Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
脆弱性分析ペネトレーションテスト脅威インテリジェンスサプライチェーンセキュリティ論文と研究学習と教育レッドチーミング厳選リソース学習パスとコース

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
AIセキュリティ
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

最も包括的なLLM + MCPセキュリティガイド、すなわちOWASP準拠、実際のCVE、実践的なチェックリスト

リポジトリを見る
34ヶ月前未レビュー

🛡️ AIセキュリティフィールドガイド — LLM + MCPセキュリティ

LLMアプリケーションおよびModel Context Protocol(MCP)デプロイメントのための、最も包括的で最新の、実務者第一のセキュリティリファレンス。 実際のCVE、実際の攻撃パターン、OWASPフレームワーク、レッドチーミングツール、実用的なチェックリストをカバー — 毎週更新。

Stars Forks Updated OWASP PRs Welcome


このガイドが存在する理由

AIセキュリティの状況は2025年から2026年にかけて劇的に変化しました:

  • 🔴 492台のMCPサーバーが認証なしで公開されました(Trend Micro、2026年)
  • 🔴 CVE-2025-6514はmcp-remote OAuthプロキシを介して437,000以上の開発者環境を侵害
  • 🔴 ClawHubエージェントレジストリで1,184件の悪意のあるスキルが確認されました(Antiy CERT、2026年)
  • 🔴 Claude CodeのRCE脆弱性(CVE-2025-59536、CVSS 8.7) — リポジトリを開くことで発動
  • 🔴 OWASPが2つの新しいフレームワークをリリース:LLM Top 10(2025年)+ Agentic Top 10 / ASI(2025年12月)

ほとんどのチュートリアルは、MCPやLLMで構築する方法を示しています。しかし、それらを保護する方法を示しているものはほとんどありません。これがそのガイドです。


目次

パート1 — LLMセキュリティ(OWASP LLM Top 10)

  • LLM01: プロンプトインジェクション
  • LLM02: 安全でない出力処理
  • LLM03: トレーニングデータポイズニング
  • LLM04: モデルサービス拒否
  • LLM05: サプライチェーン脆弱性
  • LLM06: 機密情報の開示
  • LLM07: 安全でないプラグイン設計
  • LLM08: 過剰なエージェンシー
  • LLM09: 過信
  • LLM10: モデル盗難

パート2 — MCPセキュリティ(OWASP MCP Top 10)

  • MCP攻撃対象領域の概要
  • MCP01: トークン管理の不備
  • MCP02: ツールポイズニング
  • MCP03: MCP経由のプロンプトインジェクション
  • MCP04: 混乱したデプティ攻撃
  • MCP05: サプライチェーン攻撃
  • MCP06: コンテキストポイズニング
  • MCP07: OAuthの設定ミス
  • MCP08: Fetchサーバー経由のSSRF
  • MCP09: スコープの拡大
  • MCP10: 安全でないトランスポート
  • 実際のCVEデータベース

パート3 — OWASP Agentic Top 10(ASI 2026)

  • ASI01: エージェント目標のハイジャック
  • ASI02: ツールの誤用
  • ASI03: アイデンティティと特権の悪用
  • ASI04〜ASI10: 完全カバレッジ

パート4 — レッドチーミング

  • 方法論
  • ツールリファレンス
  • 攻撃ライブラリ

パート5 — チェックリスト

  • MCPセキュリティチェックリスト
  • LLMアプリケーションチェックリスト
  • Agenticシステムチェックリスト

実際のCVEクイックリファレンス

ライブトラッカー: vulnerablemcp.info


カバーするフレームワーク


レッドチーミングツール


コントリビューション

コントリビューションを歓迎します。CONTRIBUTING.mdをご覧ください。

  • 新しいCVEを見つけましたか?Issueを開いてください。
  • より良い緩和コードがありますか?PRを送信してください。
  • 新しい攻撃パターンがありますか?文書化してください。

ライセンス

CC BY 4.0 — 帰属表示のもと、自由に使用、共有、改変が可能です。


⭐ このリポジトリが何かのセキュリティ対策に役立った場合は、スターを付けてください。他の人の発見に役立ちます。

ツールをダウンロード
CVECVSSコンポーネント影響
CVE-2025-6514CRITICALmcp-remote (558k+ ダウンロード)RCE, 437k+ 環境が侵害
CVE-2025-595368.7Claude Code.claude/settings.jsonフックインジェクションによるRCE
CVE-2026-218525.3Claude CodeリクエストリダイレクションによるAPIキー盗難
CVE-2026-283639.9OpenClawLocalhost WebSocketハイジャック → データ流出
CVE-2025-655139.3mcp-fetch-serverSSRF → 内部ネットワークアクセス
CVE-2025-68145/43/44HIGHmcp-server-gitパスバイパス + RCEチェーン
フレームワーク範囲リリース日
OWASP LLM Top 10(2025年)LLMアプリケーションリスク2024年11月
OWASP Agentic Top 10(ASI 2026)自律エージェントリスク2025年12月
OWASP MCP Top 10MCPプロトコルリスク2025年(ベータ)
OWASP Agentic Skills Top 10エージェントスキル/プラグインリスク2026年第1四半期
MITRE ATLAS敵対的ML戦術継続中
NIST AI RMFガバナンスフレームワーク2023年
ツール最適な用途
DeepTeam50以上の脆弱性、OWASP/NIST/MITREフレームワーク
promptfooCI/CD統合、OWASPプラグインマッピング
Garak100以上の自動脆弱性プローブ
PyRITMicrosoftのオーケストレーションフレームワーク
agent-scanMCPサーバー + エージェントスキルスキャナー