1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | tm7-threat-model(合集仓库子目录名) | 目录名 |
| 所属合集仓库 | github/awesome-copilot(GitHub 官方维护的 Copilot 技能/插件合集) | GitHub API |
| 作者/维护者 | Prasad Dharaskar(GitHub:prasadgd9022,个人贡献者),经仓库真实维护者 Aaron Powell(GitHub:aaronpowell,任职 Microsoft)评审合并 | GitHub API |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/tm7-threat-model | — |
| 许可证 | MIT(仓库整体声明) | GitHub API |
| 所属合集仓库整体 Stars/Forks | 37,305 / 4,686(该数字属整个合集仓库,不代表本技能自身热度) | GitHub API |
| 该技能自身活跃度 | 自身发生 1 次 Pull Request(新增),2026-07-12 提交、经维护者两日内多轮评审(先提出修改意见、作者回应后再正式批准)于 2026-07-14 合并 | GitHub Commits/PR API(路径限定查询) |
| 最新版本 | 无独立版本号,随仓库整体迭代,创建于 2026-07-14 | 仓库结构实测 |
| 安装方式 | 见第十章 | 仓库根 README |
2. 功能介绍与亮点
tm7-threat-model 让 Agent 生成能被 Microsoft Threat Modeling Tool v7.3+ 正常打开的 .tm7 文件:
- 精确还原私有序列化格式:
.tm7不是普通 XML,而是 WCFDataContractSerializer序列化文档,缺少或写错任何一处命名空间前缀、元素顺序、z:Id引用都会导致工具直接拒绝打开并报“文件已损坏”。技能把这些隐性规则显式列成命名空间表、元素结构图与 9 条“常见错误”清单(如禁止 XML 声明、KnowledgeBase必须是顶级同级节点而非嵌套节点、GUID 不可用人类可读字符串等)。 - 可直接复用的完整骨架样例:附带一份约 1.1MB 的脱敏参考文件
assets/example-minimal.tm7(两个组件 + 一条数据流 + 一条 STRIDE 威胁,且全部引用可解析),Agent 只需在此骨架上替换具体的组件、坐标、数据流与威胁内容。 - 把系统描述(进程、数据存储、外部实体、信任边界、数据流)映射为对应的图形元素类型(
StencilEllipse/StencilParallelLines/StencilRectangle/BorderBoundary)与 STRIDE 六类威胁。 - 技能本体是纯 Markdown 指令加一份参考资源文件,不含任何可执行脚本。
3. 适用场景
固定分类:安全与合规。
适合已经完成威胁分析、需要把结果交付给 Microsoft Threat Modeling Tool 桌面工具继续编辑或存档的安全工程师与架构师,尤其是苦于该工具反序列化格式极其挑剔、手工或直接让 Agent 从零生成极易产出无法打开文件的场景。不适合只需要文字性威胁分析报告、不需要导入该桌面工具的场景。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | SKILL.md 遵循通用 Agent Skills 规范,可直接复制到 .claude/skills/;指令为通用文件读写语义,未见 GitHub Copilot 专属工具名依赖 |
| Codex | 未验证 | 已抓取材料未提及,未为此单独搜索 |
| OpenClaw | 未验证 | 已抓取材料未提及,未为此单独搜索 |
| Hermes Agent | 未验证 | 已抓取材料未提及,未为此单独搜索 |
5. 推荐理由
Microsoft Threat Modeling Tool 的 .tm7 是一种反直觉的私有序列化格式——没有 XML 声明、命名空间前缀要求精确、KnowledgeBase 节点位置固定——Agent 从零生成极易产出打不开的文件。这个技能把格式陷阱显式列成清单,并提供可直接复用的完整骨架样例,让生成结果能在官方工具里正常打开继续编辑。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 该子技能自身仅 1 次提交/PR,但经仓库真实维护者 Aaron Powell(Microsoft)两日内多轮评审(先提出修改意见、作者回应修订后再正式批准合并),属实质性人工评审而非自动放行;仍局限于单一合集仓库内单次提交,未见跨平台独立讨论 |
| 可用性 | 8 | 复制目录或用官方 CLI 一条命令即可安装;SKILL.md 含完整命名空间表、元素结构图与常见错误清单,并附带可直接复用的完整参考样例文件;2026-07-14 刚创建,维护活跃度处于起步阶段但无任何付费依赖或 API Key 要求 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合评分 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行及权限范围 | 技能本体不含任何脚本,纯 Markdown 指令,指导 Agent 生成文本内容,不新增 shell 执行面 |
| ② 运行时联网外发数据 | 技能本身不联网,纯文本生成任务,未见外发数据的指令 |
| ③ API Key/凭据要求及存储方式 | 不要求任何 API Key 或凭据 |
| ④ 可疑指令/Prompt Injection 迹象 | SKILL.md 与参考样例文件全文为格式规则与结构模板,未发现诱导执行额外操作或外发数据的文字 |
| ⑤ 作者/组织信誉 | 作者为个人贡献者,提交经仓库真实维护者 Aaron Powell(Microsoft 员工,GitHub 账号 2010 年注册)实际评审(提出修改意见后批准)才合并 |
| ⑥ License 是否明确 | MIT(仓库整体声明) |
| ⑦ 最近维护时间 | 创建并合并于 2026-07-14,非弃置项目 |
7. 跟同类 Skills 相比的优势
| 方案 | 核心定位 | 覆盖范围 | 与 tm7-threat-model 的差异 |
|---|---|---|---|
| tm7-threat-model(本推荐) | 生成 Microsoft Threat Modeling Tool 专用的 .tm7 文件 |
只负责产出该桌面工具能正常打开的文件格式 | — |
| threat-model-analyst(同仓库) | STRIDE-A 全流程威胁建模,产出 Markdown/HTML 分析报告,支持增量复审 | 架构梳理→数据流图→STRIDE-A 逐组件分析→分级发现清单→执行摘要 | 做的是完整的威胁分析工作,产出物是通用文档而非该桌面工具能直接打开的 .tm7 格式;两者可配合使用,先用它产出分析结论,再用 tm7-threat-model 转换为可导入文件 |
| Microsoft Threat Modeling Tool(微软官方免费桌面应用) | 图形化拖拽式威胁建模工具,.tm7 正是其原生文件格式 |
完整图形界面建模与威胁生成,是 tm7-threat-model 服务的目标程序 | 本身不是 agent skill,需要人工在桌面软件里操作;tm7-threat-model 让 Agent 提前把模型转换成可直接导入的文件,省去人工从零拖拽建模的步骤 |
差异化核心:threat-model-analyst 解决“威胁分析怎么做”,tm7-threat-model 只解决“分析结果怎么变成官方工具认的文件格式”,二者定位互补而非替代。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。可验证的第三方互动来自仓库内 PR 评审:维护者 Aaron Powell 对首版提出修改意见,作者回应修订后正式批准合并。
9. 安装使用方式
方式一:GitHub CLI 向导(需 v2.90.0+)
gh skills install github/awesome-copilot tm7-threat-model
方式二:手动复制
git clone https://github.com/github/awesome-copilot.git
cp -r awesome-copilot/skills/tm7-threat-model your-project/.claude/skills/
安装后:技能本体是纯文档加一份参考样例文件,复制整个目录(含 assets/example-minimal.tm7)后即生效;触发时建议明确说明“生成 .tm7 文件”或提及 Microsoft Threat Modeling Tool,避免与通用威胁建模请求混淆。
10. 注意事项
- 只负责生成文件格式,不替代威胁分析判断本身——威胁清单的完整性与准确性仍取决于 Agent 对系统架构的理解,或需配合专门的威胁分析技能(如同仓库的 threat-model-analyst)先产出分析结论
- 生成的
.tm7文件依赖精确复刻参考样例的序列化骨架,若 Agent 在长对话中丢失该参考文件上下文,容易生成工具无法打开的文件 - 官方安装向导面向 GitHub Copilot CLI 生态,其余三个 Agent 需自行验证兼容性
- 技能创建时间较新(2026-07-14),长期维护活跃度暂无更长时间窗口可验证