Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PwnzzAI | Kitploit
أدوات/GitHubGitHub/owasp/pwnzzai
تحليل الثغرات الأمنيةأمن الويبCTFاختبار الاختراقالتعلم والتعليمموارد منسقةمسارات ودورات التعلمأمن الذكاء الاصطناعيمختبرات وتدريب عملي
GitHubowasp/pwnzzai

PwnzzAI

عرض المستودع
6318منذ 2 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🍕 مرحبًا بكم في متجر PwnzzAI(/pəʊnzɑː/) – متجر البيتزا القابل للاختراق! 💻

متجر PwnzzAI

في متجر PwnzzAI، تقدم كل شريحة بيتزا جرعة من التعليم الشامل لأمن الذكاء الاصطناعي. تُعِدّ هذه المنصة التعليمية العملية المتخصصين لفهم حماية تقنيات الذكاء الاصطناعي على نطاق واسع عبر سيناريو متجر بيتزا ممتع وعملي.

وكما أن المكوّن الخاطئ يمكن أن يفسد البيتزا، فإن التلقين المعيب أو البنية غير الملائمة قد يجعلان تقنيات الذكاء الاصطناعي عرضة لتهديدات خطيرة، بما في ذلك خروقات المعلومات، وسرقة الملكية الفكرية، أو الوصول غير المشروع.

هنا، ستستكشف أمثلة عملية حول كيفية إنشاء الثغرات واستغلالها والتخفيف من حدتها. ستحتاج إلى تسجيل الدخول باسم alice/alice أو bob/bob لبعض الصفحات. خذ شريحة، وتعمق، واكتشف كم يمكن أن يكون تعلّم أمن الذكاء الاصطناعي شهيًا.

جدول المحتويات

  • نبذة
    • النطاق والأهداف التعليمية
  • تعليمات الإعداد
    • الخيار 1: Docker (PwnzzAI + Ollama)
    • إذا لم يتم سحب الصورة الافتراضية (البناء محليًا)
    • الخيار 2: Docker (Ollama خاص بك + صورة PwnzzAI)
    • الخيار 3: تشغيل الكود المصدري بنفسك
    • استكشاف الأخطاء: اتصال Ollama (WSL + Docker)
    • مضيفو ورش العمل: اختيار OpenAI أو Claude أو Gemini أو نماذج سحابية أخرى
  • الميزات
  • التغطية الأمنية للذكاء الاصطناعي
    • الإطار التعليمي
    • الثغرات المُنفَّذة
    • دعم النماذج

نبذة

يمثل متجر PwnzzAI منصة تعليمية عملية صُممت عمدًا للتدريب على حماية تقنيات الذكاء الاصطناعي. يعرض هذا التطبيق القائم على Flask والمُعرَّض عمدًا للثغرات مجموعة واسعة من نقاط الضعف في أمن الذكاء الاصطناعي عبر تجربة متجر بيتزا غامرة.

الشريك المؤسس: OWASP AI Exchange

النطاق والأهداف التعليمية

صُمم PwnzzAI كمنصة تعليمية شاملة ومتطورة تتوافق مع التصنيف المرجعي للمخاطر في AI Exchange. ويتوسع نطاقه تدريجيًا بما يتوافق مع أطر تحليل الأمان وإرشادات الدفاع الخاصة بـ OWASP AI Exchange، مما يضمن استمرار ملاءمته على المدى الطويل مع نضوج ممارسات أمن الذكاء الاصطناعي. يدرج المشروع حاليًا OWASP Top 10 لأنظمة LLM، مع بنية مُخطط لها عمدًا لتتوافق مع تصنيفات مخاطر AI Exchange. وبمرور الوقت، يهدف PwnzzAI إلى النضوج ليصبح نظامًا تعليميًا منظمًا يدعم:

  • التدريب على حماية الذكاء الاصطناعي والدفاع عنه، بما في ذلك مسارات التعلم الذاتي

  • برامج تدريب أمني عملي مع تمارين قائمة على سيناريوهات واقعية

  • مبادرات تعلم جماعية لمهندسي الأمن والممارسين

  • تعليم أمني شامل للذكاء الاصطناعي، يمتد من التصميم والتطوير إلى النشر والتشغيل

تعليمات الإعداد

اختر إحدى هذه الطرق الثلاث لتشغيل PwnzzAI:

  1. Docker مع كلتا الصورتين (PwnzzAI + Ollama)
  2. Docker مع Ollama محلي/بعيد خاص بك وصورة PwnzzAI فقط
  3. تشغيل الكود المصدري بنفسك

قبل البدء (جميع الخيارات)

  1. ثبّت Docker Desktop من https://www.docker.com/products/docker-desktop.
  2. افتح Docker Desktop وانتظر حتى تظهر رسالة أن Docker يعمل.
  3. ثبّت Git إذا لم يكن مثبتًا لديك بالفعل.
  4. استنسخ هذا المستودع وادخل إليه:
root@kitploit:~
git clone https://github.com/OWASP/PwnzzAI.git
cd PwnzzAI

اختياري: إعداد نموذج سحابي (OpenAI / Gemini / Claude)

تعمل المختبرات على نموذج محلي مجاني بشكل افتراضي. لاستخدام علامات تبويب النموذج السحابي أيضًا (OpenAI / Gemini / Claude)، ستحتاج إلى شيئين — مفتاح API و اسم نموذج:

  • مفتاح API — يمكن إدخاله وقت التشغيل عبر صفحة Lab Setup داخل التطبيق، أو تعيينه في .env (OPENAI_API_KEY=...). المفتاح المُدخل عبر Lab Setup له الأولوية.
  • اسم النموذج — لا توجد واجهة مستخدم له؛ يجب أن يأتي من .env. لا يوجد إعداد افتراضي في الكود، لذا تفشل الاستدعاءات برسالة LLM Provider NOT provided إذا لم يتم تعيينه.

أنشئ .env من القالب وأزل التعليق عن سطر النموذج:

root@kitploit:~
cp .env.example .env
# then edit .env and set, for example:
#   OPENAI_MODEL=gpt-4o-mini
#   (or LITELLM_MODEL=gemini/gemini-2.5-flash, etc.)

أعد تشغيل التطبيق بعد تعديل .env. للحصول على شرح كامل للمزوّد/النموذج، راجع مضيفو ورش العمل: اختيار OpenAI أو Claude أو Gemini أو نماذج سحابية أخرى.

الخيار 1: Docker (PwnzzAI + Ollama)

استخدم هذا الخيار إذا كنت تريد أن يشغّل Docker كلاً من تطبيق PwnzzAI وOllama نيابة عنك.

  1. ابدأ تشغيل الحاويتين:
root@kitploit:~
docker compose up -d
  1. تحقق من أن كلا الخدمتين تعملان:
root@kitploit:~
docker compose ps
  1. افتح التطبيق في متصفحك:
root@kitploit:~
http://localhost:8080
  1. داخل التطبيق، انتقل إلى صفحة Basics وشغّل إعداد Ollama لسحب النماذج.

  2. تابع السجلات إذا لزم الأمر:

root@kitploit:~

# App logs
docker compose logs -f pwnzzai-app

# Ollama logs (optional)
docker compose logs -f ollama
  1. أوقف كل شيء عند الانتهاء:
root@kitploit:~
docker compose down
  1. إعادة تعيين كاملة اختيارية (تزيل أيضًا نماذج Ollama المحفوظة):
root@kitploit:~
docker compose down -v

إذا نشرت صورة التطبيق تحت مسار سجل آخر، فاستبدل اسم الصورة عند البدء:

root@kitploit:~
PWNZZAI_IMAGE=ghcr.io/owasp/pwnzzai:latest docker compose up -d

إذا لم يتم سحب الصورة الافتراضية (البناء محليًا)

يستخدم docker compose الصورة الافتراضية pwnzzai-app من docker-compose.yml (قابلة للاستبدال بواسطة PWNZZAI_IMAGE). إذا فشل docker compose up برسالة denied أو unauthorized أو ما شابه ذلك عند سحب تلك الصورة، فقد يتطلب السجل تسجيل الدخول أو قد لا يمتلك حسابك صلاحية السحب. لا يزال بإمكانك تشغيل كل شيء من هذا المستودع عن طريق بناء صورة التطبيق محليًا وتوجيه compose إليها.

من جذر المستودع:

root@kitploit:~
docker build -t pwnzzai-local:dev .
PWNZZAI_IMAGE=pwnzzai-local:dev docker compose up -d

Windows PowerShell:

root@kitploit:~
docker build -t pwnzzai-local:dev .
$env:PWNZZAI_IMAGE="pwnzzai-local:dev"; docker compose up -d

ثم افتح http://localhost:8080. قد يفشل التحميل الأول لفترة وجيزة أثناء بدء تشغيل Flask داخل الحاوية؛ انتظر بضع ثوانٍ وأعد التحديث إذا رأيت خطأ في الاتصال.

إذا كنت تملك صلاحية الوصول إلى صورة السجل، يمكنك المصادقة أولاً (مثال لـ GitHub Container Registry):

root@kitploit:~
docker login ghcr.io

ينطبق نهج PWNZZAI_IMAGE=pwnzzai-local:dev نفسه على الخيار 2 إذا كنت تستخدم docker-compose.external-ollama.yml وواجهت نفس خطأ السحب.

الخيار 2: Docker (Ollama خاص بك + صورة PwnzzAI)

استخدم هذا الخيار إذا كان Ollama يعمل بالفعل في مكان آخر وتريد فقط تشغيل PwnzzAI في Docker.

إذا كنت تشغّل Ollama على WSL وPwnzzAI في Docker، فراجع OLLAMA_CONNECTION_TROUBLESHOOTING.md للحصول على إصلاحات الاتصال (Connection refused، host.docker.internal، الربط، والتحقق من المتغيرات البيئية).

  1. أبقِ خدمة Ollama لديك قيد التشغيل.

  2. إذا كان Ollama على جهاز بعيد، عيّن OLLAMA_HOST قبل البدء (تخطَّ هذه الخطوة إذا كان Ollama على نفس جهاز Docker ويمكن الوصول إليه عبر العنوان الافتراضي في docker-compose.external-ollama.yml، وهو http://host.docker.internal:11434).

Linux/macOS:

root@kitploit:~
export OLLAMA_HOST=http://your-ollama-server:11434

Windows PowerShell:

root@kitploit:~
$env:OLLAMA_HOST="http://your-ollama-server:11434"
  1. شغّل PwnzzAI باستخدام ملف compose الخاص بـ Ollama الخارجي:
root@kitploit:~
docker compose -f docker-compose.external-ollama.yml up -d

إذا لم يتم سحب صورة التطبيق الافتراضية من GHCR، فابنِها محليًا وعيّن PWNZZAI_IMAGE كما في إذا لم يتم سحب الصورة الافتراضية (البناء محليًا).

  1. افتح http://localhost:8080 في متصفحك لرؤية التطبيق. ابدأ من صفحة Basic وجهّز مختبرك.

  2. تابع سجلات التطبيق إذا لزم الأمر:

root@kitploit:~
docker compose -f docker-compose.external-ollama.yml logs -f pwnzzai-app
  1. أوقفه عند الانتهاء:
root@kitploit:~
docker compose -f docker-compose.external-ollama.yml down

الخيار 3: تشغيل الكود المصدري بنفسك

استخدم هذا الخيار إذا كنت تريد تشغيل Python مباشرة (بدون Docker للتطبيق).

  1. ثبّت Python 3.11.
  2. أنشئ وفعّل بيئة افتراضية.

Linux/macOS:

root@kitploit:~
python -m venv venv
source venv/bin/activate

Windows PowerShell:

root@kitploit:~
python -m venv venv
.\venv\Scripts\Activate.ps1
  1. ثبّت التبعيات:
root@kitploit:~
./install.sh
  1. تأكد من توفر Ollama: http://localhost:11434 أو نقطة نهاية أخرى عبر OLLAMA_HOST.

  2. شغّل التطبيق:

root@kitploit:~
flask run --host=0.0.0.0 --port=8080
  1. افتح:
root@kitploit:~
http://localhost:8080

إذا كنت بحاجة إلى مزيد من التفاصيل، شاهد هذا الشرح ، الذي يعرض خطوات الإعداد واحدة تلو الأخرى.

الميزات

  • خدمة البيتزا: تصفح البيتزا الشهية، واستكشف تعليقات العملاء، وشارك بتعليقاتك، وقدّم طلبات افتراضية!
  • عروض واسعة لنقاط الضعف: عروض توضيحية نشطة تغطي OWASP LLM Top 10 وفئات تهديدات AI Exchange بما في ذلك تهديدات مدخلات النموذج، والتهديدات وقت التطوير، وتهديدات أمان وقت التشغيل، ومخاطر الذكاء الاصطناعي على مستوى النظام.
  • تصميم موجَّه للتعلم: اكتشف أساليب الاستغلال والأساليب الدفاعية عبر أوصاف شفافة، صُممت لبرامج تعليمية منظمة ومتوافقة مع تصنيف تهديدات AI Exchange.
  • تنفيذ متعدد المزوّدين: يعمل كل عرض توضيحي مع كل من أطر OpenAI التجارية وأطر Ollama المجانية، مما يضمن إمكانية الوصول لجميع المشاركين.
  • محتوى قائم على المعايير: مواد تعليمية متزامنة مع OWASP AI Exchange، والتي تشكل الأساس لمعايير أمن الذكاء الاصطناعي الناشئة مثل ISO/IEC 27090 وprEN 18282.

التغطية الأمنية للذكاء الاصطناعي

تعرض هذه المنصة طيفًا واسعًا من تحديات حماية الذكاء الاصطناعي، بما يتوافق مع تصنيف التهديدات الشامل لـ OWASP AI Exchange. يغطي التنفيذ الحالي OWASP Top 10 لتطبيقات LLM وفئات التهديدات الأساسية في AI Exchange، مع بنية قابلة للتوسعة صُممت لتغطية مخاطر الذكاء الاصطناعي المستقبلية.

الإطار التعليمي

تتضمن كل نقطة ضعف معروضة في PwnzzAI:

  1. عروض توضيحية نشطة توضح آلية عمل الثغرة
  2. سيناريوهات استغلال توفر تمارين هجوم تفاعلية
  3. بدائل محصّنة تفصل الأساليب الدفاعية

الثغرات المُنفَّذة:

وفقًا لـ تهديدات OWASP AI Exchange و OWASP Top 10 لتطبيقات LLM 2025:

  1. حقن التلقين AI Exchange: حقن التلقين المباشر، حقن التلقين غير المباشر، Top 10: LLM-01.

    • حقن التلقين المباشر: تجاوز تعليمات النظام عبر مدخلات مستخدم مصممة بعناية للتلاعب بسلوك النموذج.
    • حقن التلقين غير المباشر: استغلال مصادر بيانات خارجية لحقن تعليمات خبيثة والتلاعب بردود النموذج.
    • سياق AI Exchange: تهديدات مدخلات النموذج حيث يصوغ المهاجمون تعليمات لخداع النموذج.
  2. كشف البيانات AI Exchange: كشف البيانات الحساسة في مخرجات النموذج، Top 10: LLM-02

    • استخراج بيانات التدريب ومعلومات النظام وبيانات الاعتماد عبر مخرجات النموذج.
    • سياق AI Exchange: قد تحتوي مخرجات النموذج على بيانات حساسة من مجموعة التدريب أو المدخلات (والتي قد تشمل بيانات التوسعة).
  3. ثغرات سلسلة التوريد AI Exchange: تسميم نموذج سلسلة التوريد، Top 10: LLM 03

    • مخاطر أمنية تتعلق بنماذج وإضافات الطرف الثالث من موردين مخترقين.
    • سياق AI Exchange: تهديدات سلسلة التوريد وقت التطوير بما في ذلك النماذج المدربة مسبقًا المسمومة، ومصادر البيانات المفسدة، واستضافة النماذج المخترقة.
  4. تسميم البيانات والنماذج AI Exchange: تسميم البيانات، تسميم النماذج، Top 10: LLM04

    • إظهار كيف تؤثر بيانات التدريب الخبيثة على استجابات النموذج وسلوكه.
    • سياق AI Exchange: تهديدات وقت التطوير حيث يؤدي التلاعب ببيانات التدريب أو العبث المباشر بمعلمات النموذج إلى سلوك غير مرغوب فيه للنموذج.
  5. ،

وأيضًا،

  1. سرقة النماذج (AI Exchange: تسريب النماذج، الإصدارات السابقة من Top 10
    • استخراج النماذج وسرقة الملكية الفكرية عبر إساءة استخدام واجهات API وجمع المدخلات والمخرجات.
    • سياق AI Exchange: يجمع المهاجم مدخلات ومخرجات نموذج موجود ويستخدم هذه التركيبات لتدريب نموذج جديد، من أجل نسخ النموذج الأصلي

دعم النماذج:

  • نماذج OpenAI: عروض توضيحية باستخدام GPT-3.5/GPT-4 عبر OpenAI API.
  • نماذج Ollama: نماذج مجانية، مثل Mistral 7B وLLaMA 3.2 1B، متاحة عبر Ollama.

⚠️ للأغراض التعليمية فقط: يحتوي هذا التطبيق على ثغرات أمنية مقصودة. لا تستخدمه في بيئات الإنتاج.

تنزيل الأداة
المعالجة غير السليمة للمخرجات
AI Exchange: المخرجات تحتوي على حقن تقليدي
Top 10:LLM05
  • مخرجات LLM غير موثَّقة تؤدي إلى XSS وهجمات حقن أخرى في الأنظمة النهائية.
  • سياق AI Exchange: قد تحتوي المخرجات النصية للنموذج على هجمات حقن تقليدية مثل XSS — البرمجة النصية عبر المواقع، والتي يمكن أن تنشئ ثغرة عند معالجتها (على سبيل المثال، عرضها على موقع ويب، أو تنفيذ أمر).
  • الوكالة المفرطة AI Exchange: أقل امتياز للنموذج، الإشراف، Top 10:LLM06

    • عمليات LLM مفرطة الصلاحيات وإجراءات ذاتية دون قيود مناسبة.
    • سياق AI Exchange: ضوابط الحد من التأثير لتقييد سلوك النموذج غير المرغوب فيه عبر إدارة الامتيازات والإشراف البشري، وهو أمر بالغ الأهمية بشكل خاص لأنظمة الذكاء الاصطناعي الوكيلة.
  • تسريب تلقين النظام AI Exchange: كشف المعلومات الحساسة، Top 10:LLM07

    • استخراج معلومات سرية مضمنة في تلقينات النظام عبر تقنيات التلاعب.
    • سياق AI Exchange: تهديدات استخدام النموذج حيث يستخرج المهاجمون تعليمات سرية أو بيانات إعداد عبر مدخلات مصممة بعناية.
  • ثغرات المتجهات والتضمين AI Exchange: تسرب بيانات التوسعة المباشر، Top 10:LLM08

    • وصول غير مصرح به إلى التضمينات التي تحتوي على معلومات حساسة في أنظمة RAG أو قواعد بيانات المتجهات.
    • سياق AI Exchange: تهديدات بيانات التوسعة حيث تسرّب مستودعات الاسترجاع أو مخازن التضمين معلومات سرية.
  • المعلومات المضللة AI Exchange: التلاعب ببيانات التوسعة، Top 10:LLM09

    • اتخاذ قرارات حاسمة دون إشراف بشري يؤدي إلى معلومات مضللة ضارة أو هلوسات.
    • سياق AI Exchange: مخاطر سلوك النموذج غير المرغوب فيه التي تتطلب ضوابط إشراف، وقابلية للتفسير، ومراقبة مستمرة لضمان الدقة والسلامة.
  • الاستهلاك غير المحدود AI Exchange: استنزاف موارد الذكاء الاصطناعي، Top 10:LLM10

    • هجمات استنزاف الموارد وتقنيات تجاوز حدود المعدل تسبب رفض الخدمة.
    • سياق AI Exchange: تهديدات توافر النموذج من خلال استنزاف الموارد عبر مدخلات مفرطة أو مصممة بعناية.