Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DonkAI — DonkAI is a hands-on lab for the OWASP Top 10 for LLM Applications (2025) - no real LLM required. | Kitploit
Ferramentas/GitHubGitHub/owasp/donkai
Vulnerability AnalysisWeb SecurityCTFPenetration TestingSupply Chain SecurityMisconfigurationLearning & EducationAI SecurityLabs & Practice
GitHubowasp/donkai

DonkAI

DonkAI is a hands-on lab for the OWASP Top 10 for LLM Applications (2025) - no real LLM required.

124há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

DonkAI

Laboratório prático para o OWASP Top 10 para Aplicações LLM (2025) - sem necessidade de LLM real.

OWASP

DonkAI é um aplicativo web deliberadamente vulnerável que você pode executar com um comando e usar para aprender como sistemas integrados com LLM são quebrados, de fato os quebrando. Cada categoria do OWASP LLM Top 10 é representada por pelo menos um desafio jogável, com um resumo escrito, um editor de payload, uma defesa ativa a ser contornada, dicas progressivas e um histórico por usuário de cada tentativa. Mais do que um conjunto fixo de exercícios, é um laboratório de ensino extensível: a arquitetura modular (um arquivo por categoria, backend e frontend) torna simples adicionar novas vulnerabilidades, endurecer defesas existentes ou construir trilhas inteiramente novas para workshops, cursos e CTFs.

Aviso este aplicativo expõe intencionalmente superfícies de ataque reais (injeção de prompt, IDOR, injeção SQL, credenciais codificadas e muito mais). Ele deve ser executado apenas em um ambiente de laboratório isolado, de preferência dentro de uma máquina virtual dedicada, e nunca deve ser implantado na internet aberta.


Por que isso existe

O OWASP Top 10 para Aplicações LLM mapeia os riscos e fornece o vocabulário para falar sobre eles, leitura essencial para qualquer pessoa que trabalhe com segurança de LLM. DonkAI é projetado como uma extensão prática desse trabalho: um playground pequeno e determinístico onde você tenta os ataques você mesmo, vê eles terem sucesso contra um chatbot falso, porém realista, e lê um resumo explicando o que funcionou e como um sistema real se defenderia contra isso. Não há LLM real por trás da cortina; toda a pilha é baseada em regras, então o laboratório é barato, amigável para uso offline e reproduzível.

Início Rápido

Clone, construa e inicie a pilha completa com dois comandos:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

Em seguida, abra http://localhost:3000, faça login com alice / password123 e escolha seu primeiro desafio no painel OWASP à esquerda.

Serviços

ServiçoURL / Endereço
Interface Webhttp://localhost:3000
Backend (API + docs)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — db

Contas Padrão

UsuárioSenha

Dica — para limpar todo o estado (usuários, sessões, histórico de tentativas) e começar do zero:

root@kitploit:~
docker compose down -v

Cobertura do OWASP LLM Top 10

Cada categoria no OWASP LLM Top 10 é representada por pelo menos um desafio jogável.

Para adicionar ou modificar categorias e desafios, consulte Extending challenges.


Arquitetura

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘

Aviso Legal

Este aplicativo é intencionalmente vulnerável. Os padrões (senhas, credenciais de banco de dados, segredos codificados em prompts do sistema) fazem parte do conteúdo educacional, não são descuidos de segurança. Execute localmente ou em um laboratório isolado, nunca em um host compartilhado ou na internet pública, e nunca contra dados reais de produção.

Aplique as técnicas aprendidas aqui apenas em sistemas que você possui ou para os quais tenha autorização explícita por escrito para testar.

Baixar ferramenta
donk_ai_lab
Função
alicepassword123usuário
bobpassword123usuário
adminadmin123admin
#CategoriaDesafiosArquivo do Backend
LLM01Injeção de Prompt2llm01_prompt_injection.py
LLM02Divulgação de Informações Sensíveis2llm02_sensitive_info.py
LLM03Cadeia de Suprimentos1llm03_supply_chain.py
LLM04Envenenamento de Dados e Modelo1llm04_data_poisoning.py
LLM05Manipulação de Saída Imprópria2llm05_improper_output.py
LLM06Agência Excessiva2llm06_excessive_agency.py
LLM07Vazamento de Prompt do Sistema2llm07_system_prompt_leak.py
LLM08Fraquezas de Vetor e Incorporação1llm08_vector_weaknesses.py
LLM09Desinformação1llm09_misinformation.py
LLM10Consumo Ilimitado1llm10_unbounded_consumption.py
CamadaPilhaFunção
FrontendReactRenderiza a interface do desafio, o editor de payload e o painel de histórico por tentativa.
BackendFastAPIUm mecanismo de desafio baseado em regras por categoria OWASP — totalmente determinístico, sem chamadas a LLM.
Banco de DadosPostgreSQLArmazena users, chat_sessions, chat_messages, exploit_attempts