Threat Modeling MCP Server: امنیت پروژه با هوش مصنوعی
خلاصهٔ کاملتر
Threat Modeling MCP Server یه ابزار متنباز از AWS Labs هست که فرآیند تحلیل تهدیدات امنیتی (Threat Modeling) رو برای پروژههای نرمافزاری خودکار میکنه. این سرور از پروتکل MCP (Model Context Protocol) استفاده میکنه تا مستقیماً با کلاینتهایی مثل Cline، Kiro یا Amazon Q یکپارچه بشه و بهجای تکیه بر API خارجی، از همون مدل زبانی که کلاینت شما داره کار میکنه.
نقطهی قوت اصلی این ابزار اینه که بهجای نتیجهگیری سریع و احتمالاً اشتباه، پروژه رو در ۹ مرحلهی مجزا بررسی میکنه: تحلیل زمینهی کسبوکار، معماری سیستم، شناسایی عوامل تهدید، مرزهای اعتماد، جریان داراییها، شناسایی تهدیدات، برنامهریزی کاهش ریسک، اعتبارسنجی کد، و تحلیل ریسک باقیمانده. این رویکرد مرحلهای از هالوسینیشن (نتایج ساختگی) جلوگیری میکنه.
متدولوژی مورد استفاده STRIDE هست — چارچوب استانداردی در امنیت که ۶ دسته تهدید رو پوشش میده: جعل هویت (Spoofing)، دستکاری داده (Tampering)، انکار عملکرد (Repudiation)، افشای اطلاعات (Information Disclosure)، از کار انداختن سرویس (Denial of Service)، و ارتقاء سطح دسترسی (Elevation of Privilege).
یکی از قابلیتهای جالب، اعتبارسنجی خودکار کد هست. سرور کد پروژه رو میخونه و بررسی میکنه که آیا تهدیدات شناساییشده در سطح کد قبلاً رفع شدن یا نه. اگه بعد از اصلاح کد دوباره Threat Model رو اجرا کنید، گزارش بهروز میشه. نتایج هم در پوشهی .threatmodel کنار همان پروژه ذخیره میشن.
برای شروع کار کافیه بعد از نصب uvx، کانفیگ زیر رو به فایل mcp.json کلاینتتون اضافه کنید:
{
"mcpServers": {
"threat-modeling-mcp-server": {
"command": "uvx",
"args": [
"--from",
"git+https://github.com/awslabs/threat-modeling-mcp-server.git",
"threat-modeling-mcp-server"
]
}
}
}بعد از راهاندازی، کافیه به کلاینت AI خودتون بگید: "Threat model this project using the threat modeling MCP Server"
این سرور بیش از ۱۰۰ ابزار داره که در دستههایی مثل مدیریت تهدیدات، مدیریت کاهش ریسک، تحلیل معماری و اعتبارسنجی کد سازماندهی شدن. یه قابلیت مفید دیگه هم مدیریت پیشفرضها (Assumptions) هست که بهتون اجازه میده محدودهی تحلیل رو مشخص کنید — مثلاً بگید «حملات سطح دولت-ملت در نظر گرفته نمیشن» تا گزارش روی تهدیدات واقعیتر متمرکز بمونه.
نکات کلیدی:
- از LLM کلاینت موجود (Cline/Kiro/Amazon Q) استفاده میکنه، بدون API خارجی
- تحلیل امنیتی در ۹ مرحله با متدولوژی STRIDE
- کد پروژه رو میخونه و تهدیدات رفعشده رو بهروز میکنه
- نتایج در پوشهی .threatmodel کنار کد ذخیره میشن
- بیش از ۱۰۰ ابزار برای مدیریت کامل چرخهی تهدیدمدلینگ
- رایگان و متنباز تحت لایسنس Apache-2.0




