SkillsScout
SECURITY-COMPLIANCE / 安全与合规

tm7-threat-model-github-awesome-copilot

收录日期 2026-08-01·来源仓库 ↗·2026-08-04 修订
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容 数据来源
正式名称 tm7-threat-model(合集仓库子目录名) 目录名
所属合集仓库 github/awesome-copilot(GitHub 官方维护的 Copilot 技能/插件合集) GitHub API
作者/维护者 Prasad Dharaskar(GitHub:prasadgd9022,个人贡献者),经仓库真实维护者 Aaron Powell(GitHub:aaronpowell,任职 Microsoft)评审合并 GitHub API
来源链接 https://github.com/github/awesome-copilot/tree/main/skills/tm7-threat-model
许可证 MIT(仓库整体声明) GitHub API
所属合集仓库整体 Stars/Forks 37,305 / 4,686(该数字属整个合集仓库,不代表本技能自身热度) GitHub API
该技能自身活跃度 自身发生 1 次 Pull Request(新增),2026-07-12 提交、经维护者两日内多轮评审(先提出修改意见、作者回应后再正式批准)于 2026-07-14 合并 GitHub Commits/PR API(路径限定查询)
最新版本 无独立版本号,随仓库整体迭代,创建于 2026-07-14 仓库结构实测
安装方式 见第十章 仓库根 README

2. 功能介绍与亮点

tm7-threat-model 让 Agent 生成能被 Microsoft Threat Modeling Tool v7.3+ 正常打开的 .tm7 文件:

3. 适用场景

固定分类:安全与合规

适合已经完成威胁分析、需要把结果交付给 Microsoft Threat Modeling Tool 桌面工具继续编辑或存档的安全工程师与架构师,尤其是苦于该工具反序列化格式极其挑剔、手工或直接让 Agent 从零生成极易产出无法打开文件的场景。不适合只需要文字性威胁分析报告、不需要导入该桌面工具的场景。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 SKILL.md 遵循通用 Agent Skills 规范,可直接复制到 .claude/skills/;指令为通用文件读写语义,未见 GitHub Copilot 专属工具名依赖
Codex 未验证 已抓取材料未提及,未为此单独搜索
OpenClaw 未验证 已抓取材料未提及,未为此单独搜索
Hermes Agent 未验证 已抓取材料未提及,未为此单独搜索

5. 推荐理由

Microsoft Threat Modeling Tool 的 .tm7 是一种反直觉的私有序列化格式——没有 XML 声明、命名空间前缀要求精确、KnowledgeBase 节点位置固定——Agent 从零生成极易产出打不开的文件。这个技能把格式陷阱显式列成清单,并提供可直接复用的完整骨架样例,让生成结果能在官方工具里正常打开继续编辑。

6. 评分

维度 分数 说明
受欢迎程度 7 该子技能自身仅 1 次提交/PR,但经仓库真实维护者 Aaron Powell(Microsoft)两日内多轮评审(先提出修改意见、作者回应修订后再正式批准合并),属实质性人工评审而非自动放行;仍局限于单一合集仓库内单次提交,未见跨平台独立讨论
可用性 8 复制目录或用官方 CLI 一条命令即可安装;SKILL.md 含完整命名空间表、元素结构图与常见错误清单,并附带可直接复用的完整参考样例文件;2026-07-14 刚创建,维护活跃度处于起步阶段但无任何付费依赖或 API Key 要求
安全性 9 见下方安全检查清单
综合评分 8.0 三项均值

安全检查清单:

检查项 结果
① Shell 命令执行及权限范围 技能本体不含任何脚本,纯 Markdown 指令,指导 Agent 生成文本内容,不新增 shell 执行面
② 运行时联网外发数据 技能本身不联网,纯文本生成任务,未见外发数据的指令
③ API Key/凭据要求及存储方式 不要求任何 API Key 或凭据
④ 可疑指令/Prompt Injection 迹象 SKILL.md 与参考样例文件全文为格式规则与结构模板,未发现诱导执行额外操作或外发数据的文字
⑤ 作者/组织信誉 作者为个人贡献者,提交经仓库真实维护者 Aaron Powell(Microsoft 员工,GitHub 账号 2010 年注册)实际评审(提出修改意见后批准)才合并
⑥ License 是否明确 MIT(仓库整体声明)
⑦ 最近维护时间 创建并合并于 2026-07-14,非弃置项目

7. 跟同类 Skills 相比的优势

方案 核心定位 覆盖范围 与 tm7-threat-model 的差异
tm7-threat-model(本推荐) 生成 Microsoft Threat Modeling Tool 专用的 .tm7 文件 只负责产出该桌面工具能正常打开的文件格式
threat-model-analyst(同仓库) STRIDE-A 全流程威胁建模,产出 Markdown/HTML 分析报告,支持增量复审 架构梳理→数据流图→STRIDE-A 逐组件分析→分级发现清单→执行摘要 做的是完整的威胁分析工作,产出物是通用文档而非该桌面工具能直接打开的 .tm7 格式;两者可配合使用,先用它产出分析结论,再用 tm7-threat-model 转换为可导入文件
Microsoft Threat Modeling Tool(微软官方免费桌面应用) 图形化拖拽式威胁建模工具,.tm7 正是其原生文件格式 完整图形界面建模与威胁生成,是 tm7-threat-model 服务的目标程序 本身不是 agent skill,需要人工在桌面软件里操作;tm7-threat-model 让 Agent 提前把模型转换成可直接导入的文件,省去人工从零拖拽建模的步骤

差异化核心:threat-model-analyst 解决“威胁分析怎么做”,tm7-threat-model 只解决“分析结果怎么变成官方工具认的文件格式”,二者定位互补而非替代。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。可验证的第三方互动来自仓库内 PR 评审:维护者 Aaron Powell 对首版提出修改意见,作者回应修订后正式批准合并。

9. 安装使用方式

方式一:GitHub CLI 向导(需 v2.90.0+)

gh skills install github/awesome-copilot tm7-threat-model

方式二:手动复制

git clone https://github.com/github/awesome-copilot.git
cp -r awesome-copilot/skills/tm7-threat-model your-project/.claude/skills/

安装后:技能本体是纯文档加一份参考样例文件,复制整个目录(含 assets/example-minimal.tm7)后即生效;触发时建议明确说明“生成 .tm7 文件”或提及 Microsoft Threat Modeling Tool,避免与通用威胁建模请求混淆。

10. 注意事项