Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AI-Vulnerabilities-Playground — Plataforma de laboratorio práctico de seguridad de IA con más de 50 escenarios que cubren inyección de prompts, explotación de sistemas agénticos, manipulación de modelos y ataques a límites de confianza de MCP. Utiliza Ollama + FastAPI + React para práctica ofensiva/defensiva segura. | Kitploit
Herramientas/GitHubGitHub/owasp/ai-vulnerabilities-playground
Seguridad WebCTFPruebas de PenetraciónAprendizaje y EducaciónSeguridad de IAAtaque AdversarioLabs y Práctica
GitHubowasp/ai-vulnerabilities-playground

AI-Vulnerabilities-Playground

Ver Repositorio
1145hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Plataforma de laboratorio práctico de seguridad de IA con más de 50 escenarios que cubren inyección de prompts, explotación de sistemas agénticos, manipulación de modelos y ataques a límites de confianza de MCP. Utiliza Ollama + FastAPI + React para práctica ofensiva/defensiva segura.

Compartir

AIVP [Parque de Vulnerabilidades de IA]

AIVP es una plataforma práctica de laboratorio de seguridad de IA que abarca 4 fases y más de 50 laboratorios (actualmente más de 50 escenarios en todo el código base). Combina Ollama + Llama 3.1, un backend FastAPI y un frontend React/Vite para que los profesionales puedan practicar de forma segura técnicas ofensivas y defensivas de seguridad de IA.

Si esto te resulta útil, por favor ⭐ marca / dale like al repositorio, haz fork y no dudes en abrir PRs.


Tabla de contenidos

  • Descripción general
  • Pasos de ejecución
  • Requisitos previos
  • Estructura del proyecto
  • Requisitos de hardware
  • Configuración e instalación
    • Inicio rápido (Windows PowerShell)
    • Inicio rápido (bash de macOS/Linux)
    • Pasos manuales
  • Ejecutar los laboratorios
  • Configuración
  • Capturas de pantalla
  • Solución de problemas
  • Contribuciones
  • Problemas y comentarios
  • Licencia

Pasos de ejecución

Usa la guía de ejecución dedicada: RUN_STEPS.md. Cubre los métodos manual (Vite + uvicorn) y Docker (nginx + API + Redis, Ollama en el host), incluidos los requisitos previos para un acceso fiable a los laboratorios.

El comportamiento de la configuración es estricto en las rutas de ejecución activas: la falta de valores de entorno requeridos puede provocar un fallo al iniciar por diseño.


Descripción general

La plataforma cubre cuatro pistas de entrenamiento:

  • Fase 1 (PI): inyección de prompts y patrones de abuso de seguimiento de instrucciones
  • Fase 2 (DE): sistemas agénticos, fugas de herramientas/memoria/RAG y extracción de datos multi-sistema
  • Fase 3 (MM): manipulación de modelos y superficies de ataque exclusivas del modelo
  • Fase 4 (MCP): límites de confianza de MCP y escenarios de riesgo alineados con OWASP MCP

Cada laboratorio usa secretos dinámicos por laboratorio y validación explícita para que puedas verificar el éxito del exploit en un entorno seguro.

Solo para uso educativo — Los laboratorios simulan escenarios ofensivos y defensivos de seguridad de IA en sistemas locales. No ataques servicios, datos o infraestructura reales que no poseas o para los que no tengas permiso explícito de prueba. Los secretos de estos laboratorios son sintéticos y se regeneran por laboratorio; no son credenciales de producción. Úsalo bajo tu propio riesgo. No se ofrece garantía alguna.

  • Modelo: Llama 3.1 vía Ollama (local)
  • Backend: FastAPI (streaming SSE) — POST /api/labs/{lab}/chat
  • Frontend: React + Vite (interfaz Tailwind)
  • Secretos: se generan por laboratorio en tiempo de ejecución; se restablecen al reiniciar la API (o mediante el endpoint de restablecimiento)
  • Características únicas: simulación real de subsistemas (agentes/herramientas/memoria/RAG), telemetría de seguimiento de ejecuciones, modo de configuración estricto y flujos de trabajo manuales y con Docker

Requisitos previos

  • Python 3.10+ (3.12 funciona)
  • Node.js 18+ (se recomienda Node 20 LTS)
  • Ollama instalado y ejecutándose localmente
  • Git (opcional pero recomendado)

Descarga un modelo al menos una vez: ollama pull llama3.1 (u otra variante compatible con llama3.1 que prefieras)


Estructura del proyecto

root@kitploit:~
apps/
  api/                # FastAPI backend (SSE -> Ollama)
    main.py
    requirements.txt
    .env.example
  web/                # React + Vite frontend
    src/
    .env.example

Requisitos de hardware

  • Mínimo (solo CPU): 4 núcleos, 16 GB de RAM, 10 GB de disco libre, sin GPU → funciona, generaciones más lentas
  • Recomendado: 8 núcleos, 32 GB de RAM, SSD con 20+ GB libres, NVIDIA con 8–12 GB de VRAM (o Apple Silicon) → experiencia ágil

CPU

  • CPU de 64 bits con AVX2 (Intel/AMD modernos) o Apple Silicon (M1/M2/M3).
  • 4 núcleos como mínimo; se recomiendan 8+ núcleos para chat paralelo + herramientas de desarrollo.

RAM (Llama 3 8B vía Ollama, cuantizada)

  • Q4_K_M (~4–5 GB de modelo): necesita ~6–8 GB en tiempo de ejecución.
  • Q5/Q6 (~6–8 GB): ~10–12 GB en tiempo de ejecución.
  • Q8 (~9–10 GB): ~14–16 GB en tiempo de ejecución.

Consejo: 16 GB de RAM del sistema funcionan; 32 GB ofrecen un margen cómodo para navegador, Node, Python e IDE.

GPU (opcional)

  • Windows/Linux (CUDA): NVIDIA RTX con ≥8 GB de VRAM (p. ej., una 3060 de 12 GB es excelente).
  • macOS (Metal): cualquier Apple Silicon.
  • Solo CPU es suficiente; las respuestas serán simplemente más lentas.

Disco

  • Modelos: 5–10 GB según la cuantización.
  • Repositorio + node_modules + venv: 1–2 GB.
  • Prevé 15–20 GB libres.

Sistema operativo

  • Windows 10/11, macOS 12+, Ubuntu 20.04+ (o similar). WSL2 también funciona (la GPU requiere configuración adicional).

Herramientas de desarrollo

  • Python 3.10+, Node 18+ (20 LTS ideal), Ollama instalado y ejecutándose.

Consejos de rendimiento

  • Comienza con llama3 (8B) Q4; aumenta la cuantización solo si te sobra RAM/VRAM.
  • Mantén prompts/contextos razonables (2–4k tokens) para evitar picos de memoria.
  • Cierra aplicaciones pesadas si tienes 16 GB de RAM.

Configuración e instalación

Inicio rápido (Windows PowerShell)

Desde la raíz del repositorio (la carpeta que contiene apps\api y apps\web):

root@kitploit:~
# 0) Ensure the model is available
ollama pull llama3.1

# 1) Backend venv + deps + run
cd apps/api
python -m venv .venv
.\.venv\Scripts\Activate.ps1
pip install -r requirements.txt
copy .env.example .env
uvicorn main:app --reload --port 8000

Abre una ventana nueva de PowerShell para el frontend:

root@kitploit:~
cd apps/web
npm install
copy .env.example .env
npm run dev   # http://localhost:5173

Inicio rápido (bash de macOS/Linux)

root@kitploit:~
# 0) Model
ollama pull llama3.1

# 1) Backend
cd apps/api
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
cp .env.example .env
uvicorn main:app --reload --port 8000

En otra terminal:

root@kitploit:~
cd apps/web
npm install
cp .env.example .env
npm run dev   # http://localhost:5173

Pasos manuales

  1. Inicia Ollama y mantenlo ejecutándose (ollama serve si es necesario).
  2. Descarga Llama 3.1: ollama pull llama3.1.
  3. Ejecuta el backend (FastAPI) en :8000.
  4. Ejecuta el frontend (Vite) en :5173.

El frontend transmite Server‑Sent Events (SSE) desde el backend; asegúrate de que los orígenes CORS en apps/api/.env incluyan http://localhost:5173.


Ejecutar los laboratorios

  • Abre el frontend en http://localhost:5173.
  • Ve a Explorar laboratorios → elige un laboratorio → Iniciar laboratorio.
  • Usa el chat para atacar al asistente (se aplican reglas de prompt específicas de cada laboratorio).
  • Una vez que obtengas el secreto, pégalo en Envía tu respuesta.

Formatos de ID de laboratorio aceptados (por el backend): PI-01, PI_01, pi01, p01 → todos se normalizan a PI_01.

Los secretos dinámicos se crean la primera vez que se usa un laboratorio después de reiniciar el backend. También puedes restablecer un secreto:

root@kitploit:~
POST /api/secrets/reset/{labId}

El secreto de cada laboratorio es diferente y se regenera al reiniciar el backend (en memoria). Considera respaldarlo con un archivo/BD si necesitas persistencia.


Configuración

Backend (apps/api/.env)

root@kitploit:~
OLLAMA_URL=http://localhost:11434
OLLAMA_MODEL=llama3.1
CORS_ORIGINS=http://localhost:5173
SERVER_SALT=change-me-in-production
AIVP_DEFAULT_MODE=off
ENABLE_TRAINING_LABS=false
OLLAMA_MODEL_TRAINING_LABS=llama3.1
REDIS_URL=redis://localhost:6379/0
REDIS_HOST=localhost
REDIS_PORT=6379
MEMORY_TTL_SECONDS=3600
SESSION_TTL_SECONDS=3600
AGENT_B_URL=http://localhost:8001
MM_API_BASE=http://localhost:8000
API_BASE_URL=http://localhost:8000
JIRA_URL=https://example.atlassian.net
GITHUB_API_BASE_URL=https://api.github.com
SLACK_API_BASE_URL=https://slack.com/api

Frontend (apps/web/.env)

root@kitploit:~
# Local dev: full URL to the API (Vite proxies /api in vite.config as well)
VITE_API_BASE=http://localhost:8000/api
VITE_DEV_API_TARGET=http://localhost:8000
[email protected]

Docker / los builds de estilo producción usan VITE_API_BASE=/api para que el navegador use rutas de mismo origen detrás de nginx (consulta RUN_STEPS.md → Opción B).

Endpoints

  • POST /api/labs/{lab}/chat — flujo SSE con data: {"content": "..."}
  • POST /api/secrets/validate — { labId, answer } → { success, message }
  • POST /api/secrets/reset/{lab} — (opcional, para pruebas)

Capturas de pantalla

Añade tus capturas de pantalla en docs/screenshots/ y refiérelas aquí:

root@kitploit:~
![Home](https://raw.githubusercontent.com/owasp/ai-vulnerabilities-playground/main/docs/screenshots/home.png)
![PI‑01 Running](https://raw.githubusercontent.com/owasp/ai-vulnerabilities-playground/main/docs/screenshots/about_labs.png)
![Explore Labs](https://raw.githubusercontent.com/owasp/ai-vulnerabilities-playground/main/docs/screenshots/explore_labs.png)
![PI‑01 Running](https://raw.githubusercontent.com/owasp/ai-vulnerabilities-playground/main/docs/screenshots/PI01.png)

Solución de problemas

``
Ejecuta npm install dentro de apps/web.

``
Añade from typing import Iterator (o elimina la anotación) en main.py.

CORS / SSE bloqueado
Asegúrate de que CORS_ORIGINS incluya http://localhost:5173.

Errores de Ollama
Asegúrate de que ollama serve esté ejecutándose y que el modelo esté descargado: ollama pull llama3.1.

Comprobación con curl

root@kitploit:~
curl -N -X POST http://localhost:8000/api/labs/PI_01/chat \
  -H "Content-Type: application/json" \
  -d '{"prompt":"Say hello in one sentence."}'

Deberías ver líneas de streaming como data: {"content":"Hello …"}.


Contribuciones

¡Las contribuciones son bienvenidas! Por favor:

  1. Haz fork del repositorio y crea una rama de características.
  2. Sigue el estilo de código existente (TypeScript/React + Python/FastAPI).
  3. Añade pruebas o una demo rápida cuando sea posible.
  4. Abre un PR con una descripción clara y capturas de pantalla si hay cambios de interfaz.

Áreas sugeridas:

  • Nuevos laboratorios (Fases 1–4)
  • Mejores salvaguardas / arnés de evaluación
  • Secretos persistentes (SQLite/JSON)
  • Empaquetado y Docker

Problemas y comentarios

Si detectas un error o tienes una idea:

  • Abre un Issue con los pasos para reproducirlo y los detalles del entorno.
  • O inicia una Discussion para proponer mejoras.

Si te gusta este proyecto, por favor ⭐ marca / dale like y ¡compártelo con otros!


Licencia

MIT.

Correo electrónico

[email protected]

Descargar herramienta