Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LLM-MCP-Security-Field-Guide — Le guide de sécurité LLM + MCP le plus complet : aligné sur OWASP, avec des CVE réelles et des checklists concrètes. | Kitploit
Outils/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Analyse des VulnérabilitésTests d'IntrusionRenseignement sur les MenacesSécurité de la Chaîne LogistiqueArticles et RechercheApprentissage et ÉducationRed TeamingRessources OrganiséesParcours et Cours

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Sécurité de l'IA
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

Le guide de sécurité LLM + MCP le plus complet : aligné sur OWASP, avec des CVE réelles et des checklists concrètes.

Voir le dépôt
3il y a 4 moisPas encore vérifié
Partager

🛡️ Guide de Sécurité IA — Sécurité LLM et MCP

La référence de sécurité la plus complète, à jour et orientée praticiens pour les applications LLM et les déploiements du Model Context Protocol (MCP).
Couvre les CVEs réels, les schémas d'attaque en direct, les frameworks OWASP, les outils de red teaming et des checklists actionnables — mis à jour chaque semaine.

Stars Forks Updated OWASP PRs Welcome


Pourquoi ce guide existe

Le paysage de la sécurité de l'IA a radicalement changé en 2025–2026 :

  • 🔴 492 serveurs MCP exposés publiquement sans authentification (Trend Micro, 2026)
  • 🔴 CVE-2025-6514 a compromis 437,000+ environnements développeurs via le proxy OAuth mcp-remote
  • 🔴 1,184 compétences malveillantes confirmées dans le registre d'agents ClawHub (Antiy CERT, 2026)
  • 🔴 Claude Code vulnérabilité RCE (CVE-2025-59536, CVSS 8.7) — déclenchée en ouvrant un dépôt
  • 🔴 OWASP a publié 2 nouveaux frameworks : LLM Top 10 (2025) + Agentic Top 10 / ASI (déc. 2025)

La plupart des tutoriels montrent comment construire avec MCP et les LLM. Presque aucun ne montre comment les sécuriser. Ce guide est celui-là.


Table des matières

Partie 1 — Sécurité LLM (OWASP LLM Top 10)

  • LLM01: Injection de prompt
  • LLM02: Gestion non sécurisée des sorties
  • LLM03: Empoisonnement des données d'entraînement
  • LLM04: Déni de service du modèle
  • LLM05: Vulnérabilités de la chaîne d'approvisionnement
  • LLM06: Divulgation d'informations sensibles
  • LLM07: Conception non sécurisée des plugins
  • LLM08: Agence excessive
  • LLM09: Surdépendance
  • LLM10: Vol de modèle

Partie 2 — Sécurité MCP (OWASP MCP Top 10)

  • Aperçu de la surface d'attaque MCP
  • MCP01: Gestion inadéquate des jetons
  • MCP02: Empoisonnement des outils
  • MCP03: Injection de prompt via MCP
  • MCP04: Attaques de député confus
  • MCP05: Attaques de la chaîne d'approvisionnement
  • MCP06: Empoisonnement du contexte
  • MCP07: Mauvaise configuration OAuth
  • MCP08: SSRF via les serveurs Fetch
  • MCP09: Élargissement du périmètre
  • MCP10: Transport non sécurisé
  • Base de données de CVEs réels

Partie 3 — OWASP Agentic Top 10 (ASI 2026)

  • ASI01: Détournement d'objectif de l'agent
  • ASI02: Mauvais usage des outils
  • ASI03: Abus d'identité et de privilèges
  • ASI04–ASI10: Couverture complète

Partie 4 — Red Teaming

  • Méthodologie
  • Référence des outils
  • Bibliothèque d'attaques

Partie 5 — Check-lists

  • Check-list de sécurité MCP
  • Check-list d'application LLM
  • Check-list de système agentique

Référence rapide des CVEs réels

Suivi en direct : vulnerablemcp.info


Frameworks couverts


Outils de Red Teaming


Contribution

Les contributions sont les bienvenues. Voir CONTRIBUTING.md.

  • Vous avez trouvé un nouveau CVE ? Ouvrez un problème.
  • Un meilleur code d'atténuation ? Soumettez une PR.
  • Un nouveau schéma d'attaque ? Documentez-le.

Licence

CC BY 4.0 — Libre d'utilisation, de partage et de modification avec attribution.


⭐ Mettez une étoile à ce dépôt s'il vous a aidé à sécuriser quelque chose. Cela aide les autres à le trouver.

Télécharger l’outil
CVECVSSComposantImpact
CVE-2025-6514CRITIQUEmcp-remote (558k+ téléchargements)RCE, 437k+ environnements compromis
CVE-2025-595368.7Claude CodeRCE via injection de Hook .claude/settings.json
CVE-2026-218525.3Claude CodeVol de clé API via redirection de requête
CVE-2026-283639.9OpenClawDétournement de WebSocket localhost → exfiltration de données
CVE-2025-655139.3mcp-fetch-serverSSRF → accès au réseau interne
CVE-2025-68145/43/44ÉLEVÉmcp-server-gitContournement de chemin + chaîne RCE
FrameworkPérimètreDate de publication
OWASP LLM Top 10 (2025)Risques des applications LLMNov. 2024
OWASP Agentic Top 10 (ASI 2026)Risques des agents autonomesDéc. 2025
OWASP MCP Top 10Risques du protocole MCP2025 (Bêta)
OWASP Agentic Skills Top 10Risques des compétences/plugins d'agentT1 2026
MITRE ATLASTactiques d'apprentissage automatique adversarialEn cours
NIST AI RMFCadre de gouvernance2023
OutilMeilleur pour
DeepTeam50+ vulnérabilités, frameworks OWASP/NIST/MITRE
promptfooIntégration CI/CD, mappage de plugins OWASP
Garak100+ sondes de vulnérabilité automatisées
PyRITCadre d'orchestration de Microsoft
agent-scanScanner de serveur MCP + compétences d'agent