Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
LLM-MCP-Security-Field-Guide — 가장 포괄적인 LLM + MCP 보안 가이드, 즉 OWASP 정렬, 실제 CVE, 실행 가능한 체크리스트 | Kitploit
도구/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Vulnerability AnalysisPenetration TestingThreat IntelligenceSupply Chain SecurityPapers & ResearchLearning & EducationRed TeamingCurated ResourcesLearning Paths & Courses
AI Security
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

가장 포괄적인 LLM + MCP 보안 가이드, 즉 OWASP 정렬, 실제 CVE, 실행 가능한 체크리스트

저장소 보기
354개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ AI 보안 현장 가이드 — LLM + MCP 보안

LLM 애플리케이션 및 MCP(모델 컨텍스트 프로토콜) 배포를 위한 가장 포괄적이고 최신의 실무자 중심 보안 참고 자료입니다.
실제 CVE, 실시간 공격 패턴, OWASP 프레임워크, 레드팀 도구 및 실행 가능한 체크리스트를 다룹니다 — 매주 업데이트됩니다.

Stars Forks Updated OWASP PRs Welcome


이 가이드가 존재하는 이유

AI 보안 환경은 2025~2026년에 극적으로 변화했습니다:

  • 🔴 인증 없이 공개적으로 노출된 492개의 MCP 서버 (Trend Micro, 2026)
  • 🔴 CVE-2025-6514가 mcp-remote OAuth 프록시를 통해 437,000개 이상의 개발자 환경을 손상시킴
  • 🔴 ClawHub 에이전트 레지스트리에서 1,184개의 악성 스킬이 확인됨 (Antiy CERT, 2026)
  • 🔴 Claude Code RCE 취약점 (CVE-2025-59536, CVSS 8.7) — 저장소를 열기만 해도 트리거됨
  • 🔴 OWASP에서 2개의 새로운 프레임워크 발표: LLM Top 10 (2025) + Agentic Top 10 / ASI (2025년 12월)

대부분의 튜토리얼은 MCP와 LLM으로 하는 방법을 보여줍니다. 하지만 하는 방법을 보여주는 튜토리얼은 거의 . 이것이 바로 그 가이드입니다.

구축
보안
없습니다

목차

파트 1 — LLM 보안 (OWASP LLM Top 10)

  • LLM01: 프롬프트 인젝션
  • LLM02: 안전하지 않은 출력 처리
  • LLM03: 훈련 데이터 중독
  • LLM04: 모델 서비스 거부
  • LLM05: 공급망 취약점
  • LLM06: 민감 정보 노출
  • LLM07: 안전하지 않은 플러그인 설계
  • LLM08: 과도한 에이전시
  • LLM09: 과도한 의존
  • LLM10: 모델 도난

파트 2 — MCP 보안 (OWASP MCP Top 10)

  • MCP 공격 표면 개요
  • MCP01: 토큰 관리 오류
  • MCP02: 도구 중독
  • MCP03: MCP를 통한 프롬프트 인젝션
  • MCP04: 혼동된 대리인 공격
  • MCP05: 공급망 공격
  • MCP06: 컨텍스트 중독
  • MCP07: OAuth 잘못된 구성
  • MCP08: 가져오기 서버를 통한 SSRF
  • MCP09: 범위 확장
  • MCP10: 안전하지 않은 전송
  • 실제 CVE 데이터베이스

파트 3 — OWASP Agentic Top 10 (ASI 2026)

  • ASI01: 에이전트 목표 하이재킹
  • ASI02: 도구 오용
  • ASI03: 신원 및 권한 남용
  • ASI04–ASI10: 전체 범위

파트 4 — 레드팀

  • 방법론
  • 도구 참조
  • 공격 라이브러리

파트 5 — 체크리스트

  • MCP 보안 체크리스트
  • LLM 앱 체크리스트
  • 에이전트 시스템 체크리스트

실제 CVE 빠른 참조

CVECVSS구성 요소영향
CVE-2025-6514CRITICALmcp-remote (558k+ 다운로드)RCE, 437,000개 이상의 환경 손상
CVE-2025-595368.7Claude Code.claude/settings.json 훅 인젝션을 통한 RCE
CVE-2026-218525.3Claude Code요청 리디렉션을 통한 API 키 도난
CVE-2026-283639.9OpenClaw로컬호스트 WebSocket 하이재킹 → 데이터 유출
CVE-2025-655139.3mcp-fetch-serverSSRF → 내부 네트워크 접근
CVE-2025-68145/43/44HIGHmcp-server-git경로 우회 + RCE 체인

실시간 추적기: vulnerablemcp.info


다루는 프레임워크

프레임워크범위출시일
OWASP LLM Top 10 (2025)LLM 애플리케이션 위험2024년 11월
OWASP Agentic Top 10 (ASI 2026)자율 에이전트 위험2025년 12월
OWASP MCP Top 10MCP 프로토콜 위험2025 (베타)
OWASP Agentic Skills Top 10에이전트 스킬/플러그인 위험2026년 1분기
MITRE ATLAS적대적 ML 전술진행 중
NIST AI RMF거버넌스 프레임워크2023

레드팀 도구

도구최적 용도
DeepTeam50개 이상의 취약점, OWASP/NIST/MITRE 프레임워크
promptfooCI/CD 통합, OWASP 플러그인 매핑
Garak100개 이상의 자동화된 취약점 프로브
PyRITMicrosoft의 오케스트레이션 프레임워크
agent-scanMCP 서버 + 에이전트 스킬 스캐너

기여

기여를 환영합니다. CONTRIBUTING.md를 참조하세요.

  • 새로운 CVE를 찾았나요? 이슈를 열어주세요.
  • 더 나은 완화 코드가 있나요? PR을 제출해주세요.
  • 새로운 공격 패턴이 있나요? 문서화해주세요.

라이선스

CC BY 4.0 — 저작자 표시 조건 하에 자유롭게 사용, 공유 및 기반 작업 가능.


⭐ 이 저장소가 무언가를 보호하는 데 도움이 되었다면 별표를 눌러주세요. 다른 사람들이 찾는 데 도움이 됩니다.

도구 다운로드