Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DonkAI — DonkAI هو مختبر عملي لـ OWASP Top 10 لتطبيقات LLM (2025) - لا يتطلب LLM حقيقيًا. | Kitploit
أدوات/GitHubGitHub/owasp/donkai
تحليل الثغرات الأمنيةأمن الويبCTFاختبار الاختراقأمن سلسلة التوريدسوء التكوينالتعلم والتعليمأمن الذكاء الاصطناعيمختبرات وتدريب عملي
GitHubowasp/donkai

DonkAI

DonkAI هو مختبر عملي لـ OWASP Top 10 لتطبيقات LLM (2025) - لا يتطلب LLM حقيقيًا.

124منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

DonkAI

مختبر عملي لـ OWASP Top 10 لتطبيقات LLM (2025) - لا يتطلب LLM حقيقيًا.

OWASP

DonkAI هو تطبيق ويب هشّ عن قصد، يمكنك تشغيله بأمر واحد واستخدامه لتعلّم كيف تُخترق الأنظمة المدمجة مع LLM عبر اختراقها فعليًا. كل فئة من فئات OWASP LLM Top 10 ممثّلة بتحَدٍّ واحد قابل للعب على الأقل، مع موجز مكتوب، ومحرّر حمولات، ودفاع نشط يتطلب تجاوزه، وتلميحات تدريجية، وسجلّ لكل محاولة خاص بكل مستخدم. إنه أكثر من مجرد مجموعة ثابتة من التمارين؛ إنه مختبر تعليمي قابل للتوسعة: البنية المعيارية (ملف واحد لكل فئة، للواجهة الخلفية والأمامية) تجعل إضافة ثغرات جديدة، أو تقوية الدفاعات القائمة، أو بناء مسارات جديدة كليًا لورش العمل والدورات ومسابقات CTF أمرًا مباشرًا.

تحذير يعرّض هذا التطبيق عن قصد أسطح هجوم حيّة (حقن المطالبات، وIDOR، وحقن SQL، وبيانات اعتماد مُرمّزة، والمزيد). يجب تشغيله فقط في بيئة مختبر معزولة، ويفضَّل داخل آلة افتراضية مخصصة، ويجب أبدًا نشره على الإنترنت المفتوح.


لماذا هذا المشروع؟

يحدد OWASP Top 10 لتطبيقات LLM المخاطر ويوفّر المفردات اللازمة للحديث عنها، وهو قراءة أساسية لأي شخص يعمل في مجال أمان LLM. صُمم DonkAI ليكون امتدادًا عمليًا لذلك العمل: بيئة تجريبية صغيرة وحتمية حيث تجرّب الهجمات بنفسك، وتشاهد نجاحها ضد محادث آلي زائف لكنه واقعي، وتقرأ شرحًا موجزًا يوضح ما الذي نجح للتو وكيف سيدافع نظام حقيقي ضده. لا يوجد LLM حقيقي خلف الكواليس؛ فالتقنية بأكملها قائمة على القواعد، لذا فإن المختبر رخيص، ومناسب للعمل دون اتصال، وقابل للتكرار.

بدء سريع

استنسخ المستودع، وابنِه، وشغّل الحزمة الكاملة بأمرين:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

ثم افتح http://localhost:3000، وسجّل الدخول باستخدام alice / password123، واختر تحَدّيك الأول من لوحة OWASP على اليسار.

الخدمات

الخدمةالرابط / العنوان
واجهة الويبhttp://localhost:3000
الواجهة الخلفية (API + التوثيق)http://localhost:8000/docs
PostgreSQL — قاعدة بيانات

الحسابات الافتراضية

اسم المستخدمكلمة المرور

نصيحة — لمسح كل الحالة (المستخدمين والجلسات وسجل المحاولات) والبدء من صفحة نظيفة:

root@kitploit:~
docker compose down -v

تغطية OWASP LLM Top 10

كل فئة في OWASP LLM Top 10 ممثّلة بتحَدٍّ واحد على الأقل قابل للعب.

لإضافة الفئات والتحديات أو تعديلها، راجع توسيع التحديات.


البنية المعمارية

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘

إخلاء المسؤولية

هذا التطبيق هشّ عن قصد. القيم الافتراضية (كلمات المرور، وبيانات اعتماد قاعدة البيانات، والأسرار المُرمّزة في المطالبات النظامية) هي جزء من المحتوى التعليمي، وليست إغفالات أمنية. شغّله محليًا أو في مختبر معزول، وليس أبدًا على مضيف مشترك أو على الإنترنت العام، ولا أبدًا ضد بيانات إنتاج حقيقية.

لا تطبّق التقنيات التي تتعلمها هنا إلا ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها.

تنزيل الأداة
localhost:5432
donk_ai_lab
الدور
alicepassword123user
bobpassword123user
adminadmin123admin
#الفئةالتحدياتملف الواجهة الخلفية
LLM01حقن المطالبات2llm01_prompt_injection.py
LLM02كشف المعلومات الحساسة2llm02_sensitive_info.py
LLM03سلسلة التوريد1llm03_supply_chain.py
LLM04تسميم البيانات والنموذج1llm04_data_poisoning.py
LLM05معالجة المخرجات غير الصحيحة2llm05_improper_output.py
LLM06الوكالة المفرطة2llm06_excessive_agency.py
LLM07تسريب المطالبة النظامية2llm07_system_prompt_leak.py
LLM08نقاط ضعف المتجهات والتضمين1llm08_vector_weaknesses.py
LLM09المعلومات المضللة1llm09_misinformation.py
LLM10الاستهلاك غير المحدود1llm10_unbounded_consumption.py
الطبقةالتقنيةالدور
الواجهة الأماميةReactتعرض واجهة التحدي، ومحرّر الحمولات، ودرج سجل كل محاولة.
الواجهة الخلفيةFastAPIمحرّك تحديات واحد قائم على القواعد لكل فئة OWASP - حتمي بالكامل، دون أي استدعاءات لـ LLM.
قاعدة البياناتPostgreSQLتخزّن users وchat_sessions وchat_messages وexploit_attempts