Простыми словами
Историческая модель оценки угроз по нескольким критериям: ущерб, воспроизводимость, эксплуатируемость, затронутые пользователи и обнаруживаемость. В современных процессах её используют скорее как вспомогательную рамку, а не универсальный стандарт. Например, две уязвимости можно сравнить по DREAD-критериям, но итоговый приоритет всё равно зависит от контекста системы. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.
Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Решение принимают без учета механизма «DREAD», оценивая только ближайший эффект.
Перед изменением проверяют, как «DREAD» влияет на ограничения, стимулы, зависимости и вторичные последствия.
Ограничения
«DREAD» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
Michael Howard; David LeBlanc. Writing Secure Code (2002).