Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DonkAI — DonkAI est un laboratoire pratique pour l'OWASP Top 10 des applications LLM (2025) - aucun vrai LLM n'est requis. | Kitploit
Outils/GitHubGitHub/owasp/donkai
Analyse des VulnérabilitésSécurité WebCTFTests d'IntrusionSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et ÉducationSécurité de l'IALabs et Pratique
GitHubowasp/donkai

DonkAI

DonkAI est un laboratoire pratique pour l'OWASP Top 10 des applications LLM (2025) - aucun vrai LLM n'est requis.

124il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

DonkAI

Laboratoire pratique pour le Top 10 de l'OWASP pour les applications LLM (2025) - aucun LLM réel requis.

OWASP

DonkAI est une application web délibérément vulnérable que vous pouvez lancer en une seule commande et utiliser pour apprendre comment les systèmes intégrant des LLM sont compromis en les compromettant réellement. Chaque catégorie du Top 10 LLM de l'OWASP est représentée par au moins un défi jouable, avec un énoncé écrit, un éditeur de payload, une défense active à contourner, des indices progressifs et un historique par utilisateur de chaque tentative. Plus qu'un ensemble fixe d'exercices, c'est un laboratoire d'enseignement extensible : l'architecture modulaire (un fichier par catégorie, backend et frontend) permet d'ajouter facilement de nouvelles vulnérabilités, de durcir les défenses existantes ou de créer des parcours entièrement nouveaux pour des ateliers, des cours et des CTF.

Avertissement : cette application expose intentionnellement des surfaces d'attaque réelles (injection de prompt, IDOR, injection SQL, identifiants codés en dur, etc.). Elle doit être exécutée uniquement dans un environnement de laboratoire isolé, de préférence dans une machine virtuelle dédiée, et ne doit jamais être déployée sur l'Internet public.


Pourquoi ce projet existe

Le Top 10 de l'OWASP pour les applications LLM cartographie les risques et fournit le vocabulaire pour en parler, une lecture essentielle pour toute personne travaillant sur la sécurité des LLM. DonkAI est conçu comme une extension pratique de ce travail : un petit terrain de jeu déterministe où vous essayez vous-même les attaques, voyez celles-ci réussir contre un chatbot faux mais réaliste, et lisez un débriefing expliquant ce qui vient de fonctionner et comment un système réel se défendrait contre cela. Il n'y a aucun vrai LLM derrière le rideau, toute la pile est basée sur des règles, ce qui rend le laboratoire peu coûteux, utilisable hors ligne et reproductible.

Démarrage rapide

Clonez, construisez et lancez toute la pile avec deux commandes :

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

Ouvrez ensuite http://localhost:3000, connectez-vous avec alice / password123 et choisissez votre premier défi dans le panneau OWASP sur la gauche.

Services

ServiceURL / Adresse
Web UIhttp://localhost:3000
Backend (API + documentation)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — base de données

Comptes par défaut

Nom d'utilisateurMot de passe

Astuce — pour effacer tout l'état (utilisateurs, sessions, historique des tentatives) et repartir de zéro :

root@kitploit:~
docker compose down -v

Couverture du Top 10 LLM de l'OWASP

Chaque catégorie du Top 10 LLM de l'OWASP est représentée par au moins un défi jouable.

Pour ajouter ou modifier des catégories et des défis, consultez Extension des défis.


Architecture

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘

Avis de non-responsabilité

Cette application est intentionnellement vulnérable. Les valeurs par défaut (mots de passe, identifiants de base de données, secrets codés en dur dans les prompts système) font partie du contenu pédagogique, et non des oublis de sécurité. Exécutez-la localement ou dans un laboratoire isolé, jamais sur un hôte partagé ni sur l'Internet public, et jamais contre des données de production réelles.

N'appliquez les techniques apprises ici que contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de tester.

Télécharger l’outil
donk_ai_lab
Rôle
alicepassword123user
bobpassword123user
adminadmin123admin
#CatégorieDéfisFichier backend
LLM01Injection de prompt2llm01_prompt_injection.py
LLM02Divulgation d'informations sensibles2llm02_sensitive_info.py
LLM03Chaîne d'approvisionnement1llm03_supply_chain.py
LLM04Empoisonnement des données et du modèle1llm04_data_poisoning.py
LLM05Gestion inappropriée des sorties2llm05_improper_output.py
LLM06Agentivité excessive2llm06_excessive_agency.py
LLM07Fuite du prompt système2llm07_system_prompt_leak.py
LLM08Faiblesses des vecteurs et des embeddings1llm08_vector_weaknesses.py
LLM09Désinformation1llm09_misinformation.py
LLM10Consommation illimitée1llm10_unbounded_consumption.py
CoucheStackRôle
FrontendReactAffiche l'interface du défi, l'éditeur de payload et le tiroir d'historique par tentative.
BackendFastAPIUn moteur de défi basé sur des règles par catégorie OWASP - entièrement déterministe, aucun appel LLM.
DatabasePostgreSQLStocke users, chat_sessions, chat_messages, exploit_attempts