TGViewer
Try Hack Box Try Hack Box @tryhackbox · 6.91K subscribers
Post #3071 6.68K
🔖 کجا می‌ توان به صورت قانونی LLM را هک کرد: ۵ پلتفرم آنلاین و آزمایشگاه‌های محلی 

تزریق پرامپت فقط یک ترفند برای «وادار کردن ربات به گفتن رمز عبور» نیست. در لیست ۱۰ تهدید برتر OWASP برای برنامه‌های LLM این مورد LLM01:2025 است، یعنی یک ریسک پایه برای برنامه‌های LLM.

در ادامه محیط‌های قانونی CTF/آزمایشگاهی برای تمرین آمده است.

۱. HackAPrompt

پلتفرم رقابتی هک هوش مصنوعی: تزریق پرامپت، جیلبریک، پرومپت خصمانه، جدول امتیازات، مسیرها. در بخش پشتیبانی HackAPrompt بیش از ۱۰۰ هزار دلار جایزه اعلام شده است.

نکته منفی: قالب بیشتر مسابقه‌ای/بازی‌وار است تا آزمایشگاه تست نفوذ سازمانی.

۲. Lakera Gandalf

کلاسیک برای استخراج اسرار و نشت پرامپت. هدف ساده است: وادار کردن Gandalf به افشای رمز عبور در هر سطح. سپس محافظت‌ها سخت‌تر می‌شوند و به سرعت مشخص می‌شود چرا یک پرامپت سیستمی مرز امنیتی نیست.

نکته منفی: بیشتر روی استخراج/نشت تمرکز دارد.

۳. PortSwigger Web Security Academy: حملات وب LLM

عملی‌ترین گزینه اگر هدف باگ بانتی هوش مصنوعی یا تست نفوذ است. PortSwigger LLM را به عنوان بخشی از برنامه وب بررسی می‌کند: دسترسی به داده‌ها، API، فراخوانی ابزار/تابع، تزریق پرامپت غیرمستقیم، مدیریت ناامن خروجی.

نکته منفی: نیاز به زمینه امنیت وب و گاهی Burp Suite دارد. اما این بیشتر یک مزیت است اگر نمی‌خواهید امنیت هوش مصنوعی را به صورت جداگانه بررسی کنید.

۴. Tensor Trust

بازی حمله/دفاع: پرامپت خود را محافظت می‌کنید و سعی می‌کنید پرامپت دیگران را بشکنید. به عنوان یک محیط تحقیقاتی مفید است، اما ارسال‌ ها ممکن است منتشر شوند، پس داده‌های خصوصی را وارد نکنید.

۵. Prompt Airlines by Wiz

چلنچ (CTF) هوش مصنوعی درباره چت‌بات پشتیبانی مشتری یک شرکت هواپیمایی ساختگی. باید ربات را دستکاری کنید تا بلیط رایگان ساختگی بگیرید. شروع خوبی برای دور زدن منطق کسب‌وکار از طریق LLM است.

نکته منفی: یک سناریوی کسب‌وکار بدون زیرساخت عمیق.

آزمایشگاه‌های محلی

اصلی - AIGoat: محیط بازی متن‌ باز برای تیم قرمز LLM که تزریق پرامپت، poisoning RAG، زنجیره‌های جیلبریک و ۱۰ تهدید برتر OWASP LLM را پوشش می‌دهد.

مهم است که اشتباه نگیرید: چند نسخه مختلف با نام AIGoat وجود دارد:
➡️ AISecurityConsortium/AIGoat
⬅️ محیط کامل با آزمایشگاه‌های حمله، چالش‌های CTF و دفاع‌های پیشرفته. 
➡️ orcasecurity-research/AIGoat
⬅️ زیرساخت هوش مصنوعی عمداً آسیب‌پذیر از Orca Security. 
➡️ dhammon/ai-goat
⬅️ چالش‌های CTF LLM آسیب‌پذیر محلی.


در زندگی واقعی LLM معمولاً به خودی خود خطرناک نیست، بلکه وقتی به API، داده‌ها و عملیات دسترسی دارد خطرناک می‌شود.

@TryHackBox
#هوش_مصنوعی #امنیت
GitHub GitHub - dhammon/ai-goat: Learn AI security through a series of vulnerable LLM CTF challenges. No sign ups, no cloud fees, run… Learn AI security through a series of vulnerable LLM CTF challenges. No sign ups, no cloud fees, run everything locally on your system. - dhammon/ai-goat
  • ❤ 9
  • 🔥 3
  • 👍 1
More from @tryhackbox
  1. Sep 29, 2026🔥 برای جمع‌ آوری اطلاعات سریع‌ تر nuclei -list targets.txt -ai "Extract page title, detec…
  2. Sep 28, 2026🔖 فقط یه FOFA dork ساده که خودم ساختم رو دراپ میکنم تا همه نسخه‌های vulnerable Grafana رو…
  3. Sep 28, 2026درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد…
  4. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  5. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  6. Sep 27, 2026📌 راهنمای فنی آسیب‌پذیری‌ های Unauthenticated (JIRA) ده مورد CVE کلیدی همراه با روش تشخیص…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →