| name | phase-7-5-code-validation |
| description | Phase 7.5 Code Validation guide. Use when validating threats against actual code, checking which security controls are implemented, or generating remediation reports. |
Phase 7.5: Code Validation Analysis
Objective
Validate which security controls are already implemented in the codebase and update the threat model to reflect actual implementation state. This phase only runs when code is detected in the project.
Tools Reference
validate_security_controls(directory, file_patterns)
Scans the codebase for implemented security controls.
directory: Path to scan (default: ".")
file_patterns: Optional list of file patterns (e.g., [".py", ".js"])
validate_threat_remediation(directory, file_patterns)
Checks which identified threats are already mitigated by code.
- Compares threat model against actual implementation
- Generates remediation status per threat
generate_remediation_report()
Creates a comprehensive report including:
- Fully remediated threats
- Partially remediated threats
- Unremediated threats
- Detected controls summary
- Security score (0.0 to 1.0)
Status Update Tools
update_threat(id, status=...) -- Update threat status based on findings
update_mitigation(id, status=...) -- Update mitigation status
add_assumption(description, category, impact, rationale) -- Document code-based assumptions
Remediation Statuses
Threat Statuses
| Status | When to Use |
|---|
| threatIdentified | Still needs attention (default) |
| threatResolved | Code fully mitigates this threat |
| threatResolvedNotUseful | Threat not applicable given implementation |
Mitigation Statuses
| Status | When to Use |
|---|
| mitigationIdentified | Not yet implemented |
| mitigationInProgress | Partially implemented in code |
| mitigationResolved | Fully implemented in code |
| mitigationResolvedWillNotAction | Decided not to implement |
What Code Validation Looks For
| Security Control | Code Patterns |
|---|
| Input validation | Schema validation, sanitization, regex checks |
| Authentication | Auth middleware, JWT verification, session checks |
| Authorization | RBAC checks, permission decorators, policy enforcement |
| Encryption | TLS config, KMS usage, encryption libraries |
| Logging | Logger calls, audit trail writes, CloudWatch/CloudTrail |
| Error handling | Try/catch, error sanitization, custom error pages |
| Rate limiting | Throttle middleware, API quota configs |
| CSRF protection | CSRF tokens, SameSite cookies |
Workflow
- Call
get_phase_7_5_guidance()
- Call
validate_security_controls() on the project directory
- Call
validate_threat_remediation() to match threats against code
- Call
generate_remediation_report() for comprehensive analysis
- Update threat statuses based on findings with
update_threat()
- Update mitigation statuses with
update_mitigation()
- Document findings as assumptions: "Code analysis confirms TLS is enforced on all API endpoints"
Completion Criteria