AIX Framework

Exploitation

Фреймворк для автоматизированного тестирования безопасности AI и LLM эндпоинтов, выполняющий задачи от разведки до эксплуатации, включая prompt injection и jailbreak-тестирование.


Установка
pip install aix-framework
pip install aix-framework[ml]
показать оригинал переведено ИИ

Фреймворк Red Team для ИИ

Python 3.9+ License: MIT PyPI Downloads

Автоматизированное тестирование безопасности ИИ/LLM-эндпоинтов — от разведки до эксплуатации.


Установка

pip install aix-framework
# with ML fingerprinting support
pip install aix-framework[ml]

Или из исходников:

git clone https://github.com/licitrasimone/aix-framework.git
cd aix-framework && pip install -e .

Быстрый старт

# Step 1 — fingerprint the target and detect guardrails
aix recon https://api.target.com/chat -k sk-xxx

# Step 2 — attack (bypass engine activates automatically if a guardrail was found)
aix inject https://api.target.com/chat -k sk-xxx
aix jailbreak https://api.target.com/chat -k sk-xxx

# Run everything
aix scan https://api.target.com/chat -k sk-xxx

# Export report
aix db --export report.html

Работает с любым эндпоинтом — OpenAI, Anthropic, Ollama, Azure, AWS Bedrock, WebSockets или сырой HTTP через файлы запросов Burp Suite.


Что делает

Модуль Что тестирует
recon Структура API, определение модели (фингерпринтинг), обнаружение защитных механизмов (8 провайдеров)
inject Инъекция запросов — прямая, косвенная, переопределение инструкций
jailbreak Обход защиты — варианты DAN, ролевая игра, режим разработчика
extract Извлечение системного запроса
leak Утечка данных обучения, PII в ответах
exfil Каналы эксплуатации — markdown, ссылки, вебхуки
agent Злоупотребление инструментами, привилегированный доступ, несанкционированные действия
dos Истощение токенов, ограничения скорости, бесконечные циклы
fuzz Граничные случаи, Unicode, атаки кодирования
memory Манипуляция контекстом, заг污ление истории разговоров
rag Атаки на RAG — косвенная инъекция, заг污ление контекста, извлечение знаний
multiturn Многократные атаки — кресендо, наложение доверия, наложение инструкций
fingerprint Вероятностная идентификация LLM (анализ вложений + шаблонов)
chain Цепочки атак в YAML с условным ветвлением

Ключевые особенности

Адаптивный движок обхода После выполнения aix recon, обнаруживающего защитный механизм, все последующие модули атак автоматически применяют целевые техники уклонения на основе известных уязвимостей провайдера. Дополнительные флаги не требуются. Используйте --no-bypass для отключения.

Определение защитных механизмов (фингерпринтинг) Определяет, какой уровень безопасности развернут перед моделью: OpenAI Moderation, Azure Content Safety, защиты AWS Bedrock, Llama Guard, Lakera Guard, Perspective API, NeMo Guardrails или пользовательские фильтры. Возвращает оценку уверенности, профиль чувствительности по категориям контента и известные слабые места для обхода.

MITRE ATLAS + OWASP LLM Top 10 Каждое обнаруженное нарушение помечается как идентификатором техники MITRE ATLAS, так и категорией OWASP LLM Top 10. Отчёты достоверны в контексте корпоративных красных команд.

Цепочки атак Объединяйте модули в YAML-плейбуки с условным ветвлением, интерполяцией переменных и передачей состояния между шагами.

aix chain https://api.target.com -k sk-xxx -P full_compromise

Тестирование на основе ИИ Используйте вторичную LLM в качестве судьи для оценки успешности атак, сбора контекста цели и генерации payload-ов с учётом домена применения.

aix inject https://api.target.com -k sk-xxx --ai openai --ai-key sk-xxx -g 5

Поддержка Burp Suite + WebSocket

aix inject -r request.txt -p "messages[0].content"
aix inject wss://api.target.com/ws -k sk-xxx

Сеанс-ориентированная рабочая среда

AIX группирует каждый скан в сеансы по цели. Движок обхода использует данные о защитных механизмах, сохранённые предыдущим запуском recon — поэтому рабочий процесс таков:

aix recon  →  detects LlamaGuard (85% confidence)
                └─ stores result in session DB

aix inject →  reads session → auto-applies token-split + base64 evasion
               "[*] Auto-bypass active: LlamaGuard — token-split, base64-segment"

Просмотрите сеансы и разговоры:

aix db --sessions
aix db --session <id>
aix db --conversations

Документация

Полная документация на Wiki: - Справочник модулей - Плейбуки цепочек атак - Добавление модулей и payload-ов - Схема payload-ов


Отказ от ответственности

Использование только в целях авторизованного тестирования безопасности. Всегда получайте явное разрешение перед тестированием ИИ-систем. Авторы не несут ответственности за неправомерное использование.


Лицензия MIT — LICENSE

Сделано с ❤️ пользователем r08t

Войдите, чтобы оставить комментарий