Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DonkAI — DonkAI es un laboratorio práctico para el OWASP Top 10 para Aplicaciones LLM (2025): no se requiere un LLM real. | Kitploit
Herramientas/GitHubGitHub/owasp/donkai
Análisis de VulnerabilidadesSeguridad WebCTFPruebas de PenetraciónSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y EducaciónSeguridad de IALabs y Práctica
GitHubowasp/donkai

DonkAI

DonkAI es un laboratorio práctico para el OWASP Top 10 para Aplicaciones LLM (2025): no se requiere un LLM real.

124hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

DonkAI

Laboratorio práctico para el OWASP Top 10 para Aplicaciones LLM (2025) - no se requiere ningún LLM real.

OWASP

DonkAI es una aplicación web deliberadamente vulnerable que puedes ejecutar con un solo comando y usar para aprender cómo se rompen los sistemas integrados con LLM, rompiéndolos de verdad. Cada categoría del OWASP LLM Top 10 está representada por al menos un desafío jugable, con un briefing escrito, un editor de payloads, una defensa activa que evadir, pistas progresivas y un historial por usuario de cada intento. Más que un conjunto fijo de ejercicios, es un laboratorio didáctico extensible: la arquitectura modular (un archivo por categoría, backend y frontend) facilita añadir nuevas vulnerabilidades, endurecer las defensas existentes o construir pistas completamente nuevas para talleres, cursos y CTFs.

Advertencia esta aplicación expone intencionadamente superficies de ataque reales (inyección de prompts, IDOR, inyección SQL, credenciales embebidas y más). Debe ejecutarse únicamente en un entorno de laboratorio aislado, preferiblemente dentro de una máquina virtual dedicada, y nunca debe desplegarse en la internet abierta.


Por qué existe esto

El OWASP Top 10 para Aplicaciones LLM enumera los riesgos y proporciona el vocabulario para hablar de ellos; es lectura esencial para cualquiera que trabaje en seguridad de LLM. DonkAI está diseñado como una extensión práctica de ese trabajo: un pequeño parque de juegos determinista donde pruebas los ataques tú mismo, ves cómo tienen éxito contra un chatbot falso pero realista, y lees un informe que explica qué ha funcionado y cómo un sistema real se defendería de ello. No hay ningún LLM real detrás del telón; toda la pila está basada en reglas, por lo que el laboratorio es barato, funciona sin conexión y es reproducible.

Inicio rápido

Clona, compila y lanza la pila completa con dos comandos:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

A continuación abre http://localhost:3000, inicia sesión con alice / password123 y elige tu primer desafío en el panel de OWASP de la izquierda.

Servicios

ServicioURL / Dirección
Interfaz webhttp://localhost:3000
Backend (API + docs)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — db

Cuentas por defecto

UsuarioContraseña

Consejo — para borrar todo el estado (usuarios, sesiones, historial de intentos) y empezar desde cero:

root@kitploit:~
docker compose down -v

Cobertura del OWASP LLM Top 10

Cada categoría del OWASP LLM Top 10 está representada por al menos un desafío jugable.

Para añadir o modificar categorías y desafíos, consulta Ampliación de desafíos.


Arquitectura

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘

Descargo de responsabilidad

Esta aplicación es intencionadamente vulnerable. Los valores por defecto (contraseñas, credenciales de la base de datos, secretos embebidos en los system prompts) forman parte del contenido educativo, no son descuidos de seguridad. Ejecútala localmente o en un laboratorio aislado, nunca en un host compartido ni en la internet pública, y nunca contra datos reales de producción.

Aplica solo las técnicas que aprendas aquí contra sistemas que poseas o para los que tengas permiso explícito por escrito de realizar pruebas.

Descargar herramienta
donk_ai_lab
Rol
alicepassword123user
bobpassword123user
adminadmin123admin
#CategoríaDesafíosArchivo backend
LLM01Prompt Injection2llm01_prompt_injection.py
LLM02Sensitive Info Disclosure2llm02_sensitive_info.py
LLM03Supply Chain1llm03_supply_chain.py
LLM04Data & Model Poisoning1llm04_data_poisoning.py
LLM05Improper Output Handling2llm05_improper_output.py
LLM06Excessive Agency2llm06_excessive_agency.py
LLM07System Prompt Leakage2llm07_system_prompt_leak.py
LLM08Vector & Embedding Weaknesses1llm08_vector_weaknesses.py
LLM09Misinformation1llm09_misinformation.py
LLM10Unbounded Consumption1llm10_unbounded_consumption.py
CapaStackRol
FrontendReactRenderiza la interfaz de los desafíos, el editor de payloads y el panel lateral con el historial de intentos.
BackendFastAPIUn motor de desafíos basado en reglas por cada categoría OWASP: totalmente determinista, sin llamadas a LLM.
Base de datosPostgreSQLAlmacena users, chat_sessions, chat_messages, exploit_attempts