威胁建模是在设计阶段系统化识别威胁的方法:画出系统的数据流图(DFD),标出进程、数据存储、数据流与信任边界,逐元素分析可能遭受什么攻击、现有缓解是否足够。价值在于把安全思考前置——设计期改架构的成本远低于上线后补救。
STRIDE 是威胁分类助记,每类对应一个安全属性的破坏:Spoofing 假冒身份(→ 需认证)、Tampering 篡改数据(→ 需完整性校验)、Repudiation 抵赖(→ 需审计日志)、Information Disclosure 信息泄露(→ 需加密与授权)、Denial of Service 拒绝服务(→ 需限流配额)、Elevation of Privilege 权限提升(→ 需最小权限)。用法:对 DFD 每个元素问"这里可能发生 STRIDE 中哪些威胁",按概率 × 影响定优先级,输出缓解措施与验收标准。
实践要点:信任边界(内外网、进程间、租户间)是分析重点,跨边界数据流都要追问认证、加密、输入校验;架构变更时应更新模型;轻量做法是在设计评审 checklist 嵌入 STRIDE 问题,避免流程过重被团队抛弃。追问方向:攻击树、LINDDUN(隐私)方法、与 SDL 的结合。