Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LLM-MCP-Security-Field-Guide — 最全面的LLM+MCP安全指南,即符合OWASP标准、真实CVE案例、可操作检查清单 | Kitploit
工具/GitHubGitHub/pathakabhi24/llm-mcp-security-field-guide
漏洞分析渗透测试威胁情报供应链安全论文与研究学习与教育红队精选资源学习路径与课程

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
AI 安全
GitHubpathakabhi24/llm-mcp-security-field-guide

LLM-MCP-Security-Field-Guide

最全面的LLM+MCP安全指南,即符合OWASP标准、真实CVE案例、可操作检查清单

查看仓库
34个月前尚未审核

🛡️ AI 安全领域指南 — LLM + MCP 安全

面向 LLM 应用和模型上下文协议(MCP)部署的最全面、最新、以实践者为中心的安全参考。
涵盖真实 CVE、实时攻击模式、OWASP 框架、红队工具和可操作检查清单 — 每周更新。

Stars Forks 每周更新 符合 OWASP 欢迎 PR


为何需要本指南

AI 安全格局在 2025–2026 年间发生了剧变:

  • 🔴 492 个 MCP 服务器 公开暴露且无身份认证(Trend Micro,2026)
  • 🔴 CVE-2025-6514 通过 mcp-remote OAuth 代理危及 437,000+ 个开发者环境
  • 🔴 在 ClawHub 代理注册表中确认了 1,184 个恶意技能(Antiy CERT,2026)
  • 🔴 Claude Code 远程代码执行漏洞(CVE-2025-59536,CVSS 8.7)——打开仓库即可触发
  • 🔴 OWASP 发布 2 个新框架:LLM 十大(2025)+ 代理十大 / ASI(2025 年 12 月)

大多数教程教你如何构建 MCP 和 LLM。几乎没有教程教你如何保护它们。本指南正是为此而生。


目录

第一部分 — LLM 安全(OWASP LLM Top 10)

  • LLM01:提示注入
  • LLM02:不安全的输出处理
  • LLM03:训练数据投毒
  • LLM04:模型拒绝服务
  • LLM05:供应链漏洞
  • LLM06:敏感信息泄露
  • LLM07:不安全的插件设计
  • LLM08:过度权限
  • LLM09:过度依赖
  • LLM10:模型窃取

第二部分 — MCP 安全(OWASP MCP Top 10)

  • MCP 攻击面概述
  • MCP01:令牌管理不当
  • MCP02:工具投毒
  • MCP03:通过 MCP 的提示注入
  • MCP04:混乱代理攻击
  • MCP05:供应链攻击
  • MCP06:上下文投毒
  • MCP07:OAuth 配置错误
  • MCP08:通过 Fetch 服务器的 SSRF
  • MCP09:权限范围蔓延
  • MCP10:不安全的传输
  • 真实 CVE 数据库

第三部分 — OWASP 代理十大(ASI 2026)

  • ASI01:代理目标劫持
  • ASI02:工具滥用
  • ASI03:身份与权限滥用
  • ASI04–ASI10:全面覆盖

第四部分 — 红队

  • 方法论
  • 工具参考
  • 攻击库

第五部分 — 检查清单

  • MCP 安全检查清单
  • LLM 应用检查清单
  • 代理系统检查清单

真实 CVE 快速参考

实时追踪器:vulnerablemcp.info


涵盖的框架


红队工具


贡献

欢迎贡献。参见 CONTRIBUTING.md。

  • 发现新的 CVE?请开 issue。
  • 更好的缓解代码?请提交 PR。
  • 新的攻击模式?请记录下来。

许可证

CC BY 4.0 — 可自由使用、分享并在注明出处的基础上构建。


⭐ 如果本指南帮助您保护了某些东西,请给仓库点星。这有助于他人找到它。

下载工具
CVECVSS组件影响
CVE-2025-6514严重mcp-remote(55.8 万+ 下载量)远程代码执行,43.7 万+ 环境被攻破
CVE-2025-595368.7Claude Code通过 .claude/settings.json Hook 注入实现远程代码执行
CVE-2026-218525.3Claude Code通过请求重定向窃取 API 密钥
CVE-2026-283639.9OpenClaw本地主机 WebSocket 劫持→数据泄露
CVE-2025-655139.3mcp-fetch-serverSSRF→访问内部网络
CVE-2025-68145/43/44高危mcp-server-git路径绕过+远程代码执行链
框架范围发布时间
OWASP LLM Top 10(2025)LLM 应用风险2024 年 11 月
OWASP 代理十大(ASI 2026)自主代理风险2025 年 12 月
OWASP MCP 十大MCP 协议风险2025(测试版)
OWASP 代理技能十大代理技能/插件风险2026 年第一季度
MITRE ATLAS对抗性机器学习战术持续更新
NIST AI RMF治理框架2023 年
工具最佳用途
DeepTeam50+ 漏洞,涵盖 OWASP/NIST/MITRE 框架
promptfooCI/CD 集成,OWASP 插件映射
Garak100+ 自动漏洞探测
PyRIT微软的编排框架
agent-scanMCP 服务器+代理技能扫描器