Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LLM-MCP-Security-Field-Guide — Le guide de sécurité LLM + MCP le plus complet : aligné sur OWASP, avec des CVE réelles et des checklists concrètes. | Kitploit
Outils/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Analyse des VulnérabilitésTests d'IntrusionRenseignement sur les MenacesSécurité de la Chaîne LogistiqueArticles et RechercheApprentissage et ÉducationRed TeamingRessources OrganiséesParcours et Cours
Sécurité de l'IA
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

Le guide de sécurité LLM + MCP le plus complet : aligné sur OWASP, avec des CVE réelles et des checklists concrètes.

Voir le dépôt
333il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Guide de Sécurité IA — Sécurité LLM et MCP

La référence de sécurité la plus complète, à jour et orientée praticiens pour les applications LLM et les déploiements du Model Context Protocol (MCP).
Couvre les CVEs réels, les schémas d'attaque en direct, les frameworks OWASP, les outils de red teaming et des checklists actionnables — mis à jour chaque semaine.

Stars Forks Updated OWASP PRs Welcome


Pourquoi ce guide existe

Le paysage de la sécurité de l'IA a radicalement changé en 2025–2026 :

  • 🔴 492 serveurs MCP exposés publiquement sans authentification (Trend Micro, 2026)
  • 🔴 CVE-2025-6514 a compromis 437,000+ environnements développeurs via le proxy OAuth mcp-remote
  • 🔴 1,184 compétences malveillantes confirmées dans le registre d'agents ClawHub (Antiy CERT, 2026)
  • 🔴 Claude Code vulnérabilité RCE (CVE-2025-59536, CVSS 8.7) — déclenchée en ouvrant un dépôt
  • 🔴 OWASP a publié 2 nouveaux frameworks : LLM Top 10 (2025) + Agentic Top 10 / ASI (déc. 2025)

La plupart des tutoriels montrent comment construire avec MCP et les LLM. Presque aucun ne montre comment les sécuriser. Ce guide est celui-là.


Table des matières

Partie 1 — Sécurité LLM (OWASP LLM Top 10)

  • LLM01: Injection de prompt
  • LLM02: Gestion non sécurisée des sorties
  • LLM03: Empoisonnement des données d'entraînement
  • LLM04: Déni de service du modèle
  • LLM05: Vulnérabilités de la chaîne d'approvisionnement
  • LLM06: Divulgation d'informations sensibles
  • LLM07: Conception non sécurisée des plugins
  • LLM08: Agence excessive
  • LLM09: Surdépendance
  • LLM10: Vol de modèle

Partie 2 — Sécurité MCP (OWASP MCP Top 10)

  • Aperçu de la surface d'attaque MCP
  • MCP01: Gestion inadéquate des jetons
  • MCP02: Empoisonnement des outils
  • MCP03: Injection de prompt via MCP
  • MCP04: Attaques de député confus
  • MCP05: Attaques de la chaîne d'approvisionnement
  • MCP06: Empoisonnement du contexte
  • MCP07: Mauvaise configuration OAuth
  • MCP08: SSRF via les serveurs Fetch
  • MCP09: Élargissement du périmètre
  • MCP10: Transport non sécurisé
  • Base de données de CVEs réels

Partie 3 — OWASP Agentic Top 10 (ASI 2026)

  • ASI01: Détournement d'objectif de l'agent
  • ASI02: Mauvais usage des outils
  • ASI03: Abus d'identité et de privilèges
  • ASI04–ASI10: Couverture complète

Partie 4 — Red Teaming

  • Méthodologie
  • Référence des outils
  • Bibliothèque d'attaques

Partie 5 — Check-lists

  • Check-list de sécurité MCP
  • Check-list d'application LLM
  • Check-list de système agentique

Référence rapide des CVEs réels

CVECVSSComposantImpact
CVE-2025-6514CRITIQUEmcp-remote (558k+ téléchargements)RCE, 437k+ environnements compromis
CVE-2025-595368.7Claude CodeRCE via injection de Hook .claude/settings.json
CVE-2026-218525.3Claude CodeVol de clé API via redirection de requête
CVE-2026-283639.9OpenClawDétournement de WebSocket localhost → exfiltration de données
CVE-2025-655139.3mcp-fetch-serverSSRF → accès au réseau interne
CVE-2025-68145/43/44ÉLEVÉmcp-server-gitContournement de chemin + chaîne RCE

Suivi en direct : vulnerablemcp.info


Frameworks couverts

FrameworkPérimètreDate de publication
OWASP LLM Top 10 (2025)Risques des applications LLMNov. 2024
OWASP Agentic Top 10 (ASI 2026)Risques des agents autonomesDéc. 2025
OWASP MCP Top 10Risques du protocole MCP2025 (Bêta)
OWASP Agentic Skills Top 10Risques des compétences/plugins d'agentT1 2026
MITRE ATLASTactiques d'apprentissage automatique adversarialEn cours
NIST AI RMFCadre de gouvernance2023
Télécharger l’outil