SkillsScout
SECURITY-COMPLIANCE / 安全与合规

threat-model-analyst-github-awesome-copilot

收录日期 2026-07-31·来源仓库 ↗·2026-08-04 修订
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容 数据来源
正式名称 threat-model-analyst(合集仓库子目录名) 目录名
所属合集仓库 github/awesome-copilot(GitHub 官方维护的 Copilot 技能/插件合集,收录约 400 个子技能) GitHub API
作者/维护者 Vijay Chegu(GitHub:cheguv,任职 Microsoft/Azure 团队) GitHub API
来源链接 https://github.com/github/awesome-copilot/tree/main/skills/threat-model-analyst
许可证 MIT(仓库整体声明) GitHub API
所属合集仓库整体 Stars/Forks 37,296 / 4,682(该数字属整个合集仓库,不代表本技能自身热度) GitHub API
该技能自身活跃度 自身发生 1 次 Pull Request(新增),经仓库真实维护者 aaronpowell 先驳回一版、作者修订后再批准合并 GitHub Commits/PR API(路径限定查询)
最新版本 无独立版本号,随仓库整体迭代,最近一次实质提交 2026-03-29 仓库结构实测
安装方式 见第十章 仓库根 README

2. 功能介绍与亮点

threat-model-analyst 让 Agent 对一个代码仓库或系统执行结构化的 STRIDE-A(STRIDE + Abuse,在经典 STRIDE 六类之外新增“业务逻辑滥用”类)威胁建模:

3. 适用场景

固定分类:安全与合规

适合需要做结构化安全架构审查的安全工程师、架构师,以及上线前系统梳理攻击面的中高级开发团队;增量模式适合需要持续跟踪威胁状态变化的团队做版本间复审。不适合只想要一次性快速漏洞扫描的轻量场景。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 SKILL.md 遵循通用 Agent Skills 规范,可直接复制到 .claude/skills/;工作流描述使用通用的“读写文件”“委派子代理”语义(未见 GitHub Copilot 专属工具名),与 Claude Code 自带的文件读写和子代理(Task)能力可直接对应
Codex 未验证 已抓取材料未提及,未为此单独搜索
OpenClaw 未验证 已抓取材料未提及,未为此单独搜索
Hermes Agent 未验证 已抓取材料未提及,未为此单独搜索

5. 推荐理由

用 STRIDE-A 全流程威胁建模替代零散的人工安全审查,完整分析与增量复审两种模式配合 CVSS/CWE/OWASP 三重映射的发现清单,把架构安全审查产出为可复用、可追踪变更的结构化报告

6. 评分

维度 分数 说明
受欢迎程度 7 该子技能自身仅 1 次提交/PR,但经仓库真实维护者 aaronpowell 先驳回一版、作者修订后再正式批准合并,属实质性人工评审而非自动放行;仍局限于单一合集仓库内单次提交,未见跨平台独立讨论
可用性 8 复制目录或用官方 CLI 一条命令即可安装;SKILL.md 与 8 份参考文档结构清晰、含逐字填充模板;最近一次实质提交为 2026-03-29,距今约 4 个月;无需任何付费依赖或 API Key
安全性 9 见下方安全检查清单
综合评分 8.0 三项均值

安全检查清单:

检查项 结果
① Shell 命令执行及权限范围 技能本体不含任何脚本,纯 Markdown 指令与模板,指导 Agent 用自身已有的文件读写能力生成报告,不新增 shell 执行面
② 运行时联网外发数据 技能本身不联网,分析对象是本地代码仓库,未见外发数据的指令
③ API Key/凭据要求及存储方式 不要求任何 API Key 或凭据
④ 可疑指令/Prompt Injection 迹象 SKILL.md 与 8 份参考文件全文为流程规则与输出模板,未发现诱导执行额外操作或外发数据的文字
⑤ 作者/组织信誉 Vijay Chegu(GitHub 账号自 2016 年注册),任职 Microsoft/Azure 团队,提交经仓库真实维护者 aaronpowell 实际评审(先驳回后批准)后才合并
⑥ License 是否明确 MIT(仓库整体声明)
⑦ 最近维护时间 最近一次实质提交为 2026-03-29,非弃置

7. 跟同类 Skills 相比的优势

方案 核心定位 覆盖范围 与 threat-model-analyst 的差异
threat-model-analyst(本推荐) STRIDE-A 全流程威胁建模,支持增量复审 架构梳理→DFD→STRIDE-A 分析→分级发现→执行摘要,外加版本间变更追踪
mcp-server-review(同类合集另有收录) 针对 MCP Server 实现与配置的专项安全审查 仅限 MCP Server 这一单一对象类型 对象范围窄得多,不做通用系统级架构威胁建模,也无 STRIDE 分类或增量对比能力
tm7-threat-model(同仓库) 生成 Microsoft Threat Modeling Tool 专用的 .tm7 文件 只负责产出该桌面工具能打开的文件格式 不做实际的威胁分析,只是给人工在 Microsoft 官方工具里继续分析准备文件;无 CVSS/CWE/OWASP 映射,也无增量对比

差异化核心:mcp-server-review 只解决“一个 MCP Server 安不安全”,tm7-threat-model 只负责产出文件格式;threat-model-analyst 面向任意系统做端到端建模,且唯一支持增量复审。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。可验证的第三方互动来自仓库内 PR 评审:维护者 aaronpowell 对首版提出实质意见并驳回,作者据此修订后才正式批准合并。

9. 其他补充

增量模式生成的内嵌 HTML 对比页可直接在浏览器打开,查看两次分析之间新增/已解决/仍存在的威胁差异。

10. 安装使用方式

方式一:GitHub CLI 向导(需 v2.90.0+)

gh skills install github/awesome-copilot threat-model-analyst

方式二:手动复制

git clone https://github.com/github/awesome-copilot.git
cp -r awesome-copilot/skills/threat-model-analyst your-project/.claude/skills/

安装后:技能本体是纯文档,复制后即生效;触发时建议明确说明“对本仓库做威胁模型分析”或“用 threat-model-analyst 更新之前的报告”,增量模式需要此前报告所在文件夹存在。

11. 注意事项