Моделирование угроз помогает увидеть реалистичные пути атаки до появления кода, когда архитектурное решение еще можно изменить сравнительно недорого заранее.
Опишите ценное
Перечислите данные, деньги, учетные записи, доступность и репутационные обязательства, затем отметьте владельцев и допустимый ущерб. Активы направляют.
Нарисуйте потоки
Покажите пользователей, сервисы, хранилища, внешние интеграции и границы доверия, не скрывая ручные операции. Схема должна быть честной.
Разберите атаки
Для каждого перехода спросите, как подменить личность, изменить данные, раскрыть секрет, нарушить доступность или скрыть действие. Защиту проверяйте.
Результатом должна стать приоритетная очередь конкретных мер с владельцами и проверяемыми критериями, а не длинный каталог абстрактных угроз, который никто не связывает с архитектурой, разработкой, тестами и последующим наблюдением работающей системы.
Границы API уточняйте через безопасность интеграций. Модель обновляйте после архитектурных изменений.