wiz-sec-public/SITF
GitHub: wiz-sec-public/SITF
SITF 是一个系统化分析和防御软件开发生命周期基础设施供应链攻击的综合威胁框架。
Stars: 173 | Forks: 17
# SDLC 基础设施威胁框架 (SITF)
一个用于分析并防御针对软件开发生命周期 (SDLC) 基础设施攻击的综合框架。
## 快速开始
### 🌐 在线体验(无需安装)
**[启动 Flow Builder](https://wiz-sec-public.github.io/SITF/visualizer.html)** - 用于映射攻击流的交互式工具

**[可视化探索技术](https://wiz-sec-public.github.io/SITF/techniques-library.html)** - 支持过滤和搜索的交互式可视化探索器

### 🤖 结合 Claude AI 使用
**自动化攻击流生成** - 使用 Claude 技能自动生成符合 SITF 标准的攻击流和技术提案:
| 技能 | 用途 |
|-------|---------|
| `/attack-flow` | 从公开的安全事件和违规报告中生成攻击流 |
| `/red-team-flow` | 从红队/渗透测试活动报告中生成攻击流 |
| `/technique-proposal` | 在识别出差距时创建新的技术定义 |
请参阅 **[SKILLS.md](SKILLS.md)** 获取详细的使用说明和示例。
### 📁 本地使用
**在本地启动构建器** - 在本地下载 [visualizer.html](app/visualizer.html),打开并离线构建
**探索技术** - 在本地下载 [techniques-library.html](app/techniques-library.html),打开并离线浏览技术
### 📖 文档
**[阅读实施指南](IMPLEMENTATION_GUIDE.md)** - 完整的方法论、案例研究和使用说明
## 什么是 SITF?
SITF 通过以下方式帮助安全团队分析供应链攻击:
- 可视化跨越 SDLC 组件(Endpoint、VCS、CI/CD、Registry、Production)的攻击阶段
- 识别促成每种攻击技术的风险
- 将风险映射到适当的安全控制措施
- 理解攻击路径和横向移动模式
## 框架组件
- **5 个基础设施组件**:Endpoint/IDE、VCS、CI/CD、Registry、Production/Cloud
- **75+ 种攻击技术**:预先映射了促成风险和安全控制
- **双重控制类型**:保护性控制(防止攻击)和检测性控制(检测攻击)
- **框架映射**:控制措施映射到行业标准框架 (OWASP SPVS)
- **交互式可视化工具**:拖放式界面,用于构建攻击流图
- **真实世界案例研究**:CircleCI 违规事件、Shai-Hulud-2、TrustWallet、tj-actions、CodeBreach、s1ngularity
## 文档
- [IMPLEMENTATION_GUIDE.md](IMPLEMENTATION_GUIDE.md) - 从这里开始获取完整的框架概述
- [TECHNIQUE_LIBRARY.md](TECHNIQUE_LIBRARY.md) - 所有技术的参考目录
- [techniques.json](techniques.json) - 所有技术的机器可读事实来源
- [app/README.md](app/README.md) - 可视化工具的设置和使用
- [SKILLS.md](SKILLS.md) - Claude AI 技能文档和使用示例
## Claude AI 技能
SITF 包含用于自动生成攻击流的 Claude AI 技能。请参阅 **[SKILLS.md](SKILLS.md)** 获取完整的文档。
| 技能 | 输入 | 输出 |
|-------|-------|--------|
| `/attack-flow` | 事件名称、URL 或网络搜索 | `sample-flows/.json` |
| `/red-team-flow` | 测试报告(文件/URL/文本) | `flows/red-team/.json` |
| `/technique-proposal` | 差距描述 | `technique-proposals/.md` |
### 添加或修改技术
**手动方法:**
1. 编辑 [`techniques.json`](techniques.json) - 事实来源
2. 运行 `python3 build-techniques.py` 重新生成文档和 Web 应用
3. 提交所有更改(JSON、Markdown 和 HTML)
4. 提交 PR 或在本地使用
**自动化方法(使用 Claude):**
1. 使用 `/technique-proposal` 生成完整的技术定义
2. 将生成的 JSON 添加到 [`techniques.json`](techniques.json) 中
3. 运行 `python3 build-techniques.py` 重新生成文档
4. 连同提案理由一起提交 PR
构建脚本生成:
- `TECHNIQUE_LIBRARY.md` - 人类可读的文档
- `app/techniques-library.html` - 带有过滤和搜索功能的可视化技术浏览器
- `app/visualizer.html` - 交互式攻击流构建器
### 创建攻击流
**手动方法:**
- 使用[在线可视化工具](https://wiz-sec-public.github.io/SITF/visualizer.html)交互式地构建攻击流
**自动化方法(使用 Claude):**
- 使用 `/attack-flow websearch` 从事件报告中自动生成攻击流
**目标受众**:事件响应团队、安全架构师、威胁情报团队、安全工程师
**重点**:保护创建供应链组件的生产者组织(软件供应商、OSS 维护者)
自 2026 年 4 月 14 日起,SITF 采用 CC BY-NC 4.0 许可。在此日期之前的版本仍受 CC BY-NC-ND 4.0 许可。
标签:DevSecOps, Homebrew安装, LLM集成应用, 上游代理, 后端开发, 多模态安全, 威胁建模, 攻击面分析, 数据可视化, 文档安全, 软件供应链安全, 远程方法调用, 逆向工具