Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DonkAI — DonkAI는 OWASP Top 10 for LLM Applications(2025)을 위한 실습형 랩으로, 실제 LLM이 필요 없습니다. | Kitploit
도구/GitHubGitHub/owasp/donkai
Vulnerability AnalysisWeb SecurityCTFPenetration TestingSupply Chain SecurityMisconfigurationLearning & EducationAI SecurityLabs & Practice
GitHubowasp/donkai

DonkAI

DonkAI는 OWASP Top 10 for LLM Applications(2025)을 위한 실습형 랩으로, 실제 LLM이 필요 없습니다.

124342개월 전아직 검토되지 않음
저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

DonkAI

OWASP LLM 애플리케이션 상위 10개 항목(2025)을 위한 실습 랩 - 실제 LLM이 필요하지 않습니다.

OWASP

DonkAI는 단일 명령어로 실행할 수 있는 의도적으로 취약한 웹 애플리케이션으로, LLM 통합 시스템이 실제로 어떻게 공격받는지 직접 경험하며 학습할 수 있습니다. OWASP LLM 상위 10개 카테고리 각각은 최소한 하나의 플레이 가능한 챌린지로 제공되며, 설명서, 페이로드 편집기, 우회해야 할 능동적 방어, 점진적 힌트, 사용자별 시도 기록이 포함됩니다. 단순한 고정된 연습 세트를 넘어 확장 가능한 교육 랩으로, 모듈식 아키텍처(카테고리당 하나의 파일, 백엔드 및 프론트엔드)를 통해 새로운 취약점 추가, 기존 방어 강화, 워크숍, 강좌, CTF를 위한 완전히 새로운 트랙 구축이 용이합니다.

경고 이 애플리케이션은 의도적으로 실제 공격 표면(프롬프트 인젝션, IDOR, SQL 인젝션, 하드코딩된 자격 증명 등)을 노출합니다. 반드시 격리된 랩 환경, 가급적 전용 가상 머신 내에서만 실행해야 하며, 공개 인터넷에 배포해서는 안 됩니다.


존재 이유

OWASP LLM 애플리케이션 상위 10개 항목은 위험을 매핑하고 이에 대해 논의할 용어를 제공하며, LLM 보안에 종사하는 모든 사람에게 필수적인 읽을거리입니다. DonkAI는 그 작업의 실습형 확장판으로 설계되었습니다: 직접 시도해보고, 가상이지만 현실적인 챗봇을 상대로 성공하는 모습을 보고, 무엇이 작동했는지와 실제 시스템이 이를 어떻게 방어할지 설명하는 디브리핑을 읽을 수 있는 작고 결정론적인 놀이터입니다. 실제 LLM은 존재하지 않으며, 전체 스택은 규칙 기반이므로 랩은 저렴하고 오프라인에서도 잘 작동하며 재현 가능합니다.

빠른 시작

다음 두 명령어로 전체 스택을 클론, 빌드, 실행하세요:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

그런 다음 **http://localhost:3000**을 열고 alice / password123으로 로그인한 후 왼쪽의 OWASP 패널에서 첫 번째 챌린지를 선택하세요.

서비스

서비스URL / 주소
웹 UIhttp://localhost:3000
백엔드 (API + 문서)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — db donk_ai_lab

기본 계정

사용자명비밀번호역할
alicepassword123사용자
bobpassword123사용자
adminadmin123관리자

팁 — 모든 상태(사용자, 세션, 시도 기록)를 지우고 깨끗한 상태로 시작하려면:

root@kitploit:~
docker compose down -v

OWASP LLM 상위 10개 항목 적용 범위

OWASP LLM 상위 10개 항목의 각 카테고리는 최소한 하나의 플레이 가능한 챌린지로 제공됩니다.

#카테고리챌린지 수백엔드 파일
LLM01프롬프트 인젝션2llm01_prompt_injection.py
LLM02민감 정보 노출2llm02_sensitive_info.py
LLM03공급망1llm03_supply_chain.py
LLM04데이터 및 모델 포이즈닝1llm04_data_poisoning.py
LLM05부적절한 출력 처리2llm05_improper_output.py
LLM06과도한 에이전시2llm06_excessive_agency.py
LLM07시스템 프롬프트 유출2llm07_system_prompt_leak.py
LLM08벡터 및 임베딩 취약점1llm08_vector_weaknesses.py
LLM09오정보1llm09_misinformation.py
LLM10무제한 소비1llm10_unbounded_consumption.py

카테고리 및 챌린지를 추가하거나 수정하려면 챌린지 확장 문서를 참조하세요.


아키텍처

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘
계층스택역할
프론트엔드React챌린지 UI, 페이로드 편집기, 시도별 기록 드로어를 렌더링합니다.
백엔드FastAPIOWASP 카테고리당 하나의 규칙 기반 챌린지 엔진 - 완전히 결정론적이며 LLM 호출이 없습니다.
데이터베이스PostgreSQLusers, chat_sessions, chat_messages, exploit_attempts를 저장합니다.

면책 조항

이 애플리케이션은 의도적으로 취약합니다. 기본값(비밀번호, 데이터베이스 자격 증명, 시스템 프롬프트에 하드코딩된 비밀)은 교육 콘텐츠의 일부이며 보안 허점이 아닙니다. 로컬 또는 격리된 랩에서 실행하고, 공유 호스트나 공개 인터넷에서 절대 실행하지 마세요. 실제 프로덕션 데이터를 대상으로 절대 사용하지 마세요.

여기서 배운 기술은 소유하거나 명시적 서면 허가를 받은 시스템에만 적용하세요.

도구 다운로드