Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LLM-MCP-Security-Field-Guide — Самое полное руководство по безопасности LLM + MCP, т.е. согласованное с OWASP, реальные CVE, практические чек-листы | Kitploit
Инструменты/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
Анализ уязвимостейТестирование на ПроникновениеРазведка угрозБезопасность Цепочки ПоставокСтатьи и ИсследованияОбучение и ОбразованиеRed TeamingПодобранные РесурсыУчебные Маршруты и Курсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность ИИ
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

Самое полное руководство по безопасности LLM + MCP, т.е. согласованное с OWASP, реальные CVE, практические чек-листы

Репозиторий
34 месяцев назадЕщё не проверено

🛡️ Полевое руководство по безопасности ИИ — Безопасность LLM и MCP

Самое полное, актуальное и практическое руководство по безопасности для приложений LLM и развертываний Model Context Protocol (MCP).
Охватывает реальные CVE, живые шаблоны атак, фреймворки OWASP, инструменты red teaming и действенные чек-листы — обновляется еженедельно.

Stars Forks Updated OWASP PRs Welcome


Зачем нужно это руководство

Ландшафт безопасности ИИ кардинально изменился в 2025–2026 годах:

  • 🔴 492 MCP-сервера открыто доступны без аутентификации (Trend Micro, 2026)
  • 🔴 CVE-2025-6514 скомпрометировал более 437 000 сред разработчиков через OAuth-прокси mcp-remote
  • 🔴 1184 вредоносных навыка подтверждено в реестре агентов ClawHub (Antiy CERT, 2026)
  • 🔴 Уязвимость RCE в Claude Code (CVE-2025-59536, CVSS 8.7) — активируется при открытии репозитория
  • 🔴 OWASP выпустил 2 новых фреймворка: LLM Top 10 (2025) + Agentic Top 10 / ASI (декабрь 2025)

Большинство руководств показывают, как строить с помощью MCP и LLM. Почти ни одно не показывает, как защищать их. Это именно то руководство.


Содержание

Часть 1 — Безопасность LLM (OWASP LLM Top 10)

  • LLM01: Инъекция промптов
  • LLM02: Небезопасная обработка вывода
  • LLM03: Отравление обучающих данных
  • LLM04: Отказ в обслуживании модели
  • LLM05: Уязвимости цепочки поставок
  • LLM06: Раскрытие конфиденциальной информации
  • LLM07: Небезопасный дизайн плагинов
  • LLM08: Чрезмерная автономность
  • LLM09: Чрезмерная зависимость
  • LLM10: Кража модели

Часть 2 — Безопасность MCP (OWASP MCP Top 10)

  • Обзор поверхности атак MCP
  • MCP01: Неправильное управление токенами
  • MCP02: Отравление инструментов
  • MCP03: Инъекция промптов через MCP
  • MCP04: Атаки с подменой полномочий
  • MCP05: Атаки на цепочку поставок
  • MCP06: Отравление контекста
  • MCP07: Неправильная конфигурация OAuth
  • MCP08: SSRF через Fetch-серверы
  • MCP09: Расширение полномочий
  • MCP10: Небезопасная транспортировка
  • База данных реальных CVE

Часть 3 — OWASP Agentic Top 10 (ASI 2026)

  • ASI01: Перехват целей агента
  • ASI02: Неправильное использование инструментов
  • ASI03: Злоупотребление идентификацией и привилегиями
  • ASI04–ASI10: Полное покрытие

Часть 4 — Red Teaming

  • Методология
  • Справочник инструментов
  • Библиотека атак

Часть 5 — Чек-листы

  • Чек-лист безопасности MCP
  • Чек-лист для LLM-приложений
  • Чек-лист для агентных систем

Краткий справочник реальных CVE

Трекер в реальном времени: vulnerablemcp.info


Охваченные фреймворки


Инструменты Red Teaming


Участие в разработке

Приветствуются любые вклады. Смотрите CONTRIBUTING.md.

  • Нашли новый CVE? Откройте issue.
  • Есть лучший код для смягчения? Отправьте PR.
  • Новый шаблон атаки? Документируйте его.

Лицензия

CC BY 4.0 — Можно свободно использовать, делиться и развивать с указанием авторства.


⭐ Поставьте звезду этому репозиторию, если он помог вам что-то защитить. Это помогает другим найти его.

Скачать инструмент
CVECVSSКомпонентВлияние
CVE-2025-6514КРИТИЧЕСКИЙmcp-remote (558k+ загрузок)RCE, скомпрометировано 437k+ сред
CVE-2025-595368.7Claude CodeRCE через инъекцию Hook в .claude/settings.json
CVE-2026-218525.3Claude CodeКража API-ключа через перенаправление запросов
CVE-2026-283639.9OpenClawПерехват WebSocket на localhost → кража данных
CVE-2025-655139.3mcp-fetch-serverSSRF → доступ к внутренней сети
CVE-2025-68145/43/44ВЫСОКИЙmcp-server-gitОбход пути + цепочка RCE
ФреймворкОбласть примененияДата выпуска
OWASP LLM Top 10 (2025)Риски LLM-приложенийНоябрь 2024
OWASP Agentic Top 10 (ASI 2026)Риски автономных агентовДекабрь 2025
OWASP MCP Top 10Риски протокола MCP2025 (Бета)
OWASP Agentic Skills Top 10Риски навыков/плагинов агентовQ1 2026
MITRE ATLASТактики состязательного MLВ разработке
NIST AI RMFСтруктура управления2023
ИнструментЛучше всего подходит для
DeepTeam50+ уязвимостей, фреймворки OWASP/NIST/MITRE
promptfooИнтеграция CI/CD, сопоставление плагинов OWASP
Garak100+ автоматических зондов уязвимостей
PyRITОркестровочный фреймворк Microsoft
agent-scanСканер MCP-серверов и навыков агентов