Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DonkAI — DonkAI é um laboratório prático para o OWASP Top 10 para Aplicações de LLM (2025) - sem necessidade de LLM real. | Kitploit
Ferramentas/GitHubGitHub/owasp/donkai
Análise de VulnerabilidadesSegurança WebCTFTestes de PenetraçãoSegurança da Cadeia de SuprimentosConfiguração IncorretaAprendizado e EducaçãoSegurança de IALabs e Prática
GitHubowasp/donkai

DonkAI

DonkAI é um laboratório prático para o OWASP Top 10 para Aplicações de LLM (2025) - sem necessidade de LLM real.

12435há 2 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DonkAI

Laboratório prático para o OWASP Top 10 para Aplicações LLM (2025) - sem necessidade de LLM real.

OWASP

DonkAI é um aplicativo web deliberadamente vulnerável que você pode executar com um comando e usar para aprender como sistemas integrados com LLM são quebrados, de fato os quebrando. Cada categoria do OWASP LLM Top 10 é representada por pelo menos um desafio jogável, com um resumo escrito, um editor de payload, uma defesa ativa a ser contornada, dicas progressivas e um histórico por usuário de cada tentativa. Mais do que um conjunto fixo de exercícios, é um laboratório de ensino extensível: a arquitetura modular (um arquivo por categoria, backend e frontend) torna simples adicionar novas vulnerabilidades, endurecer defesas existentes ou construir trilhas inteiramente novas para workshops, cursos e CTFs.

Aviso este aplicativo expõe intencionalmente superfícies de ataque reais (injeção de prompt, IDOR, injeção SQL, credenciais codificadas e muito mais). Ele deve ser executado apenas em um ambiente de laboratório isolado, de preferência dentro de uma máquina virtual dedicada, e nunca deve ser implantado na internet aberta.


Por que isso existe

O OWASP Top 10 para Aplicações LLM mapeia os riscos e fornece o vocabulário para falar sobre eles, leitura essencial para qualquer pessoa que trabalhe com segurança de LLM. DonkAI é projetado como uma extensão prática desse trabalho: um playground pequeno e determinístico onde você tenta os ataques você mesmo, vê eles terem sucesso contra um chatbot falso, porém realista, e lê um resumo explicando o que funcionou e como um sistema real se defenderia contra isso. Não há LLM real por trás da cortina; toda a pilha é baseada em regras, então o laboratório é barato, amigável para uso offline e reproduzível.

Início Rápido

Clone, construa e inicie a pilha completa com dois comandos:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

Em seguida, abra http://localhost:3000, faça login com alice / password123 e escolha seu primeiro desafio no painel OWASP à esquerda.

Serviços

ServiçoURL / Endereço
Interface Webhttp://localhost:3000
Backend (API + docs)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — db donk_ai_lab

Contas Padrão

UsuárioSenhaFunção
alicepassword123usuário
bobpassword123usuário
adminadmin123admin

Dica — para limpar todo o estado (usuários, sessões, histórico de tentativas) e começar do zero:

root@kitploit:~
docker compose down -v

Cobertura do OWASP LLM Top 10

Cada categoria no OWASP LLM Top 10 é representada por pelo menos um desafio jogável.

#CategoriaDesafiosArquivo do Backend
LLM01Injeção de Prompt2llm01_prompt_injection.py
LLM02Divulgação de Informações Sensíveis2llm02_sensitive_info.py
LLM03Cadeia de Suprimentos1llm03_supply_chain.py
LLM04Envenenamento de Dados e Modelo1llm04_data_poisoning.py
LLM05Manipulação de Saída Imprópria2llm05_improper_output.py
LLM06Agência Excessiva2llm06_excessive_agency.py
LLM07Vazamento de Prompt do Sistema2llm07_system_prompt_leak.py
LLM08Fraquezas de Vetor e Incorporação1llm08_vector_weaknesses.py
LLM09Desinformação1llm09_misinformation.py
LLM10Consumo Ilimitado1llm10_unbounded_consumption.py

Para adicionar ou modificar categorias e desafios, consulte Extending challenges.


Arquitetura

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘
CamadaPilhaFunção
FrontendReactRenderiza a interface do desafio, o editor de payload e o painel de histórico por tentativa.
BackendFastAPIUm mecanismo de desafio baseado em regras por categoria OWASP — totalmente determinístico, sem chamadas a LLM.
Banco de DadosPostgreSQLArmazena users, chat_sessions, chat_messages, exploit_attempts

Aviso Legal

Este aplicativo é intencionalmente vulnerável. Os padrões (senhas, credenciais de banco de dados, segredos codificados em prompts do sistema) fazem parte do conteúdo educacional, não são descuidos de segurança. Execute localmente ou em um laboratório isolado, nunca em um host compartilhado ou na internet pública, e nunca contra dados reais de produção.

Aplique as técnicas aprendidas aqui apenas em sistemas que você possui ou para os quais tenha autorização explícita por escrito para testar.

Baixar ferramenta