Open-Source-Konsole für Prompt-Injection-Angriffe. Testen Sie die KI-Sicherheit, indem Sie kategorisierte Angriffe auf beliebige Endpunkte abfeuern.
Teste die Abwehr deiner KI, bevor es jemand anderes tut.
Installation | Spielmodus | Rangliste | Demo-Ziel | Funktionen | Elite | Mitwirken

Dein KI-Chatbot, deine API oder dein Agent ist wahrscheinlich anfällig für Prompt Injection. Die meisten sind es. Das Problem ist, dass die meisten Teams weder die Werkzeuge noch das Fachwissen haben, um es zu testen.
Judgement bietet dir eine strukturierte Möglichkeit, kategorisierte Angriffsmuster auf jeden KI-Endpunkt abzufeuern und genau zu sehen, was kaputt geht. Kein Sicherheitshintergrund erforderlich – der integrierte Spielmodus lehrt dich während des Spielens.
Entwickelt von Fallen Angel Systems, dem Team hinter Guardian – einer KI-nativen Prompt-Injection-Firewall, die LLM-Produktionsumgebungen schützt.
Judgement ist jetzt eine gamifizierte Hacking-Trainingsplattform. Lerne KI-Red-Teaming, indem du 10 Level, 37 Herausforderungen und XP sammelst – alles geführt von Jerry, einem KI-Spielmeister im Stil von WarGames.

10 Level KI-Sicherheitstraining:
| Level | Name | Schwierigkeit | Herausforderungen | Konzept |
|---|---|---|---|---|
| 1 | Rollenübernahme | Anfänger | 3 | Die KI vergessen lassen, wer sie ist |
| 2 | Anweisungsüberschreibung | Anfänger | 3 | Der KI sagen, sie solle ihre Regeln ignorieren |
| 3 | Datenexfiltration | Anfänger | 3 | Versteckte Informationen extrahieren |
| 4 | Kontextmanipulation | Mittelstufe | 4 | Fiktion und Hypothesen nutzen, um Regeln zu umgehen |
| 5 | Ausgabemanipulation | Mittelstufe | 4 | Bestimmte Ausgaben erzwingen |
| 6 | Kodierungstricks | Mittelstufe | 4 | Angriffe durch Filter tarnen |
| 7 | Social Engineering | Fortgeschritten | 5 | Die Persönlichkeit der KI ausnutzen |
| 8 | Delimiter-Angriffe | Fortgeschritten | 5 | Prompt-Struktur brechen (XML, JSON, Markdown) |
| 9 | Multi-Turn-Ketten | Fortgeschritten | 5 | Vertrauen aufbauen, dann zuschlagen |
| 10 | ENDGÜLTIGES URTEIL | Boss | 1 | Alles Gelernte gegen volle Abwehr |

Hauptfunktionen:

pip install fas-judgement
judgement
Fertig. Öffne http://localhost:8668 und leg los.
git clone https://github.com/fallen-angel-systems/fas-judgement-oss.git
cd fas-judgement-oss
pip install -r requirements.txt
python -m fas_judgement
judgement # Scanner starten (Port 8668)
judgement demo # Demo-Ziel starten (Port 8667, Standard-Persönlichkeit)
judgement demo hardened # Demo mit gehärteter Persönlichkeit (~90% Blockrate)
judgement demo vulnerable # Demo mit verwundbarer Persönlichkeit (~10% Blockrate)
judgement activate FAS-XXXX # Elite-Lizenz aktivieren
judgement status # Lizenzstufe und Pattern-Anzahl prüfen
judgement deactivate # Zurück zur kostenlosen Stufe
judgement --port 9000 # Benutzerdefinierter Port
judgement --host 127.0.0.1 # Nur localhost
judgement --host 0.0.0.0 # Im Netzwerk verfügbar machen
Wenn du Judgement zum ersten Mal ausführst, stellt Jerry dir eine Frage:
SHALL WE PLAY A GAME?
> _
Tippe „play“, um den Spielmodus zu starten. Tippe „skip“, um direkt zur Angriffskonsole zu gehen.
Jerry hat die perfekte Abwehr aufgebaut. Er blockiert Rollenübernahme, Datenexfiltration, Social Engineering, Kodierungstricks, Delimiter-Angriffe, Multi-Turn-Ketten – alles, was du gelernt hast. Er verspottet dich, wenn du versagst.
Der Weg führt nicht durch die Abwehr hindurch. Er führt durch Jerry selbst.
„EIN SELTSAMES SPIEL. DER EINZIGE SIEGZUG IST... ZU WISSEN, WIE MAN SPIELT.“
Wetteifere mit Prompt-Injection-Hackern weltweit. Melde dich mit GitHub oder Google an, und dein Fortschritt wird mit dem globalen Leaderboard synchronisiert.
Funktionen:
So kommst du auf die Liste:
Das Leaderboard ist für alle kostenlos – nicht hinter Elite versteckt.
Das Demo-Ziel ist ein eingebauter, simulierter KI-Chatbot, den du angreifen kannst, ohne eine externe KI-API zu benötigen.
# Terminal 1: Demo-Ziel starten
judgement demo
# Terminal 2: Scanner starten
judgement
Richte den Scanner auf http://localhost:8667/demo/chat und leg los.
| Persönlichkeit | Blockrate | Was simuliert wird |
|---|---|---|
| hardened | ~90% | Gut abgestimmte Sicherheitsschicht |
| default | ~55% | Typische GPT-ähnliche Bereitstellung |
| vulnerable | ~10% | Rohmodell ohne Schutzmaßnahmen |
Wechsle die Persönlichkeit zur Laufzeit:
curl -X POST http://localhost:8667/demo/persona -d '{"persona": "vulnerable"}'
Konfiguriere dein Ziel (URL, Header, Body-Vorlage), importiere direkt aus cURL-Befehlen und führe patternbasierte Angriffe mit Live-Streaming-Ergebnissen aus. Verwende Schnellvoreinstellungen, um deine Vorgehensweise zu strukturieren:
| Voreinstellung | Was sie tut |
|---|---|
| Smoke Test | ~15 Muster, kritisch+hoch, 1 pro Kategorie |
| Full Sweep | ~50 Muster, proportionale Verteilung auf alle Kategorien |
| Deep Dive | ~100 Muster, schwere Abdeckung, mind. 2 pro Kategorie |
| Critical Only | Alle kritischen+hohen Muster, keine Begrenzung |
Verkette Angriffe über mehrere Gesprächsrunden. Der Orchestrator verwaltet Phasenfortschritt, Wiederholungen und Ausweichstrategien. Der Bewerter erkennt Datenlecks (API-Schlüssel, Anmeldeinformationen, PII) mit 19 Regex-Mustern und bewertet den Schweregrad als KRITISCH/HOCH/MITTEL.
Richte Judgement auf eine beliebige URL aus, und es erkennt automatisch HTTP-Methode, Payload-Feld, Header, Auth-Format und KI-Anbieter.
Erstelle Sicherheitsbewertungsberichte in HTML, Markdown, JSON und SARIF mit CWE/OWASP-Referenzen.
Verbinde eine lokale Ollama-Instanz für KI-gestützte Antwortklassifizierung.
Neuen Angriff gefunden? Reiche ihn direkt aus der App ein. Bei >70% Konfidenz und keiner Duplizierung wird er der Community-Bibliothek hinzugefügt.
fas_judgement/
├── config.py # Umgebungs- und App-Konfiguration
├── core/
│ ├── models.py # Domain-Modelle, Aufzählungen, Fehler, Schnittstellen
│ ├── registry.py # Modul-Registry
│ └── progression/ # Spielsystem
│ ├── models.py # PlayerProgress, Level, Challenge, Hint
│ ├── levels.py # 10 Level-Definitionen + Jerry-Nachrichten
│ ├── service.py # XP, Levelaufstiege, Herausforderungsabschluss
│ ├── storage.py # SQLite-Persistenz
│ └── challenges/ # 37 Herausforderungsdefinitionen
│ ├── level_01.py # Rollenübernahme (3 Herausforderungen)
│ ├── level_02.py # Anweisungsüberschreibung (3 Herausforderungen)
│ ├── level_03.py # Datenexfiltration (3 Herausforderungen)
│ ├── level_04.py # Kontextmanipulation (4 Herausforderungen)
│ ├── level_05.py # Ausgabemanipulation (4 Herausforderungen)
│ ├── level_06.py # Kodierungstricks (4 Herausforderungen)
│ ├── level_07.py # Social Engineering (5 Herausforderungen)
│ ├── level_08.py # Delimiter-Angriffe (5 Herausforderungen)
│ ├── level_09.py # Multi-Turn-Ketten (5 Herausforderungen)
│ └── level_10.py # ENDGÜLTIGES URTEIL (1 Boss-Herausforderung)
├── modules/
│ └── ai_security/ # KI-Sicherheitsmodul (steckbar)
│ ├── scanner/ # Einzelschuss-Angriffs-Engine
│ ├── multi_turn/ # Multi-Turn-Angriffs-Orchestrator
│ ├── patterns/ # Pattern-Laden, -Filtern, -Repository
│ └── demo/ # Eingebauter verwundbarer Chatbot + Herausforderungsziele
├── transport/ # HTTP, Ollama, Discord, Telegram, Slack, Website
├── http/ # FastAPI-App, Router, Abhängigkeiten
├── ui/ # Frontend SPA (Level, Herausforderungen, Jerry-Intro)
└── utils/ # Lizenz-Client, Sicherheit, E-Mail, Ollama-Hilfsfunktionen
| Variable | Standard | Beschreibung |
|---|---|---|
--port | 8668 | Server-Port |
--host | 127.0.0.1 | Bind-Adresse |
OLLAMA_URL | http://localhost:11434 | Ollama-API-Endpunkt |
OLLAMA_MODEL | qwen2.5:14b | Modell für LLM-Verdikt |
| Funktion | Kostenlos | Elite |
|---|---|---|
| Spielmodus (10 Level, 37 Herausforderungen) | Ja | Ja |
| Jerry (Sprache + Text) | Ja | Ja |
| Angriffskonsole mit Voreinstellungen | Ja | Ja |
| Demo-Ziel (3 Persönlichkeiten) | Ja | Ja |
| Schweregradfilter und -suche | Ja | Ja |
| Bildungs-Tab | Ja | Ja |
| LLM-Verdikt (Ollama) | Ja | Ja |
| Ziel-Autoerkennung | Ja | Ja |
| Pattern-Einreichungen | Ja | Ja |
| Eingebaute Dokumentation | Ja | Ja |
| Starter-Muster | 100 | 34.838+ |
| Multi-Turn-Angriffsketten | – | Ja |
| Professionelle Berichte (HTML/MD/JSON/SARIF) | Basis MD | Vollständiges Paket |
| Angriffslimits pro Kategorie | – | Ja |
| Transportschicht (Discord, Slack, etc.) | Nur HTTP | Alle |
| Phasenbewusste Bewertung + Datenleckerkennung | – | Ja |
| Globales Leaderboard (OAuth, Hacker-Namen) | Ja | Ja |
| Prestige-Modus (Wiederholung mit härterer Abwehr) | – | Demnächst |
Das gesamte Spiel ist KOSTENLOS. Elite dient dazu, tiefer einzusteigen, nicht um abzuschließen.
Beiträge sind willkommen! So kannst du helfen:
enhancementchallengeMIT – siehe LICENSE für Details.
Entwickelt von Fallen Angel Systems
„SOLLEN WIR EIN SPIEL SPIELEN?“
HAFTUNGSAUSSCHLUSS: Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Teste nur Systeme, die dir gehören oder für die du eine ausdrückliche schriftliche Genehmigung hast. Unbefugter Zugriff auf Computersysteme ist nach dem Computer Fraud and Abuse Act (CFAA) und entsprechenden Gesetzen weltweit illegal. Die Autoren übernehmen keine Haftung für Missbrauch dieses Tools.