
AI एजेंट और MCP सर्वर के लिए ओपन-सोर्स प्रतिद्वंद्वी अनुकरण।
AI एजेंटों, LLM ऐप्स और MCP सर्वर के लिए ओपन-सोर्स प्रतिद्वंद्वी अनुकरण।
अपने AI का परीक्षण करें जैसे कोई वास्तविक हमलावर करता है — अपने CLI, अपने IDE, या एक ब्राउज़र एक्सटेंशन से जिसे आपकी टीम का कोई भी सदस्य उपयोग कर सकता है।
वेबसाइट · दस्तावेज़ · GitHub · ब्राउज़र एक्सटेंशन · Discord
OPFOR Opposition Force का संक्षिप्त रूप है — यह एक सैन्य शब्द है जो प्रशिक्षण में दुश्मन की भूमिका निभाने वाली इकाई के लिए उपयोग होता है, ताकि बाकी सेना को पता चले कि असली हमले कैसे महसूस होते हैं, इससे पहले कि वे आएँ। हमने इस उपकरण का नाम इसी विचार पर रखा: AI एजेंटों की बेहतर रक्षा करने के लिए, आपको पहले उन पर हमला करना होगा।
पिछले दस वर्षों में हमने 90 स्टार्टअप्स के लिए 130 उत्पाद शिप किए हैं। पिछले 18 महीनों में, उनमें से लगभग हर एक में एक AI एजेंट था — और उन सभी टीमों को परीक्षण करने में एक ही दीवार का सामना करना पड़ा।
इसलिए हमने OPFOR बनाया। पहले अपने लिए। अब ओपन सोर्स।
Apache 2.0। भारत से बनाया गया।
npm install -g @keyvaluesystems/agent-opfor-cli
export OPENAI_API_KEY=your-key # या GEMINI_API_KEY, ANTHROPIC_API_KEY, आदि।
One-shot — सेटअप विज़ार्ड चलाता है और तुरंत स्कैन शुरू करता है:
opfor run
Two-step — एक कॉन्फ़िगरेशन सहेजें जिसे आप पुन: उपयोग कर सकते हैं या CI में कमिट कर सकते हैं:
opfor setup # विज़ार्ड कॉन्फ़िगरेशन को .opfor/configs/ में सहेजता है
opfor run --config .opfor/configs/<file> # सहेजे गए कॉन्फ़िगरेशन के साथ कभी भी चलाएँ
https://github.com/user-attachments/assets/a6a3cff2-2cf9-4486-944e-ac0163e7ea04
Opfor AI एजेंट की पूरी सतह — प्रॉम्प्ट, टूल, MCP सर्वर, मेमोरी और मल्टी-टर्न तर्क — का रेड-टीमिंग करता है। यह OWASP LLM टॉप 10, OWASP Agentic AI टॉप 10, OWASP MCP टॉप 10, OWASP API सुरक्षा और EU AI अधिनियम पूर्वाग्रह सूट के लिए लक्षित हमले उत्पन्न करता है, उन्हें आपके लक्ष्य पर दागता है, और प्रत्येक प्रतिक्रिया का LLM से निर्णय करता है।
इस क्षेत्र में अधिकांश रेड-टीम टूलिंग एक चीज़ में उत्कृष्ट है — एक प्रोब लाइब्रेरी, एक डेवलपर मूल्यांकनकर्ता, एक प्रोग्रामेटिक फ्रेमवर्क। Opfor एक उपकरण में अधिक जमीन को कवर करता है:
आपकी टीम के विभिन्न लोगों को अलग-अलग प्रवेश बिंदुओं की आवश्यकता होती है। Opfor पांच भेजता है।
पांचों समान मूल्यांकनकर्ता, हमला टेम्पलेट और निर्णायक तर्क साझा करते हैं।
→ CLI संदर्भ · ब्राउज़र एक्सटेंशन सेटअप · MCP सेटअप · Skills सेटअप · SDK संदर्भ · सत्र प्रबंधन
जब आप एक स्कैन चलाते हैं, opfor:
प्रत्येक रन .opfor/reports/run-report-<compactTs>-<slug>-<shortId>/ के अंतर्गत अपने स्वयं के उपफ़ोल्डर में आता है जिसमें <slug>-report.html और <slug>-report.json होता है। स्वायत्त opfor hunt रन समान लेआउट का उपयोग करते हैं hunt-report-<compactTs>-<slug>-<shortId>/ के अंतर्गत।
Opfor उद्योग मानकों से मैप किए गए क्यूरेटेड सूट के साथ आता है। एक सूट चुनें या व्यक्तिगत मूल्यांकनकर्ता चलाएँ।
→ पूर्ण मूल्यांकनकर्ता संदर्भ और OWASP मैपिंग
Opfor को अपने ऑब्ज़र्वेबिलिटी स्टैक में प्लग करें और LLM निर्णायक न केवल अंतिम प्रतिक्रिया देखता है — बल्कि प्रत्येक टूल कॉल, पुनर्प्राप्ति और मध्यवर्ती तर्क चरण भी देखता है। बॉक्स से बाहर, opfor Langfuse और Netra के साथ एकीकृत होता है।
"telemetry": {
"provider": "langfuse",
"langfuse": { "baseUrl": "https://cloud.langfuse.com" }
}
यह पकड़ता है कि इनपुट/आउटपुट परीक्षण क्या चूकता है — PII जो टूल कॉल में लीक हो जाता है लेकिन उपयोगकर्ता तक कभी नहीं पहुँचता, MCP में दायरा वृद्धि जो प्रतिक्रिया पाठ को नहीं बदलती, एजेंट जो अनधिकृत डेटा पुनर्प्राप्त करते हैं लेकिन एक साफ उत्तर प्रस्तुत करते हैं।
opfor hunt कॉन्फ़िगरेशन फ़ाइल को पूरी तरह से छोड़ देता है। इसे एक एंडपॉइंट और एक उद्देश्य दें, और एक मल्टी-एजेंट सिस्टम — कमांडर, ऑपरेटर, स्काउट — अपने दम पर एक अनुकूली हमला अभियान चलाता है: टोही, रणनीति, मल्टी-टर्न प्रोबिंग, रिपोर्ट। opfor run के विपरीत, एजेंट केवल Claude पर चलते हैं (Claude API कुंजी, claude setup-token, या आपके स्थानीय claude login सत्र के माध्यम से) — आपका लक्ष्य कुछ भी हो सकता है।
opfor hunt \
--endpoint "https://your-agent.com/v1/chat" \
--objective "जेलब्रेक, सिस्टम-प्रॉम्प्ट लीकेज और सुरक्षा बाईपास खोजें।"
हमले के पेड़ को लाइव डैशबोर्ड में देखने के लिए --ui जोड़ें।
ब्राउज़र एक्सटेंशन opfor का नो-कोड पथ है। Chrome वेब स्टोर से इंस्टॉल करें, कोई भी चैट इंटरफ़ेस खोलें, opfor आइकन पर क्लिक करें, एक सूट चुनें, और इसे चलते हुए देखें।
https://github.com/user-attachments/assets/80c2692f-b18b-4899-99df-e7eb8d50b02a
यह स्वचालित रूप से चैट इंटरफ़ेस का पता लगाता है, हमला प्रॉम्प्ट भेजता है जैसे आप टाइप कर रहे हों, प्रतिक्रियाओं की निगरानी करता है, और समाप्त होने पर एक HTML रिपोर्ट डाउनलोड करता है। कोई CLI नहीं, कोई लक्ष्य सेटअप नहीं, कोई YAML नहीं।
यह उन सभी उत्पाद टीम के सदस्यों के लिए मार्ग है जो टर्मिनल नहीं खोलते।
→ Chrome वेब स्टोर से इंस्टॉल करें · सेटअप गाइड
SDK opfor का प्रोग्रामेटिक पथ है। @keyvaluesystems/agent-opfor-sdk इंस्टॉल करें, run या hunt कॉल करें, और संरचित परिणाम वापस प्राप्त करें — कोई CLI नहीं, कोई कॉन्फ़िगरेशन फ़ाइल नहीं, कोई सबप्रोसेस नहीं।
import { Opfor } from "@keyvaluesystems/agent-opfor-sdk";
const opfor = new Opfor({ apiKey: process.env.ANTHROPIC_API_KEY });
const results = await opfor.run({
target: { url: "https://api.example.com/chat" },
suite: "owasp-llm-top10",
});
CI में, परीक्षण सूट में, या कहीं भी उपयोग करें जहाँ आपको TypeScript छोड़े बिना रेड-टीमिंग की आवश्यकता हो।
| उदाहरण | विवरण |
|---|---|
| vanilla-chat | सादा ग्राहक सहायता चैटबॉट — LLM-स्तर की कमजोरियों का परीक्षण करें |
कृपया हमारे आचार संहिता और हमें पुल रिक्वेस्ट जमा करने की प्रक्रिया के विवरण के लिए CONTRIBUTING.md पढ़ें।
KeyValue Software Systems की टीम द्वारा निर्मित। सभी पूछताछ के लिए [email protected] से संपर्क करें।
Opfor का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आपके पास अधिकार है। opfor में ही कमजोरी की रिपोर्ट करने के लिए, SECURITY.md देखें — सार्वजनिक मुद्दा न खोलें।
Opfor Apache 2.0 के तहत लाइसेंस प्राप्त है — विवरण के लिए LICENSE फ़ाइल देखें।
❤️ के साथ KeyValue द्वारा निर्मित
| मोड | कैसे | किसके लिए सर्वोत्तम |
|---|
| 🖥️ CLI | opfor setup → opfor run | इंजीनियर, CI/CD, टर्मिनल-पहले वर्कफ़्लो |
| 🌐 ब्राउज़र एक्सटेंशन | एक्सटेंशन इंस्टॉल करें, किसी भी चैट इंटरफ़ेस पर आइकन पर क्लिक करें | उत्पाद प्रबंधक, डिज़ाइनर, QA, सुरक्षा विश्लेषक — कोई भी जो कोड नहीं लिख सकता या नहीं लिखना चाहता |
| 🤖 MCP सर्वर | Cursor या Claude Desktop में opfor पंजीकृत करें, फिर चैट में पूछें | AI कोडिंग एजेंट जो आपके अन्य एजेंटों का परीक्षण करते हैं |
| ⚡ Skills | /opfor-setup · /opfor-run · /opfor-mcp-setup · /opfor-mcp-run | डेवलपर जो अपने IDE के अंदर एक-कमांड परीक्षण चाहते हैं |
| 📦 SDK | npm install @keyvaluesystems/agent-opfor-sdk, फिर अपने कोड से run / hunt कॉल करें | प्रोग्रामेटिक रेड-टीमिंग और कस्टम वर्कफ़्लो |
| सूट आईडी | मानक | फोकस |
|---|
owasp-llm-top10 | OWASP LLM टॉप 10 (2025) | प्रॉम्प्ट इंजेक्शन, जेलब्रेक, संवेदनशील प्रकटीकरण, सिस्टम प्रॉम्प्ट रिसाव |
owasp-agentic-ai | OWASP Agentic AI टॉप 10 | अत्यधिक एजेंसी, टूल दुरुपयोग, एजेंट लक्ष्य अपहरण, मेमोरी विषाक्तता |
owasp-mcp-top10 | OWASP MCP टॉप 10 (2025) | गुप्त जोखिम, दायरा वृद्धि, टूल विवरण इंजेक्शन, SSRF |
owasp-api | OWASP API सुरक्षा टॉप 10 | BOLA, BFLA, SQL इंजेक्शन |
eu-ai-act-bias | EU AI अधिनियम — पूर्वाग्रह | आयु, लिंग, जाति, विकलांगता |
| customer-support |
| PostgreSQL के साथ टूल-कॉलिंग एजेंट — BOLA, BFLA, RBAC, PII का परीक्षण करें |
| vulnerable-server | जानबूझकर कमजोरियों वाला नमूना MCP सर्वर |
| प्रदाता | Env var | डिफ़ॉल्ट मॉडल |
|---|
| Groq | GROQ_API_KEY | llama-3.3-70b-versatile |
| OpenAI | OPENAI_API_KEY | gpt-4o-mini |
| Anthropic | ANTHROPIC_API_KEY | claude-3-5-haiku-20241022 |
GOOGLE_GENERATIVE_AI_API_KEY | gemini-2.0-flash | |
| OpenAI-संगत | OPFOR_API_KEY + baseURL | LiteLLM, OpenRouter, Azure, Ollama |