TL;DR

  • Precogly는 OWASP 프로젝트로 합류한 오픈소스 위협 모델링 플랫폼으로, 상용 제품의 높은 비용과 벤더 종속성에 대응하는 대안을 제시함.
  • TM-BOM 스타일 JSON 가져오기·내보내기, 팀 협업 워크스페이스, 중첩 구성요소와 신뢰 경계를 지원하는 DFD 편집기를 제공함.
  • MITRE ATT&CK, CAPEC, LINDDUN, STRIDE 등의 분류 체계와 연결되는 커뮤니티 라이브러리 팩 및 규정 추적 기능을 갖춤.
  • Django REST Framework 기반 REST API와 OpenAPI 문서를 제공하며, AI 위협 모델링 도우미의 기반으로 설계된 아키텍처임.
  • 로드맵은 MCP·AI 에이전트, 위협 모델링 프로그램 관리, 위험 관리, 보안 통제 관리로 확장되는 계획임.

Precogly

  • Precogly가 OWASP 프로젝트로 합류함. OWASP는 세계 최대 오픈소스 애플리케이션 보안 커뮤니티임.
  • Precogly는 상용 위협 모델링 플랫폼의 오픈소스 대안임.

빠른 시작

  • 다음 명령으로 v0.4.0 브랜치를 복제하고 디렉터리로 이동한 뒤, Docker Compose로 서비스를 빌드하고 실행함.

git clone --branch v0.4.0 https://github.com/precogly/precogly.git

cd precogly

docker compose up --build

  • http://localhost:5173에서 admin@precogly.dev / admin123 계정으로 로그인함.
  • 역할과 멀티테넌시를 로컬에서 시험할 수 있도록 데모 계정 두 개가 추가로 시드되며, 시드 작업이 끝나면 세 계정 모두 출력됨.

문서

  • 문서 주소: precogly.github.io/precogly

동영상 둘러보기

  • 동영상 둘러보기 자료가 제공됨.

Precogly를 만든 이유

  • 오픈소스 위협 모델링 도구에는 엔터프라이즈 기능이 부족하며, 상용 도구에는 높은 비용과 벤더 종속성이 따름.
  • Precogly는 이 간극을 메우고 전 세계 모든 조직의 위협 모델링 접근성을 높이는 것을 목표로 함.

주요 기능

  • 위협 모델링 플랫폼 간 상호운용성을 높이는 TM-BOM 스타일 JSON 파일 가져오기 및 내보내기.
  • 팀 협업을 지원하는 위협 모델링 워크스페이스.
  • 중첩 구성요소, 신뢰 경계를 포함한 신뢰 구역 등을 지원하는 고급 데이터 흐름도(DFD) 편집기.
  • MITRE ATT&CK, CAPEC, LINDDUN, STRIDE 등의 분류 체계 링크를 포함하는 커뮤니티 라이브러리 팩으로, 팀이 고품질 위협 모델을 빠르게 만드는 데 활용 가능함.

Precogly의 대상

  • 조직 내 위협 모델링을 확장하려는 보안 아키텍트.
  • AI 위협 모델링 도우미를 구축할 잘 설계된 CRUD 기반이 필요한 바이브 코딩 보안 엔지니어.
  • 참조 이미지, 팀 협업, 구조화된 위협 모델링 프로그램을 지원하는 플랫폼을 찾는 위협 모델링 컨설턴트와 트레이너.
  • ASVS 같은 표준이나 CRA, DORA 같은 법률의 보안 요구사항과 위협 모델링을 연결하려는 컴플라이언스 전문가.
  • Precogly는 엔터프라이즈 워크플로를 고려해 설계됐지만, 소규모 조직도 DFD 편집기, 라이브러리 팩, 협업 워크스페이스를 활용할 수 있음.

Precogly의 차별점

  • 컴플라이언스 인식 기능: DORA, CRA, ASVS, NIST CSF, SOC 2 등의 기본 추적 기능을 제공함. 위협은 보안 분류 체계와 연결할 수 있고, 대응책은 프레임워크 요구사항에 매핑 가능함.
  • 구조화된 라이브러리 팩: 브레인스토밍만을 위한 도구가 아님. 구성요소, 위협, 대응책, MITRE ATT&CK·CAPEC·CWE·STRIDE 분류 체계 링크가 포함된 선별 팩을 팀의 구조화된 출발점으로 제공함.
  • AI 에이전트 대응 아키텍처: AI 기반 위협 모델링 도우미의 기반으로 설계된 깔끔한 REST API와 전체 OpenAPI 문서를 제공함.
  • 팩 생태계: AWS, Azure, GCP, 은행, 컴플라이언스 프레임워크용 커뮤니티 및 공식 팩을 제공하며, 팩을 확장하거나 직접 만들 수 있음.

AI에 대한 철학

  • AI 에이전트에는 CRUD 기반 구조가 필요함: AI가 위협을 하나라도 생성하기 전에 플랫폼이 핵심 객체를 생성·저장·수정·추적할 수 있어야 함.
  • 사전 AI가 실시간 AI보다 나음: 위협 모델링 중 AI에 시스템을 입력할 수도 있고, 미리 AI를 활용해 표준과 연결된 선별 위협 라이브러리를 구축할 수도 있음. 후자가 환각을 줄이고 일관성을 높임.
  • 이해를 쌓아가는 과정이 위협 모델임: 위협 모델의 가치는 그 과정에서 사람이 함께 쌓는 이해에 있음. 이를 위해 사람과 에이전트가 같은 그림을 바탕으로 작업하는 공통 인터페이스가 필요함.

기술 스택

  • 프런트엔드: React 19, TypeScript, Tailwind CSS, shadcn/ui, React Flow.
  • 백엔드: Django 5.2, Django REST Framework, PostgreSQL 16.
  • 인프라: Docker, 프로덕션 환경의 nginx.

로드맵

  • 0.3: DFD 편집기 기능 — 2026년 7월 출시.
  • 0.4: MCP 및 AI 에이전트 지원 — 2026년 9월 출시.
  • 0.5: 위협 모델링 프로그램 관리 및 TM-BOM 정렬
  • 조직 전반의 위협 모델링 범위와 위험 관리 진행 상황 확인.
  • 사업부, 팀, 제품별 위험 소유권, 처리 상태, 기한 초과 조치 보고.
  • 측정 및 프로그램 관리 영역을 특히 포함하는 위협 모델링 역량과 프로그램 관리 정렬.
  • Precogly의 시스템 표현을 차기 CycloneDX 2.0의 TM-BOM 시스템 개념에 맞춤.
  • 0.6: 위험 관리
  • 위협 모델링, 취약점, 평가에서 나온 위험을 하나의 위험 등록부에 기록.
  • 위험 책임자 지정, 처리 결정 기록, 잔여 위험 추적.
  • EU CRA를 포함한 컴플라이언스 지원 위험 평가 실행 및 보고서 생성.
  • 0.7: 보안 통제 관리
  • 보안 통제가 마련되어 작동 중임을 감사자에게 제시.
  • 검증 단계 정의 및 증거 기록.
  • 제품 및 조직 수준에서 통제 라이브러리 관리.
  • GitHub와 DefectDojo부터 개발 및 보안 도구와 연동.
  • 애플리케이션, 인프라, 기기 전반에 ISO/IEC 27034 개념 적용.
  • 현재 및 예정 릴리스 작업은 GitHub 마일스톤에서 확인 가능함.

보안

  • 취약점 제보 방법은 보안 정책에서 확인 가능함.

기여

  • 이슈 등록.
  • 라이브러리 팩 기여.
  • 코드베이스 기여.
  • Precogly가 유용하다면 프로젝트에 스타를 줄 수 있음.

커뮤니티

  • 대화 참여 경로로 Discord와 OWASP Slack의 #project-precogly 채널이 제공되며, Slack 참여에는 초대가 필요함.

도움말 및 개발자 연락

  • LinkedIn.
  • 이메일.
  • 통화 예약.

특별 감사

  • Jeroen Verwoest가 컴플라이언스 요구가 많은 환경에서 엔터프라이즈 규모의 위협 모델링에 관한 지식을 아낌없이 공유한 데 감사함.

라이선스

  • Apache 2.0