Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Analisi delle VulnerabilitàPenetration TestingThreat IntelligenceSicurezza della Supply ChainPaper e RicercaApprendimento e FormazioneRed TeamingRisorse CuratePercorsi e Corsi

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza dell'IA
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

La guida alla sicurezza LLM + MCP più completa, ovvero allineata a OWASP, CVE reali, checklist attuabili

Vedi Repository
34 mesi faNon ancora revisionato

🛡️ Guida alla Sicurezza AI — Sicurezza LLM + MCP

Il riferimento di sicurezza più completo, aggiornato e pratico per applicazioni LLM e implementazioni del Model Context Protocol (MCP).
Copre CVE reali, modelli di attacco attuali, framework OWASP, strumenti di red teaming e checklist attuabili — aggiornato settimanalmente.

Stars Forks Updated OWASP PRs Welcome


Perché Questa Guida Esiste

Il panorama della sicurezza AI è cambiato drasticamente nel 2025–2026:

  • 🔴 492 server MCP esposti pubblicamente senza autenticazione (Trend Micro, 2026)
  • 🔴 CVE-2025-6514 ha compromesso oltre 437.000 ambienti di sviluppo tramite proxy OAuth mcp-remote
  • 🔴 1.184 skill dannose confermate nel registro agenti ClawHub (Antiy CERT, 2026)
  • 🔴 Claude Code vulnerabilità RCE (CVE-2025-59536, CVSS 8.7) — attivata dall'apertura di un repository
  • 🔴 OWASP ha rilasciato 2 nuovi framework: LLM Top 10 (2025) + Agentic Top 10 / ASI (Dicembre 2025)

La maggior parte dei tutorial mostra come costruire con MCP e LLM. Quasi nessuno mostra come proteggerli. Questa è quella guida.


Indice

Parte 1 — Sicurezza LLM (OWASP LLM Top 10)

  • LLM01: Iniezione di Prompt
  • LLM02: Gestione Non Sicura dell'Output
  • LLM03: Avvelenamento dei Dati di Addestramento
  • LLM04: Denial of Service del Modello
  • LLM05: Vulnerabilità della Catena di Fornitura
  • LLM06: Divulgazione di Informazioni Sensibili
  • LLM07: Progettazione Non Sicura dei Plugin
  • LLM08: Agency Eccessiva
  • LLM09: Eccessivo Affidamento
  • LLM10: Furto del Modello

Parte 2 — Sicurezza MCP (OWASP MCP Top 10)

  • Panoramica della Superficie di Attacco MCP
  • MCP01: Gestione Errata dei Token
  • MCP02: Avvelenamento degli Strumenti
  • MCP03: Iniezione di Prompt tramite MCP
  • MCP04: Attacchi del Deputato Confuso
  • MCP05: Attacchi alla Catena di Fornitura
  • MCP06: Avvelenamento del Contesto
  • MCP07: Configurazione Errata di OAuth
  • MCP08: SSRF tramite Server Fetch
  • MCP09: Scivolamento dell'Ambito
  • MCP10: Trasporto Non Sicuro
  • Database CVE Reali

Parte 3 — OWASP Agentic Top 10 (ASI 2026)

  • ASI01: Dirottamento dell'Obiettivo dell'Agente
  • ASI02: Abuso degli Strumenti
  • ASI03: Abuso di Identità e Privilegi
  • ASI04–ASI10: Copertura Completa

Parte 4 — Red Teaming

  • Metodologia
  • Riferimento degli Strumenti
  • Libreria degli Attacchi

Parte 5 — Checklist

  • Checklist di Sicurezza MCP
  • Checklist per App LLM
  • Checklist per Sistemi Agentici

Riferimento Rapido CVE Reali

Tracker dal vivo: vulnerablemcp.info


Framework Coperti


Strumenti di Red Teaming


Collaborare

I contributi sono benvenuti. Vedi CONTRIBUTING.md.

  • Trovato un nuovo CVE? Apri un issue.
  • Miglior codice di mitigazione? Invia una PR.
  • Nuovo modello di attacco? Documentalo.

Licenza

CC BY 4.0 — Libero da usare, condividere e sviluppare con attribuzione.


⭐ Metti una stella a questo repository se ti ha aiutato a proteggere qualcosa. Aiuta altri a trovarlo.

Scarica lo strumento
CVECVSSComponenteImpatto
CVE-2025-6514CRITICALmcp-remote (558k+ download)RCE, oltre 437.000 ambienti compromessi
CVE-2025-595368.7Claude CodeRCE tramite iniezione di hook in .claude/settings.json
CVE-2026-218525.3Claude CodeFurto di chiavi API tramite reindirizzamento richieste
CVE-2026-283639.9OpenClawDirottamento WebSocket locale → esfiltrazione dati
CVE-2025-655139.3mcp-fetch-serverSSRF → accesso alla rete interna
CVE-2025-68145/43/44ALTOmcp-server-gitBypass del percorso + catena RCE
FrameworkAmbitoRilasciato
OWASP LLM Top 10 (2025)Rischi delle applicazioni LLMNov 2024
OWASP Agentic Top 10 (ASI 2026)Rischi degli agenti autonomiDec 2025
OWASP MCP Top 10Rischi del protocollo MCP2025 (Beta)
OWASP Agentic Skills Top 10Rischi delle skill/plugin degli agentiQ1 2026
MITRE ATLASTattiche di ML avversarioIn corso
NIST AI RMFFramework di governance2023
StrumentoMigliore per
DeepTeam50+ vulnerabilità, framework OWASP/NIST/MITRE
promptfooIntegrazione CI/CD, mapping plugin OWASP
Garak100+ sonde di vulnerabilità automatizzate
PyRITFramework di orchestrazione di Microsoft
agent-scanScanner di server MCP + skill agenti