Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LLM-MCP-Security-Field-Guide — O guia de segurança mais abrangente para LLM + MCP, i.e., alinhado com OWASP, CVEs reais, listas de verificação acionáveis | Kitploit
Ferramentas/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Análise de VulnerabilidadesTestes de PenetraçãoInteligência de AmeaçasSegurança da Cadeia de SuprimentosPapers e PesquisaAprendizado e EducaçãoRed TeamingRecursos CuradosTrilhas e Cursos

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Segurança de IA
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

O guia de segurança mais abrangente para LLM + MCP, i.e., alinhado com OWASP, CVEs reais, listas de verificação acionáveis

Ver Repositório
3há 4 mesesAinda não revisado

🛡️ Guia de Campo de Segurança em IA — Segurança LLM + MCP

A referência de segurança mais abrangente, atualizada e focada no profissional para aplicações LLM e implantações do Protocolo de Contexto do Modelo (MCP).
Abrange CVEs reais, padrões de ataque ativos, frameworks OWASP, ferramentas de red team e listas de verificação acionáveis — atualizado semanalmente.

Estrelas Bifurcações Atualizado Semanalmente Alinhado com OWASP PRs Bem-vindos


Por que Este Guia Existe

O cenário de segurança de IA mudou drasticamente entre 2025 e 2026:

  • 🔴 492 servidores MCP expostos publicamente sem autenticação (Trend Micro, 2026)
  • 🔴 CVE-2025-6514 comprometeu mais de 437.000 ambientes de desenvolvedor via proxy OAuth mcp-remote
  • 🔴 1.184 habilidades maliciosas confirmadas no registro de agentes ClawHub (Antiy CERT, 2026)
  • 🔴 Vulnerabilidade RCE do Claude Code (CVE-2025-59536, CVSS 8.7) — acionada ao abrir um repositório
  • 🔴 OWASP lançou 2 novos frameworks: LLM Top 10 (2025) + Agentic Top 10 / ASI (Dez 2025)

A maioria dos tutoriais mostra como construir com MCP e LLMs. Quase nenhum mostra como protegê-los. Este é esse guia.


Índice

Parte 1 — Segurança LLM (OWASP LLM Top 10)

  • LLM01: Injeção de Prompt
  • LLM02: Tratamento Inseguro de Saída
  • LLM03: Envenenamento de Dados de Treinamento
  • LLM04: Negação de Serviço do Modelo
  • LLM05: Vulnerabilidades na Cadeia de Suprimentos
  • LLM06: Divulgação de Informações Sensíveis
  • LLM07: Design Inseguro de Plugins
  • LLM08: Autonomia Excessiva
  • LLM09: Dependência Excessiva
  • LLM10: Roubo de Modelo

Parte 2 — Segurança MCP (OWASP MCP Top 10)

  • Visão Geral da Superfície de Ataque MCP
  • MCP01: Má Gestão de Tokens
  • MCP02: Envenenamento de Ferramentas
  • MCP03: Injeção de Prompt via MCP
  • MCP04: Ataques de Confused Deputy
  • MCP05: Ataques à Cadeia de Suprimentos
  • MCP06: Envenenamento de Contexto
  • MCP07: Configuração Incorreta do OAuth
  • MCP08: SSRF via Servidores Fetch
  • MCP09: Ampliação de Escopo
  • MCP10: Transporte Inseguro
  • Banco de Dados de CVEs Reais

Parte 3 — OWASP Agentic Top 10 (ASI 2026)

  • ASI01: Sequestro de Objetivo do Agente
  • ASI02: Mau Uso de Ferramentas
  • ASI03: Abuso de Identidade e Privilégios
  • ASI04–ASI10: Cobertura Completa

Parte 4 — Red Teaming

  • Metodologia
  • Referência de Ferramentas
  • Biblioteca de Ataques

Parte 5 — Listas de Verificação

  • Lista de Verificação de Segurança MCP
  • Lista de Verificação para Aplicações LLM
  • Lista de Verificação para Sistemas Autônomos (Agentes)

Referência Rápida de CVEs Reais

Rastreador ao vivo: vulnerablemcp.info


Frameworks Abrangidos


Ferramentas de Red Team


Contribuindo

Contribuições são bem-vindas. Veja CONTRIBUTING.md.

  • Encontrou um novo CVE? Abra uma issue.
  • Código de mitigação melhor? Envie um PR.
  • Novo padrão de ataque? Documente-o.

Licença

CC BY 4.0 — Livre para usar, compartilhar e desenvolver com atribuição.


⭐ Dê uma estrela neste repositório se ele te ajudou a proteger algo. Isso ajuda outros a encontrá-lo.

Baixar ferramenta
CVECVSSComponenteImpacto
CVE-2025-6514CRÍTICAmcp-remote (mais de 558k downloads)RCE, mais de 437k ambientes comprometidos
CVE-2025-595368.7Claude CodeRCE via injeção de Hook em .claude/settings.json
CVE-2026-218525.3Claude CodeRoubo de chave de API via redirecionamento de requisição
CVE-2026-283639.9OpenClawSequestro de WebSocket local → exfiltração de dados
CVE-2025-655139.3mcp-fetch-serverSSRF → acesso à rede interna
CVE-2025-68145/43/44ALTAmcp-server-gitBypass de caminho + cadeia de RCE
FrameworkEscopoLançamento
OWASP LLM Top 10 (2025)Riscos de aplicações LLMNov 2024
OWASP Agentic Top 10 (ASI 2026)Riscos de agentes autônomosDez 2025
OWASP MCP Top 10Riscos do protocolo MCP2025 (Beta)
OWASP Agentic Skills Top 10Riscos de habilidades/plugins de agentesQ1 2026
MITRE ATLASTáticas de ML adversarialEm andamento
NIST AI RMFFramework de governança2023
FerramentaMelhor para
DeepTeamMais de 50 vulnerabilidades, frameworks OWASP/NIST/MITRE
promptfooIntegração CI/CD, mapeamento de plugins OWASP
GarakMais de 100 sondas automatizadas de vulnerabilidades
PyRITFramework de orquestração da Microsoft
agent-scanScanner de servidores MCP e habilidades de agentes