Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LLM-MCP-Security-Field-Guide — La guida alla sicurezza LLM + MCP più completa, ovvero allineata a OWASP, CVE reali, checklist attuabili | Kitploit
Strumenti/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Analisi delle VulnerabilitàPenetration TestingThreat IntelligenceSicurezza della Supply ChainPaper e RicercaApprendimento e FormazioneRed TeamingRisorse CuratePercorsi e Corsi
Sicurezza dell'IA
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

La guida alla sicurezza LLM + MCP più completa, ovvero allineata a OWASP, CVE reali, checklist attuabili

Vedi Repository
354 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ Guida alla Sicurezza AI — Sicurezza LLM + MCP

Il riferimento di sicurezza più completo, aggiornato e pratico per applicazioni LLM e implementazioni del Model Context Protocol (MCP).
Copre CVE reali, modelli di attacco attuali, framework OWASP, strumenti di red teaming e checklist attuabili — aggiornato settimanalmente.

Stars Forks Updated OWASP PRs Welcome


Perché Questa Guida Esiste

Il panorama della sicurezza AI è cambiato drasticamente nel 2025–2026:

  • 🔴 492 server MCP esposti pubblicamente senza autenticazione (Trend Micro, 2026)
  • 🔴 CVE-2025-6514 ha compromesso oltre 437.000 ambienti di sviluppo tramite proxy OAuth mcp-remote
  • 🔴 1.184 skill dannose confermate nel registro agenti ClawHub (Antiy CERT, 2026)
  • 🔴 Claude Code vulnerabilità RCE (CVE-2025-59536, CVSS 8.7) — attivata dall'apertura di un repository
  • 🔴 OWASP ha rilasciato 2 nuovi framework: LLM Top 10 (2025) + Agentic Top 10 / ASI (Dicembre 2025)
  • La maggior parte dei tutorial mostra come costruire con MCP e LLM. Quasi nessuno mostra come proteggerli. Questa è quella guida.


    Indice

    Parte 1 — Sicurezza LLM (OWASP LLM Top 10)

    • LLM01: Iniezione di Prompt
    • LLM02: Gestione Non Sicura dell'Output
    • LLM03: Avvelenamento dei Dati di Addestramento
    • LLM04: Denial of Service del Modello
    • LLM05: Vulnerabilità della Catena di Fornitura
    • LLM06: Divulgazione di Informazioni Sensibili
    • LLM07: Progettazione Non Sicura dei Plugin
    • LLM08: Agency Eccessiva
    • LLM09: Eccessivo Affidamento
    • LLM10: Furto del Modello

    Parte 2 — Sicurezza MCP (OWASP MCP Top 10)

    • Panoramica della Superficie di Attacco MCP
    • MCP01: Gestione Errata dei Token
    • MCP02: Avvelenamento degli Strumenti
    • MCP03: Iniezione di Prompt tramite MCP
    • MCP04: Attacchi del Deputato Confuso
    • MCP05: Attacchi alla Catena di Fornitura
    • MCP06: Avvelenamento del Contesto
    • MCP07: Configurazione Errata di OAuth
    • MCP08: SSRF tramite Server Fetch
    • MCP09: Scivolamento dell'Ambito
    • MCP10: Trasporto Non Sicuro
    • Database CVE Reali

    Parte 3 — OWASP Agentic Top 10 (ASI 2026)

    • ASI01: Dirottamento dell'Obiettivo dell'Agente
    • ASI02: Abuso degli Strumenti
    • ASI03: Abuso di Identità e Privilegi
    • ASI04–ASI10: Copertura Completa

    Parte 4 — Red Teaming

    • Metodologia
    • Riferimento degli Strumenti
    • Libreria degli Attacchi

    Parte 5 — Checklist

    • Checklist di Sicurezza MCP
    • Checklist per App LLM
    • Checklist per Sistemi Agentici

    Riferimento Rapido CVE Reali

    CVECVSSComponenteImpatto
    CVE-2025-6514CRITICALmcp-remote (558k+ download)RCE, oltre 437.000 ambienti compromessi
    CVE-2025-595368.7Claude CodeRCE tramite iniezione di hook in .claude/settings.json
    CVE-2026-218525.3Claude CodeFurto di chiavi API tramite reindirizzamento richieste
    CVE-2026-283639.9OpenClawDirottamento WebSocket locale → esfiltrazione dati
    CVE-2025-655139.3mcp-fetch-serverSSRF → accesso alla rete interna
    CVE-2025-68145/43/44ALTOmcp-server-gitBypass del percorso + catena RCE

    Tracker dal vivo: vulnerablemcp.info


    Framework Coperti

    FrameworkAmbitoRilasciato
    OWASP LLM Top 10 (2025)Rischi delle applicazioni LLMNov 2024
    OWASP Agentic Top 10 (ASI 2026)Rischi degli agenti autonomiDec 2025
    OWASP MCP Top 10Rischi del protocollo MCP2025 (Beta)
    OWASP Agentic Skills Top 10Rischi delle skill/plugin degli agentiQ1 2026
    MITRE ATLASTattiche di ML avversarioIn corso
    NIST AI RMFFramework di governance2023

    Strumenti di Red Teaming

    StrumentoMigliore per
    DeepTeam50+ vulnerabilità, framework OWASP/NIST/MITRE
    promptfooIntegrazione CI/CD, mapping plugin OWASP
    Garak100+ sonde di vulnerabilità automatizzate
    PyRITFramework di orchestrazione di Microsoft
    agent-scanScanner di server MCP + skill agenti

    Collaborare

    I contributi sono benvenuti. Vedi CONTRIBUTING.md.

    • Trovato un nuovo CVE? Apri un issue.
    • Miglior codice di mitigazione? Invia una PR.
    • Nuovo modello di attacco? Documentalo.

    Licenza

    CC BY 4.0 — Libero da usare, condividere e sviluppare con attribuzione.


    ⭐ Metti una stella a questo repository se ti ha aiutato a proteggere qualcosa. Aiuta altri a trovarlo.

    Scarica lo strumento