OWASP Threat Dragon
Description
Outil de threat modeling open-source et gratuit, maintenu par OWASP. Permet de modéliser les menaces dès la phase de design.
Utilisation
- Modéliser l'architecture de l'application
- Identifier les flux de données et frontières de confiance
- Cataloguer les menaces (STRIDE : Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege)
- Définir les mitigations
Quand l'utiliser
- Projets à haute risque ou business-critical
- Après Secure by Design (SbD) et avant l'implementation
- Optionnel pour projets simples, obligatoire pour projets sensibles
Références
- OWASP Threat Dragon
- [[KNOW-REF-047]] — Secure by Design Framework
- [[KNOW-REF-046]] — NIST SSDF