LLMVault
OWASP LLM Top 10 专属安全训练靶场,25 个 CTF 实验室覆盖提示词注入、Agent 劫持、RAG 攻防等 AI 安全核心场景
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
OWASP LLM Top 10 专属安全训练靶场,25 个 CTF 实验室覆盖提示词注入、Agent 劫持、RAG 攻防等 AI 安全核心场景
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。

LLMVault 是一个故意留有漏洞的 CTF 风格在线训练平台,模拟 OWASP LLM Top 10(2025)十大安全威胁,提供 25 个循序渐进的网络安全实验室,让安全研究员和 AI 开发者通过实战掌握大模型安全攻击与防御技能。
2024 年起,GPT-4、Claude、DeepSeek 等大语言模型被大规模集成到企业产品中——客服机器人、RAG 知识库、AI Agent 自动化执行。然而,Prompt Injection 导致数据泄露、Jailbreak 绕过安全策略、Agent 被恶意操控等事件频发。
传统的 Web 安全训练平台(如 OWASP WebGoat、KubeGoat)无法覆盖 LLM 特有的攻击面:向量注入、思维链劫持、跨租户数据污染……没有专门的 LLM 安全靶场,安全研究人员几乎无法系统化学习这一领域。
LLMVault 正是填补这一空白的训练平台。它的作者 CyberSunil 在 GitHub 写道:"这是 WebGoat / KubeGoat,但专为 AI 而生。"
LLMVault 将 25 个实验室分为三个难度梯度,逐级解锁:
| Lab ID | 挑战主题 | OWASP 分类 |
|---|---|---|
| LLM01 | Prompt Injection(提示词注入) | 注入攻击 |
| LLM02 | Sensitive Information Disclosure(敏感信息泄露) | 信息泄露 |
| LLM03 | Supply Chain Vulnerabilities(供应链漏洞) | 供应链安全 |
| LLM04 | Data Poisoning(数据投毒) | 投毒攻击 |
| LLM05 | Insecure Output Handling(不安全的输出处理) | 输出处理 |
| LLM06 | Excessive Agency(过度代理权) | 权限滥用 |
| LLM07 | System Prompt Leakage(系统提示词泄露) | 提示词泄露 |
| LLM08 | Vector Embedding Attacks(向量嵌入攻击) | 向量/检索安全 |
| LLM09 | Misinformation(虚假信息) | 误信息传播 |
| LLM10 | Unbounded Consumption(无限制资源消耗) | 资源耗尽 |
包括:A01 Jailbreaking(越狱攻击)、A03 Provenance(溯源欺骗)、A05 Stored Injection(存储型注入)、A06 Agent Chain Exploitation(Agent 链路劫持)、A10 Model Extraction(模型提取)等。
覆盖跨租户数据窃取、模型逆向工程等高阶威胁。
每完成一个 Tier,解锁下一个 Tier。答题可消耗积分换提示(HINT 系统:-10 -> -25 -> -50 分递减)。

LLMVault 采用极简技术栈,刻意避免复杂依赖,以便安全研究人员快速部署和审计:
data/progress.json),无数据库依赖LLMVault/
├── app.py # Flask 主应用,session/进度/scoreboard 逻辑
├── config.py # 全局配置(FLAG格式、品牌、积分规则)
├── card_svg.py # 完成证书 SVG 生成
├── owasp_notes.py # OWASP 笔记数据
├── challenges/ # 挑战模块(25个实验室)
│ ├── llm01_prompt_injection.py
│ ├── llm02_info_disclosure.py
│ ├── advanced/ # 进阶实验室
│ └── expert_vault.py # 专家实验室(加密模块)
├── templates/ # 前端 Jinja2 模板
└── static/ # CSS + 图片资源
这是整个项目最核心的设计哲学——故意引入 OWASP Top 10 级别的漏洞,用于教学。例如:
LLMVAULT{...},与 CTF 平台无缝对接LLMVault 的部署门槛极低,只需 Docker 和 docker-compose:
git clone https://github.com/CyberSunil/LLMVault
cd LLMVault
docker-compose up
# 访问 http://127.0.0.1:5000
Dockerfile 使用 python:3.12-slim 基础镜像,总大小控制在合理范围。docker-compose 配置文件将宿主机 ./data 目录映射到容器 /app/data,确保解题进度在容器重建后依然保留。
无 Web-UI 场景(纯 CLI/CTF 平台集成):也可以直接 python app.py 启动,依赖仅需 Flask + gunicorn。
| 受众 | 体验 | 说明 |
|---|---|---|
| 安全爱好者 | 中等 | 需要一定 Web 安全基础(理解 HTTP、Cookie、Session),无编程经验也可完成 Tier 1 |
| AI 开发者 | 低 | 对 LLM API 调用有了解即可,重点学习我的应用哪里会被攻击 |
| 安全研究员 | 极低 | 几乎零门槛,直接进入 Tier 2/3 高级挑战 |
作者在 README 中特别强调:这是一个授权教育平台,不要将其部署到公网或在任何非授权环境中使用。
LLMVault 的出现标志着 LLM 安全从学术论文讨论进入工程化教学阶段。OWASP 于 2025 年正式发布 LLM Top 10,LLMVault 是第一个将该标准落地的开源靶场。
增长数据显示,AI Security 相关话题在 GitHub 上的热度持续攀升——从 Prompt Injection 检测工具到 RAG 安全框架,社区对 LLM 安全工具链的需求急剧增长。LLMVault 作为教育入口,与 garak(LLM 漏洞扫描器)、llm-guard(推理安全框架)共同构成从学到用的完整闭环。
LLMVault 是目前最完整的 OWASP LLM Top 10 实战训练平台,通过故意引入漏洞的方式,让安全研究者和 AI 开发者以 CTF 的游戏化形式掌握大模型安全攻防技能。部署门槛极低(docker-compose 一键)、代码结构清晰、挑战梯度合理,是进入 LLM 安全领域不可多得的入门级+进阶级资源。
适合人群:Web 安全转 LLM 安全的安全工程师、AI 产品安全评估人员、对 AI 对抗感兴趣的独立研究员。
不适合:完全没有编程和 Web 安全基础的新手(建议先学 OWASP WebGoat);需要真实 LLM API 串联测试的高级研究人员(建议配合真实 API 使用)。