Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DonkAI — DonkAI ist ein praxisorientiertes Labor für die OWASP Top 10 für LLM-Anwendungen (2025) – kein echtes LLM erforderlich. | Kitploit
Tools/GitHubGitHub/owasp/donkai
SchwachstellenanalyseWebsicherheitCTFPenetrationstestsLieferkettensicherheitFehlkonfigurationLernen & BildungKI-SicherheitLabs & Praxis
GitHubowasp/donkai

DonkAI

DonkAI ist ein praxisorientiertes Labor für die OWASP Top 10 für LLM-Anwendungen (2025) – kein echtes LLM erforderlich.

124vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

DonkAI

Praktisches Labor für die OWASP Top 10 für LLM-Anwendungen (2025) - kein echtes LLM erforderlich.

OWASP

DonkAI ist eine absichtlich verwundbare Web-App, die Sie mit einem einzigen Befehl starten und nutzen können, um zu lernen, wie LLM-integrierte Systeme kompromittiert werden, indem Sie sie tatsächlich angreifen. Jede Kategorie der OWASP LLM Top 10 ist durch mindestens eine spielbare Challenge vertreten, mit einer schriftlichen Einführung, einem Payload-Editor, einer zu umgehenden aktiven Verteidigung, progressiven Hinweisen und einem benutzerspezifischen Verlauf jedes Versuchs. Mehr als eine feste Sammlung von Übungen ist es ein erweiterbares Lehrlabor: Die modulare Architektur (eine Datei pro Kategorie, Backend und Frontend) macht es einfach, neue Schwachstellen hinzuzufügen, bestehende Verteidigungen zu härten oder völlig neue Lernpfade für Workshops, Kurse und CTFs zu erstellen.

Warnung Diese Anwendung setzt absichtlich echte Angriffsflächen aus (Prompt-Injection, IDOR, SQL-Injection, hartkodierte Anmeldedaten und mehr). Sie darf nur in einer isolierten Laborumgebung ausgeführt werden, idealerweise in einer dedizierten virtuellen Maschine, und niemals im öffentlichen Internet bereitgestellt werden.


Warum es dieses Projekt gibt

Die OWASP Top 10 für LLM-Anwendungen beschreibt die Risiken und liefert das Vokabular, um über sie zu sprechen – Pflichtlektüre für alle, die mit LLM-Sicherheit zu tun haben. DonkAI ist als praktische Erweiterung dieser Arbeit konzipiert: ein kleiner, deterministischer Spielplatz, auf dem Sie die Angriffe selbst ausprobieren, sehen, wie sie gegen einen vorgetäuschten, aber realistischen Chatbot funktionieren, und eine Nachbesprechung lesen, die erklärt, was gerade funktioniert hat und wie ein echtes System sich dagegen verteidigen würde. Hinter den Kulissen steckt kein echtes LLM, der gesamte Stack ist regelbasiert. Das Labor ist daher kostengünstig, offline-freundlich und reproduzierbar.

Schnellstart

Klonen, bauen und starten Sie den vollständigen Stack mit zwei Befehlen:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

Öffnen Sie dann http://localhost:3000, melden Sie sich mit alice / password123 an und wählen Sie Ihre erste Challenge aus dem OWASP-Panel auf der linken Seite.

Dienste

DienstURL / Adresse
Web-UIhttp://localhost:3000
Backend (API + Dokumentation)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — Datenbank

Standardkonten

BenutzernamePasswort

Tipp — um den gesamten Zustand (Benutzer, Sitzungen, Versuchsverlauf) zu löschen und mit einem sauberen Stand zu beginnen:

root@kitploit:~
docker compose down -v

Abdeckung der OWASP LLM Top 10

Jede Kategorie der OWASP LLM Top 10 ist durch mindestens eine spielbare Challenge vertreten.

Zum Hinzufügen oder Ändern von Kategorien und Herausforderungen siehe Erweiterung der Herausforderungen.


Architektur

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘

Haftungsausschluss

Diese Anwendung ist absichtlich verwundbar. Die Standardeinstellungen (Passwörter, Datenbank-Anmeldedaten, hartkodierte Geheimnisse in System-Prompts) sind Teil des Lehrmaterials und keine Sicherheitsversehen. Führen Sie sie lokal oder in einem isolierten Labor aus, niemals auf einem gemeinsam genutzten Host oder im öffentlichen Internet und niemals mit echten Produktionsdaten.

Wenden Sie die hier erlernten Techniken nur gegen Systeme an, die Ihnen gehören oder für deren Test Sie eine ausdrückliche schriftliche Genehmigung haben.

Tool herunterladen
donk_ai_lab
Rolle
alicepassword123Benutzer
bobpassword123Benutzer
adminadmin123Admin
#KategorieHerausforderungenBackend-Datei
LLM01Prompt-Injection2llm01_prompt_injection.py
LLM02Offenlegung sensibler Informationen2llm02_sensitive_info.py
LLM03Lieferkette1llm03_supply_chain.py
LLM04Daten- und Modellvergiftung1llm04_data_poisoning.py
LLM05Unsachgemäße Behandlung von Ausgaben2llm05_improper_output.py
LLM06Übermäßige Handlungsfreiheit2llm06_excessive_agency.py
LLM07Leck von System-Prompts2llm07_system_prompt_leak.py
LLM08Vektor- und Embedding-Schwächen1llm08_vector_weaknesses.py
LLM09Fehlinformation1llm09_misinformation.py
LLM10Unbegrenzter Verbrauch1llm10_unbounded_consumption.py
EbeneStackRolle
FrontendReactRendert die Challenge-UI, den Payload-Editor und den Verlaufs-Drawer für jeden Versuch.
BackendFastAPIEine regelbasierte Challenge-Engine pro OWASP-Kategorie - vollständig deterministisch, keine LLM-Aufrufe.
DatenbankPostgreSQLSpeichert users, chat_sessions, chat_messages, exploit_attempts