TL;DR
- Precogly는 OWASP 프로젝트로 합류한 오픈소스 위협 모델링 플랫폼으로, 상용 제품의 높은 비용과 벤더 종속성에 대응하는 대안을 제시함.
- TM-BOM 스타일 JSON 가져오기·내보내기, 팀 협업 워크스페이스, 중첩 구성요소와 신뢰 경계를 지원하는 DFD 편집기를 제공함.
- MITRE ATT&CK, CAPEC, LINDDUN, STRIDE 등의 분류 체계와 연결되는 커뮤니티 라이브러리 팩 및 규정 추적 기능을 갖춤.
- Django REST Framework 기반 REST API와 OpenAPI 문서를 제공하며, AI 위협 모델링 도우미의 기반으로 설계된 아키텍처임.
- 로드맵은 MCP·AI 에이전트, 위협 모델링 프로그램 관리, 위험 관리, 보안 통제 관리로 확장되는 계획임.
Precogly
- Precogly가 OWASP 프로젝트로 합류함. OWASP는 세계 최대 오픈소스 애플리케이션 보안 커뮤니티임.
- Precogly는 상용 위협 모델링 플랫폼의 오픈소스 대안임.
빠른 시작
- 다음 명령으로
v0.4.0브랜치를 복제하고 디렉터리로 이동한 뒤, Docker Compose로 서비스를 빌드하고 실행함.
git clone --branch v0.4.0 https://github.com/precogly/precogly.git
cd precogly
docker compose up --build
http://localhost:5173에서admin@precogly.dev/admin123계정으로 로그인함.- 역할과 멀티테넌시를 로컬에서 시험할 수 있도록 데모 계정 두 개가 추가로 시드되며, 시드 작업이 끝나면 세 계정 모두 출력됨.
문서
- 문서 주소: precogly.github.io/precogly
동영상 둘러보기
- 동영상 둘러보기 자료가 제공됨.
Precogly를 만든 이유
- 오픈소스 위협 모델링 도구에는 엔터프라이즈 기능이 부족하며, 상용 도구에는 높은 비용과 벤더 종속성이 따름.
- Precogly는 이 간극을 메우고 전 세계 모든 조직의 위협 모델링 접근성을 높이는 것을 목표로 함.
주요 기능
- 위협 모델링 플랫폼 간 상호운용성을 높이는 TM-BOM 스타일 JSON 파일 가져오기 및 내보내기.
- 팀 협업을 지원하는 위협 모델링 워크스페이스.
- 중첩 구성요소, 신뢰 경계를 포함한 신뢰 구역 등을 지원하는 고급 데이터 흐름도(DFD) 편집기.
- MITRE ATT&CK, CAPEC, LINDDUN, STRIDE 등의 분류 체계 링크를 포함하는 커뮤니티 라이브러리 팩으로, 팀이 고품질 위협 모델을 빠르게 만드는 데 활용 가능함.
Precogly의 대상
- 조직 내 위협 모델링을 확장하려는 보안 아키텍트.
- AI 위협 모델링 도우미를 구축할 잘 설계된 CRUD 기반이 필요한 바이브 코딩 보안 엔지니어.
- 참조 이미지, 팀 협업, 구조화된 위협 모델링 프로그램을 지원하는 플랫폼을 찾는 위협 모델링 컨설턴트와 트레이너.
- ASVS 같은 표준이나 CRA, DORA 같은 법률의 보안 요구사항과 위협 모델링을 연결하려는 컴플라이언스 전문가.
- Precogly는 엔터프라이즈 워크플로를 고려해 설계됐지만, 소규모 조직도 DFD 편집기, 라이브러리 팩, 협업 워크스페이스를 활용할 수 있음.
Precogly의 차별점
- 컴플라이언스 인식 기능: DORA, CRA, ASVS, NIST CSF, SOC 2 등의 기본 추적 기능을 제공함. 위협은 보안 분류 체계와 연결할 수 있고, 대응책은 프레임워크 요구사항에 매핑 가능함.
- 구조화된 라이브러리 팩: 브레인스토밍만을 위한 도구가 아님. 구성요소, 위협, 대응책, MITRE ATT&CK·CAPEC·CWE·STRIDE 분류 체계 링크가 포함된 선별 팩을 팀의 구조화된 출발점으로 제공함.
- AI 에이전트 대응 아키텍처: AI 기반 위협 모델링 도우미의 기반으로 설계된 깔끔한 REST API와 전체 OpenAPI 문서를 제공함.
- 팩 생태계: AWS, Azure, GCP, 은행, 컴플라이언스 프레임워크용 커뮤니티 및 공식 팩을 제공하며, 팩을 확장하거나 직접 만들 수 있음.
AI에 대한 철학
- AI 에이전트에는 CRUD 기반 구조가 필요함: AI가 위협을 하나라도 생성하기 전에 플랫폼이 핵심 객체를 생성·저장·수정·추적할 수 있어야 함.
- 사전 AI가 실시간 AI보다 나음: 위협 모델링 중 AI에 시스템을 입력할 수도 있고, 미리 AI를 활용해 표준과 연결된 선별 위협 라이브러리를 구축할 수도 있음. 후자가 환각을 줄이고 일관성을 높임.
- 이해를 쌓아가는 과정이 위협 모델임: 위협 모델의 가치는 그 과정에서 사람이 함께 쌓는 이해에 있음. 이를 위해 사람과 에이전트가 같은 그림을 바탕으로 작업하는 공통 인터페이스가 필요함.
기술 스택
- 프런트엔드:
React 19,TypeScript,Tailwind CSS,shadcn/ui,React Flow. - 백엔드:
Django 5.2,Django REST Framework,PostgreSQL 16. - 인프라:
Docker, 프로덕션 환경의nginx.
로드맵
- 0.3: DFD 편집기 기능 — 2026년 7월 출시.
- 0.4: MCP 및 AI 에이전트 지원 — 2026년 9월 출시.
- 0.5: 위협 모델링 프로그램 관리 및 TM-BOM 정렬
- 조직 전반의 위협 모델링 범위와 위험 관리 진행 상황 확인.
- 사업부, 팀, 제품별 위험 소유권, 처리 상태, 기한 초과 조치 보고.
- 측정 및 프로그램 관리 영역을 특히 포함하는 위협 모델링 역량과 프로그램 관리 정렬.
- Precogly의 시스템 표현을 차기 CycloneDX 2.0의 TM-BOM 시스템 개념에 맞춤.
- 0.6: 위험 관리
- 위협 모델링, 취약점, 평가에서 나온 위험을 하나의 위험 등록부에 기록.
- 위험 책임자 지정, 처리 결정 기록, 잔여 위험 추적.
- EU CRA를 포함한 컴플라이언스 지원 위험 평가 실행 및 보고서 생성.
- 0.7: 보안 통제 관리
- 보안 통제가 마련되어 작동 중임을 감사자에게 제시.
- 검증 단계 정의 및 증거 기록.
- 제품 및 조직 수준에서 통제 라이브러리 관리.
- GitHub와 DefectDojo부터 개발 및 보안 도구와 연동.
- 애플리케이션, 인프라, 기기 전반에 ISO/IEC 27034 개념 적용.
- 현재 및 예정 릴리스 작업은 GitHub 마일스톤에서 확인 가능함.
보안
- 취약점 제보 방법은 보안 정책에서 확인 가능함.
기여
- 이슈 등록.
- 라이브러리 팩 기여.
- 코드베이스 기여.
- Precogly가 유용하다면 프로젝트에 스타를 줄 수 있음.
커뮤니티
- 대화 참여 경로로 Discord와 OWASP Slack의
#project-precogly채널이 제공되며, Slack 참여에는 초대가 필요함.
도움말 및 개발자 연락
- LinkedIn.
- 이메일.
- 통화 예약.
특별 감사
- Jeroen Verwoest가 컴플라이언스 요구가 많은 환경에서 엔터프라이즈 규모의 위협 모델링에 관한 지식을 아낌없이 공유한 데 감사함.
라이선스
- Apache 2.0
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요