الدليل الأكثر شمولاً لأمان LLM + MCP أي متوافق مع OWASP، CVEs حقيقية، قوائم تحقق قابلة للتنفيذ
المرجع الأكثر شمولاً وتحديثاً وعملياً لأمان تطبيقات LLM ونشر بروتوكول سياق النموذج (MCP).
يغطي ثغرات CVE حقيقية، أنماط هجوم حية، أطر OWASP، أدوات اختبار الاختراق، وقوائم مراجعة قابلة للتنفيذ — يتم تحديثه أسبوعياً.
تغير مشهد أمان الذكاء الاصطناعي بشكل كبير في 2025–2026:
معظم الدروس تشرح كيفية البناء باستخدام MCP و LLM. لكن لا أحد تقريباً يشرح كيفية تأمينها. هذا هو ذلك الدليل.
| CVE | CVSS | المكون | التأثير |
|---|---|---|---|
| CVE-2025-6514 | حرج | mcp-remote (أكثر من 558k تحميل) | RCE، اختراق 437k+ بيئة |
| CVE-2025-59536 | 8.7 | Claude Code | RCE عبر حقن خطاف .claude/settings.json |
| CVE-2026-21852 | 5.3 | Claude Code | سرقة مفتاح API عبر إعادة توجيه الطلب |
| CVE-2026-28363 | 9.9 | OpenClaw | اختطاف WebSocket المضيف المحلي → تسريب بيانات |
| CVE-2025-65513 | 9.3 | mcp-fetch-server | SSRF → الوصول للشبكة الداخلية |
| CVE-2025-68145/43/44 | عالي | mcp-server-git | تجاوز المسار + سلسلة RCE |
متتبع حي: vulnerablemcp.info
| الإطار | النطاق | تاريخ الإصدار |
|---|---|---|
| OWASP LLM Top 10 (2025) | مخاطر تطبيقات LLM | نوفمبر 2024 |
| OWASP Agentic Top 10 (ASI 2026) | مخاطر الوكلاء الذاتيين | ديسمبر 2025 |
| OWASP MCP Top 10 | مخاطر بروتوكول MCP | 2025 (نسخة تجريبية) |
| OWASP Agentic Skills Top 10 | مخاطر مهارات/إضافات الوكلاء | الربع الأول 2026 |
| MITRE ATLAS | تكتيكات التعلم الآلي العدائية | مستمر |
| NIST AI RMF | إطار الحوكمة | 2023 |
| الأداة | الأفضل لـ |
|---|---|
| DeepTeam | أكثر من 50 ثغرة، أطر OWASP/NIST/MITRE |
| promptfoo | التكامل مع CI/CD، ربط إضافات OWASP |
| Garak | أكثر من 100 مسبار ثغرة آلي |
| PyRIT | إطار التنسيق من Microsoft |
| agent-scan | ماسح خادم MCP + مهارات الوكيل |
المساهمات مرحب بها. راجع CONTRIBUTING.md.
CC BY 4.0 — مجاني للاستخدام والمشاركة والبناء عليه مع الإسناد.
⭐ قم بتنجيم هذا المستودع إذا ساعدك في تأمين شيء ما. يساعد الآخرين في العثور عليه.