Frameworks
Ningún framework por sí solo lo cubre todo — cada uno fue construido para responder una pregunta distinta sobre el mismo sistema. Cada uno se arranca desde su propio espacio de trabajo; una vez corriendo trabajan de forma concurrente, y Scvltori reconcilia lo que encuentran.
Qué pregunta realmente cada uno
- STRIDE
- ¿qué puede hacer mal este componente específico? La base de propósito general — el framework original de Microsoft, y sigue siendo el punto de partida correcto para cualquier sistema.
- MITRE ATT&CK
- ¿qué técnicas usa un atacante real? Construido a partir de incidentes reales documentados — el ajuste natural para equipos que ya hacen threat hunting o respuesta a incidentes.
- LINDDUN
- ¿dónde viola este sistema la privacidad — incluso sin un atacante? El único framework aquí que hace esta pregunta sin importar si algo fue técnicamente "vulnerado."
- PASTA
- ¿qué amenaza esto en términos de negocio? Donde STRIDE dice que un componente es vulnerable, PASTA dice qué cuesta realmente esa vulnerabilidad — en dinero, en exposición regulatoria — si se explota.
- NIST AI RMF
- ¿qué riesgo introduce este componente de IA o ML? Cubre las amenazas específicas de modelos — envenenamiento, extracción, alucinaciones, sesgo — que los otros seis frameworks no están diseñados para ver.
- OWASP TOP 10
- ¿cuáles son las formas más comunes en que las aplicaciones web realmente se rompen? Más específico y más directamente accionable para desarrolladores que las categorías más amplias de STRIDE.
- SBOM
- ¿qué componentes de terceros son un pasivo? Riesgo de cadena de suministro — las dependencias y librerías sobre las que está construido un sistema, no el sistema en sí.


Cómo se reconcilian
Cuando dos o más frameworks señalan el mismo problema de fondo en el mismo componente, Scvltori lo colapsa en un solo hallazgo canónico en vez de listarlo dos veces — y una amenaza en la que coinciden varias metodologías se trata con mayor prioridad que una que solo detectó un framework. Esa convergencia se calcula por componente, no a nivel de todo el proyecto: la misma categoría de problema apareciendo en dos componentes distintos sigue siendo dos hallazgos separados, cada uno con su propio score.
Elegir frameworks para tu sistema
STRIDE es el piso para cualquier proyecto. Más allá de eso, depende de qué estás construyendo:
- APLICACIÓN WEB CON DATOS DE USUARIO
- STRIDE + OWASP Top 10 + LINDDUN.
- SISTEMA FINANCIERO O DE PAGOS
- STRIDE + PASTA + MITRE ATT&CK.
- CUALQUIER COSA CON UN COMPONENTE DE IA O ML
- STRIDE + NIST AI RMF, además de lo que el sistema necesite.
- UNA AUDITORÍA FORMAL O REVISIÓN COMPLETA
- los siete.
Qué lee realmente el análisis
Tres insumos, en orden de cuánto importan: la descripción de tu proyecto (qué hace el sistema, quién lo usa, qué datos toca), tus activos, y tus dataflows. No hay un paso de configuración aparte — mientras más ricos sean esos tres, más específico y útil es lo que regresa, y un puñado de activos bien descritos consistentemente supera a un montón de activos vagos.