Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/fallen-angel-systems/fas-judgement-oss
Generazione di PayloadSicurezza WebCTFPenetration TestingIngegneria SocialeApprendimento e FormazioneRed TeamingPercorsi e CorsiSicurezza dell'IA
Attacco Avversario
Lab e Pratica
GitHubfallen-angel-systems/fas-judgement-oss

fas-judgement-oss

Console open-source per attacchi di prompt injection. Testa la sicurezza dell'IA lanciando attacchi categorizzati su qualsiasi endpoint.

Vedi RepositorySito web
13465 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

FAS Judgement

Console di Attacco Prompt Injection

Metti alla prova le difese della tua IA prima che lo faccia qualcun altro.

PyPI Version Downloads License: MIT GitHub Stars

Installazione | Modalità Gioco | Classifica | Target Demo | Caratteristiche | Elite | Contribuisci


Judgement - Shall We Play a Game?

Perché Judgement?

Il tuo chatbot IA, API o agente è probabilmente vulnerabile alla prompt injection. La maggior parte lo è. Il problema è che molti team non hanno gli strumenti o le competenze per testarlo.

Judgement ti offre un modo strutturato per lanciare pattern di attacco categorizzati a qualsiasi endpoint IA e vedere esattamente cosa si rompe. Non è necessaria una base di sicurezza informatica: la modalità gioco integrata ti insegna mentre procedi.

Realizzato da Fallen Angel Systems, il team dietro Guardian – un firewall contro le prompt injection nativo per IA a protezione delle implementazioni LLM in produzione.

Novità

v3.0.22 – Classifica Globale + Login OAuth

  • Classifica globale con podio animato (schede glow oro/argento/bronzo)
  • OAuth GitHub e Google – accedi per competere
  • Nomi da hacker – nomi visualizzati personalizzati nelle Impostazioni
  • Flusso di accesso/logout con gestione token
  • Revisione vocale di Jerry – tutte le 34 linee vocali rigenerate con la ricetta WOPR bloccata

v3.0.0 – "Vogliamo Giocare a un Gioco?" – Sistema di Addestramento Gamificato

Judgement è ora una piattaforma di formazione hacker gamificata. Impara il red teaming sull'IA giocando attraverso 10 livelli, 37 sfide e guadagnando XP – il tutto guidato da Jerry, un master del gioco IA ispirato a WarGames.

Panoramica Livelli

10 Livelli di Formazione sulla Sicurezza IA:

LivelloNomeDifficoltàSfideConcetto
1Hijacking di RuoloPrincipiante3Fai dimenticare all'IA chi è
2Sovrascrittura IstruzioniPrincipiante3Di' all'IA di ignorare le sue regole
3Esfiltrazione DatiPrincipiante3Estrai informazioni nascoste
4Manipolazione del ContestoIntermedio4Usa finzione e ipotesi per bypassare le regole
5Manipolazione dell'OutputIntermedio4Forza output specifici
6Trucchi di CodificaIntermedio4Nascondi gli attacchi ai filtri
7Ingegneria SocialeAvanzato5Sfrutta la personalità dell'IA
8Attacchi ai DelimitatoriAvanzato5Rompi la struttura del prompt (XML, JSON, markdown)
9Catene Multi-TurnAvanzato5Costruisci fiducia, poi colpisci
10GIUDIZIO FINALEBoss1Tutto ciò che hai imparato contro difese complete

Vista Gioco Sfida

Caratteristiche Principali:

  • 37 sfide pratiche con bersagli vulnerabili integrati – nessuna API IA esterna necessaria
  • Sistema XP con progressione di livello e valutazioni a stelle
  • Sistema di suggerimenti (costa XP) – prova prima, chiedi aiuto se ti blocchi
  • Modalità gioco libero si sblocca dopo aver completato le sfide di ogni livello
  • Jerry – il master del gioco ispirato a WarGames che ti prende in giro, si congratula e giudica le tue abilità
  • Esperienza primo avvio – "VOGLIAMO GIOCARE A UN GIOCO?" con input terminale, animazioni di digitazione e audio
  • Scontro col boss – Jerry ha difese contro ogni tecnica. Trovare il bypass richiede di pensare al di fuori del paradigma dell'attacco
  • Il gioco completo è GRATUITO – Elite aggiunge profondità, non blocchi

Sfida Completata

Precedenti Funzionalità Principali (v2.x)

  • Architettura DDD – Codebase modulare (52 file, 7 livelli) costruita per estensibilità
  • Target Demo – Chatbot vulnerabile integrato con 3 personalità (hardened/default/vulnerabile)
  • Motore di Attacco Multi-Turn – Catena di attacchi attraverso conversazioni multiple con punteggio consapevole della fase
  • Livello di Trasporto – Attacco tramite HTTP, Ollama, Discord, Telegram, Slack o browser headless
  • Report Professionali – HTML, Markdown, JSON e SARIF con riferimenti CWE/OWASP

Avvio Rapido

Installa da PyPI (consigliato)

root@kitploit:~
pip install fas-judgement
judgement

Tutto qui. Apri http://localhost:8668 e inizia a giocare.

Oppure esegui dal sorgente

root@kitploit:~
git clone https://github.com/fallen-angel-systems/fas-judgement-oss.git
cd fas-judgement-oss
pip install -r requirements.txt
python -m fas_judgement

Comandi CLI

root@kitploit:~
judgement                    # Avvia lo scanner (porta 8668)
judgement demo               # Avvia il target demo (porta 8667, personalità predefinita)
judgement demo hardened       # Demo con personalità hardened (~90% di blocco)
judgement demo vulnerable     # Demo con personalità vulnerabile (~10% di blocco)
judgement activate FAS-XXXX   # Attiva licenza Elite
judgement status              # Verifica livello licenza e conteggio pattern
judgement deactivate          # Ripristina livello gratuito

Opzioni

root@kitploit:~
judgement --port 9000        # Porta personalizzata
judgement --host 127.0.0.1   # Solo localhost
judgement --host 0.0.0.0     # Esponi alla rete

"Vogliamo Giocare a un Gioco?"

Quando esegui Judgement per la prima volta, Jerry ti fa una domanda:

root@kitploit:~
VOGLIAMO GIOCARE A UN GIOCO?
> _

Digita "play" per entrare in modalità gioco. Digita "skip" per andare direttamente alla console di attacco.

Come Funziona

  1. Scegli un livello – ognuno insegna una tecnica di prompt injection
  2. Leggi il briefing – comprendi il bot bersaglio e il tuo obiettivo
  3. Scrivi il tuo attacco – crea un messaggio per bypassare le difese del bot
  4. Premi FIRE – vedi se il tuo attacco ha estratto il segreto
  5. Guadagna XP – sali di livello e sblocca sfide più difficili
  6. Ottieni suggerimenti – bloccato? Spendi XP per sbloccare aiuti (3 livelli per sfida)

Lo Scontro col Boss (Livello 10)

Jerry ha costruito la difesa perfetta. Blocca hijacking di ruolo, esfiltrazione dati, ingegneria sociale, trucchi di codifica, attacchi ai delimitatori, catene multi-turn – tutto ciò che hai imparato. Ti prende in giro quando fallisci.

La via d'uscita non passa attraverso le difese. Passa attraverso Jerry stesso.

"UN GIOCO STRANO. L'UNICA MOSSA VINCENTE È... SAPERE COME GIOCARE."

Classifica Globale

Competi con hacker di prompt injection di tutto il mondo. Accedi con GitHub o Google e i tuoi progressi si sincronizzano con la classifica globale.

Caratteristiche:

  • Podio animato – I primi 3 giocatori ricevono schede oro/argento/bronzo con effetti glow
  • Tabella delle classifiche completa – XP, livello, sfide completate, tempo di gioco, badge
  • Login OAuth – GitHub o Google, un clic
  • Nomi da hacker – Imposta un nome visualizzato personalizzato nelle Impostazioni (perché "jtil4201" non incute timore)
  • Accesso/logout – La tua sessione persiste localmente, esci quando vuoi

Come salire in classifica:

  1. Clicca sulla scheda Classifica
  2. Accedi con GitHub o Google
  3. Gioca attraverso i livelli – i tuoi XP e progressi si sincronizzano automaticamente
  4. Imposta un nome visualizzato in Impostazioni > Profilo

La classifica è gratuita per tutti – non bloccata dietro Elite.

Target Demo

Il target demo è un chatbot IA simulato integrato che puoi attaccare senza bisogno di alcuna API IA esterna.

root@kitploit:~
# Terminale 1: Avvia il target demo
judgement demo

# Terminale 2: Avvia lo scanner
judgement

Punta lo scanner su http://localhost:8667/demo/chat e spara a volontà.

Tre Personalità

PersonalitàTasso di BloccoCosa Simula
hardened~90%Livello di sicurezza ben ottimizzato
default~55%Tipica implementazione in stile GPT
vulnerabile~10%Modello grezzo senza barriere

Cambia personalità a runtime:

root@kitploit:~
curl -X POST http://localhost:8667/demo/persona -d '{"persona": "vulnerable"}'

Caratteristiche

Console di Attacco

Configura il tuo target (URL, header, template corpo), importa direttamente da comandi cURL e lancia attacchi basati su pattern con risultati in streaming live. Usa preset rapidi per strutturare il tuo approccio:

PresetCosa Fa
Smoke Test~15 pattern, gravità critica+alta, 1 per categoria
Full Sweep~50 pattern, distribuzione proporzionale tra tutte le categorie
Deep Dive~100 pattern, copertura pesante, min 2 per categoria
Critical OnlyTutti i pattern di gravità critica+alta, nessun limite

Motore di Attacco Multi-Turn (Elite)

Catena di attacchi attraverso più turni di conversazione. L'orchestratore gestisce la progressione delle fasi, i tentativi e le strategie di pivot. Lo scorer rileva fughe di dati (chiavi API, credenziali, PII) con 19 pattern regex e valuta la gravità come CRITICAL/HIGH/MEDIUM.

Rilevamento Automatico del Target

Punta Judgement su qualsiasi URL e rileva automaticamente metodo HTTP, campo payload, header, formato di autenticazione e provider IA.

Report Professionali (Elite)

Genera report di valutazione della sicurezza in HTML, Markdown, JSON e SARIF con riferimenti CWE/OWASP.

Verdetto LLM (Opzionale)

Collega un'istanza locale di Ollama per la classificazione delle risposte basata su IA.

Invio Pattern

Trovato un attacco innovativo? Invialo direttamente dall'app. Fiducia del 70%+ e non duplicato = aggiunto alla libreria della community.

Sicurezza Integrata

  • Protezione SSRF – La convalida dell'URL target impedisce la scansione di reti interne/private
  • Solo locale per impostazione predefinita – Si lega a localhost, nessuna esposizione accidentale
  • Zero telemetria – Niente chiama mai a casa

Architettura (v3.0.0)

root@kitploit:~
fas_judgement/
├── config.py              # Configurazione ambiente e applicazione
├── core/
│   ├── models.py          # Modelli di dominio, enum, errori, interfacce
│   ├── registry.py        # Registro moduli
│   └── progression/       # Sistema di gioco
│       ├── models.py      # PlayerProgress, Level, Challenge, Hint
│       ├── levels.py      # Definizioni dei 10 livelli + messaggi di Jerry
│       ├── service.py     # XP, livelli, completamento sfide
│       ├── storage.py     # Persistenza SQLite
│       └── challenges/    # Definizioni delle 37 sfide
│           ├── level_01.py  # Hijacking di Ruolo (3 sfide)
│           ├── level_02.py  # Sovrascrittura Istruzioni (3 sfide)
│           ├── level_03.py  # Esfiltrazione Dati (3 sfide)
│           ├── level_04.py  # Manipolazione del Contesto (4 sfide)
│           ├── level_05.py  # Manipolazione dell'Output (4 sfide)
│           ├── level_06.py  # Trucchi di Codifica (4 sfide)
│           ├── level_07.py  # Ingegneria Sociale (5 sfide)
│           ├── level_08.py  # Attacchi ai Delimitatori (5 sfide)
│           ├── level_09.py  # Catene Multi-Turn (5 sfide)
│           └── level_10.py  # GIUDIZIO FINALE (1 sfida boss)
├── modules/
│   └── ai_security/       # Modulo Sicurezza IA (innestabile)
│       ├── scanner/       # Motore di attacco singolo
│       ├── multi_turn/    # Orchestratore attacco multi-turn
│       ├── patterns/      # Caricamento, filtraggio, repository pattern
│       └── demo/          # Chatbot vulnerabile integrato + bersagli sfida
├── transport/             # HTTP, Ollama, Discord, Telegram, Slack, Sito Web
├── http/                  # App FastAPI, router, dipendenze
├── ui/                    # SPA frontend (livelli, sfide, intro Jerry)
└── utils/                 # Client licenze, sicurezza, email, helper Ollama

Configurazione

VariabilePredefinitoDescrizione
--port8668Porta del server
--host127.0.0.1Indirizzo di binding
OLLAMA_URLhttp://localhost:11434Endpoint API di Ollama
OLLAMA_MODELqwen2.5:14bModello per verdetto LLM

Gratuito vs Elite

FunzionalitàGratuitoElite
Modalità gioco (10 livelli, 37 sfide)SìSì
Jerry (voce + testo)SìSì
Console di attacco con presetSìSì
Target demo (3 personalità)SìSì
Filtro per gravità e ricercaSìSì
Scheda EducazioneSìSì
Verdetto LLM (Ollama)SìSì
Rilevamento automatico targetSìSì
Invio patternSìSì
Documentazione integrataSìSì
Pattern iniziali10034.838+
Catene di attacco multi-turn--Sì
Report professionali (HTML/MD/JSON/SARIF)MD baseSuite completa
Limiti di attacco per categoria--Sì
Layer di trasporto (Discord, Slack, ecc.)Solo HTTPTutti
Punteggio fase-aware + rilevamento fughe dati--Sì
Classifica Globale (OAuth, nomi hacker)SìSì
Modalità Prestigio (rigioca con difese più dure)--In arrivo

Il gioco completo è GRATUITO. Elite serve per approfondire, non per finire.

Ottieni Accesso Elite

Contribuisci

I contributi sono benvenuti! Ecco come puoi aiutare:

  • Segnalazioni di bug – Apri un issue
  • Richiesta funzionalità – Apri un issue con l'etichetta enhancement
  • Pull request – Fork, branch, PR. Mantieni le modifiche mirate e includi una descrizione.
  • Invio pattern – Usa la scheda Invia Pattern nell'app per contribuire direttamente
  • Idee per sfide – Hai uno scenario di attacco creativo? Apri un issue con l'etichetta challenge

Progetti Correlati

  • Guardian – Firewall contro prompt injection nativo per IA (difesa)
  • Guardian Shield – Scanner gratuito locale per prompt injection (abilità OpenClaw)

Licenza

MIT – vedi LICENSE per i dettagli.


Realizzato da Fallen Angel Systems

"VOGLIAMO GIOCARE A UN GIOCO?"

AVVISO: Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi educativi. Testa solo sistemi di cui possiedi o per cui hai esplicita autorizzazione scritta. L'accesso non autorizzato a sistemi informatici è illegale ai sensi del Computer Fraud and Abuse Act (CFAA) e leggi equivalenti in tutto il mondo. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo strumento.

Scarica lo strumento