Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DonkAI — DonkAI is a hands-on lab for the OWASP Top 10 for LLM Applications (2025) - no real LLM required. | Kitploit
Инструменты/GitHubGitHub/owasp/donkai
Vulnerability AnalysisWeb SecurityCTFPenetration TestingSupply Chain SecurityMisconfigurationLearning & EducationAI SecurityLabs & Practice
GitHubowasp/donkai

DonkAI

DonkAI is a hands-on lab for the OWASP Top 10 for LLM Applications (2025) - no real LLM required.

1242 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

DonkAI

Практическая лаборатория для OWASP Top 10 для LLM-приложений (2025) — без необходимости в реальной LLM.

OWASP

DonkAI — это намеренно уязвимое веб-приложение, которое можно запустить одной командой и использовать для изучения того, как взламываются системы, интегрированные с LLM, на практике. Каждая категория из OWASP LLM Top 10 представлена как минимум одним воспроизводимым заданием с письменным описанием, редактором полезной нагрузки, активной защитой, которую нужно обойти, прогрессивными подсказками и историей каждой попытки для каждого пользователя. Это не просто фиксированный набор упражнений, а расширяемая учебная лаборатория: модульная архитектура (один файл на категорию, бэкенд и фронтенд) позволяет легко добавлять новые уязвимости, усиливать существующие защиты или создавать совершенно новые треки для воркшопов, курсов и CTF.

Warning Это приложение намеренно предоставляет живые поверхности атаки (инъекции промптов, IDOR, SQL-инъекции, жёстко заданные учётные данные и другое). Его следует запускать только в изолированной лабораторной среде, желательно внутри выделенной виртуальной машины, и ни в коем случае не разворачивать в открытом интернете.


Зачем это нужно

OWASP Top 10 для LLM-приложений описывает риски и даёт словарь для их обсуждения — обязательное чтение для всех, кто работает над безопасностью LLM. DonkAI задуман как практическое дополнение к этой работе: небольшая, детерминированная песочница, где вы пробуете атаки сами, видите, как они срабатывают против вымышленного, но реалистичного чат-бота, и читаете разбор того, что именно сработало и как реальная система защищалась бы от этого. За кулисами нет настоящей LLM, весь стек работает на правилах, поэтому лаборатория недорогая, работает офлайн и воспроизводима.

Быстрый старт

Клонируйте, соберите и запустите полный стек двумя командами:

root@kitploit:~
git clone https://github.com/OWASP/DonkAI.git && cd DonkAI
docker compose up --build

Затем откройте http://localhost:3000, войдите под учётной записью alice / password123 и выберите первое задание на панели OWASP слева.

Сервисы

СервисURL / Адрес
Веб-интерфейсhttp://localhost:3000
Бэкенд (API + документация)http://localhost:8000/docs
PostgreSQLlocalhost:5432 — бд

Учётные записи по умолчанию

Имя пользователяПароль

Совет — чтобы сбросить всё состояние (пользователей, сессии, историю попыток) и начать с чистого листа:

root@kitploit:~
docker compose down -v

Покрытие OWASP LLM Top 10

Каждая категория из OWASP LLM Top 10 представлена как минимум одним воспроизводимым заданием.

Чтобы добавить или изменить категории и задания, см. Расширение заданий.


Архитектура

root@kitploit:~
   ┌──────────────────┐      ┌──────────────────┐      ┌────────────────┐
   │   React SPA      │ ───► │     FastAPI      │ ───► │   PostgreSQL   │
   │   :3000          │      │     :8000        │      │     :5432      │
   │   webapp/        │      │   ml-service/    │      │   database/    │
   └──────────────────┘      └──────────────────┘      └────────────────┘

Отказ от ответственности

Это приложение намеренно уязвимо. Настройки по умолчанию (пароли, учётные данные базы данных, жёстко заданные секреты в системных промптах) являются частью образовательного контента, а не упущениями безопасности. Запускайте локально или в изолированной лаборатории, никогда на общем хостинге или в публичном интернете, и никогда против реальных продуктивных данных.

Применяйте полученные здесь техники только к системам, которыми вы владеете или на тестирование которых получили явное письменное разрешение.

Скачать инструмент
donk_ai_lab
Роль
alicepassword123user
bobpassword123user
adminadmin123admin
#КатегорияЗаданийФайл бэкенда
LLM01Инъекция промпта (Prompt Injection)2llm01_prompt_injection.py
LLM02Раскрытие конфиденциальной информации2llm02_sensitive_info.py
LLM03Цепочка поставок (Supply Chain)1llm03_supply_chain.py
LLM04Отравление данных и модели (Data & Model Poisoning)1llm04_data_poisoning.py
LLM05Некорректная обработка вывода (Improper Output Handling)2llm05_improper_output.py
LLM06Чрезмерная автономия (Excessive Agency)2llm06_excessive_agency.py
LLM07Утечка системного промпта (System Prompt Leakage)2llm07_system_prompt_leak.py
LLM08Уязвимости векторов и эмбеддингов (Vector & Embedding Weaknesses)1llm08_vector_weaknesses.py
LLM09Дезинформация (Misinformation)1llm09_misinformation.py
LLM10Неограниченное потребление (Unbounded Consumption)1llm10_unbounded_consumption.py
УровеньСтекРоль
ФронтендReactОтображает интерфейс заданий, редактор полезной нагрузки и панель истории попыток.
БэкендFastAPIОдин движок заданий на основе правил для каждой категории OWASP — полностью детерминированный, без вызовов LLM.
База данныхPostgreSQLХранит users, chat_sessions, chat_messages, exploit_attempts