设计:[粘贴架构或设计说明]
数据敏感度:[公开 / 内部 / 机密 / 高敏感]
部署环境:[云端 / 本地 / 混合]
主要用户与权限:[角色说明]

输出:关键资产、参与者、数据流、入口点和信任边界。然后按 Spoofing、Tampering、Repudiation、Information Disclosure、Denial of Service、Elevation of Privilege 列出威胁:受影响组件、攻击前提、影响、可能性、风险等级、现有控制、建议缓解和验证方法。

最后列出最高优先级的 5 项安全工作。明确假设,不把合规等同于安全。

效果示例

高风险|Information Disclosure|对象存储权限配置错误导致跨租户读取合同。
缓解:租户级访问策略、短期签名 URL、对象加密、访问日志。
验证:跨租户授权测试与存储策略自动审计。
使用指南

什么时候使用

适合辅助分析、设计和评审技术工作,最终结果仍应经过运行、测试和人工复核。 识别资产、信任边界和六类威胁,并将缓解措施映射到验证方法。

变量怎么填

粘贴架构或设计说明
提供具体事实和约束;不确定时直接注明未知,不要为了填满而猜测。
公开 / 内部 / 机密 / 高敏感
提供具体事实和约束;不确定时直接注明未知,不要为了填满而猜测。
云端 / 本地 / 混合
提供具体事实和约束;不确定时直接注明未知,不要为了填满而猜测。
角色说明
说明对方的背景、知识水平和最关心的问题。

获得更好结果

  • 提供完整技术栈和运行环境
  • 附上接口、错误信息或最小可复现代码
  • 说明性能、安全和兼容性约束

输出前检查

  • 只使用真实存在的接口和字段
  • 边界、错误和权限场景已覆盖
  • 建议可以通过测试或观测验证

编辑说明:模板经过结构化整理,来源链接用于追溯灵感或方法。不同模型和输入会产生不同结果,重要内容请结合原始资料复核。