Фреймворк для автоматизированного тестирования безопасности AI и LLM эндпоинтов, выполняющий задачи от разведки до эксплуатации, включая prompt injection и jailbreak-тестирование.
Сканер уязвимостей LLM, проверяющий большие языковые модели на слабые места безопасности, галлюцинации и проблемы prompt injection.
Автономные AI-агенты для пентестинга, которые динамически запускают код, находят уязвимости и подтверждают их работающими proof-of-concept эксплойтами, …
Полностью автономная система AI-агентов, способная выполнять комплексные задачи пентестинга в изолированных Docker-окружениях.
Автономная система пентестинга на базе GPT, автоматизирующая разведку, анализ уязвимостей, эксплуатацию и пост-эксплуатационные действия.
pip install aix-framework pip install aix-framework[ml]
Фреймворк Red Team для ИИ
Автоматизированное тестирование безопасности ИИ/LLM-эндпоинтов — от разведки до эксплуатации.
pip install aix-framework
# with ML fingerprinting support
pip install aix-framework[ml]
Или из исходников:
git clone https://github.com/licitrasimone/aix-framework.git
cd aix-framework && pip install -e .
# Step 1 — fingerprint the target and detect guardrails
aix recon https://api.target.com/chat -k sk-xxx
# Step 2 — attack (bypass engine activates automatically if a guardrail was found)
aix inject https://api.target.com/chat -k sk-xxx
aix jailbreak https://api.target.com/chat -k sk-xxx
# Run everything
aix scan https://api.target.com/chat -k sk-xxx
# Export report
aix db --export report.html
Работает с любым эндпоинтом — OpenAI, Anthropic, Ollama, Azure, AWS Bedrock, WebSockets или сырой HTTP через файлы запросов Burp Suite.
| Модуль | Что тестирует |
|---|---|
recon |
Структура API, определение модели (фингерпринтинг), обнаружение защитных механизмов (8 провайдеров) |
inject |
Инъекция запросов — прямая, косвенная, переопределение инструкций |
jailbreak |
Обход защиты — варианты DAN, ролевая игра, режим разработчика |
extract |
Извлечение системного запроса |
leak |
Утечка данных обучения, PII в ответах |
exfil |
Каналы эксплуатации — markdown, ссылки, вебхуки |
agent |
Злоупотребление инструментами, привилегированный доступ, несанкционированные действия |
dos |
Истощение токенов, ограничения скорости, бесконечные циклы |
fuzz |
Граничные случаи, Unicode, атаки кодирования |
memory |
Манипуляция контекстом, заг污ление истории разговоров |
rag |
Атаки на RAG — косвенная инъекция, заг污ление контекста, извлечение знаний |
multiturn |
Многократные атаки — кресендо, наложение доверия, наложение инструкций |
fingerprint |
Вероятностная идентификация LLM (анализ вложений + шаблонов) |
chain |
Цепочки атак в YAML с условным ветвлением |
Адаптивный движок обхода
После выполнения aix recon, обнаруживающего защитный механизм, все последующие модули атак автоматически применяют целевые техники уклонения на основе известных уязвимостей провайдера. Дополнительные флаги не требуются. Используйте --no-bypass для отключения.
Определение защитных механизмов (фингерпринтинг) Определяет, какой уровень безопасности развернут перед моделью: OpenAI Moderation, Azure Content Safety, защиты AWS Bedrock, Llama Guard, Lakera Guard, Perspective API, NeMo Guardrails или пользовательские фильтры. Возвращает оценку уверенности, профиль чувствительности по категориям контента и известные слабые места для обхода.
MITRE ATLAS + OWASP LLM Top 10 Каждое обнаруженное нарушение помечается как идентификатором техники MITRE ATLAS, так и категорией OWASP LLM Top 10. Отчёты достоверны в контексте корпоративных красных команд.
Цепочки атак Объединяйте модули в YAML-плейбуки с условным ветвлением, интерполяцией переменных и передачей состояния между шагами.
aix chain https://api.target.com -k sk-xxx -P full_compromise
Тестирование на основе ИИ Используйте вторичную LLM в качестве судьи для оценки успешности атак, сбора контекста цели и генерации payload-ов с учётом домена применения.
aix inject https://api.target.com -k sk-xxx --ai openai --ai-key sk-xxx -g 5
Поддержка Burp Suite + WebSocket
aix inject -r request.txt -p "messages[0].content"
aix inject wss://api.target.com/ws -k sk-xxx
AIX группирует каждый скан в сеансы по цели. Движок обхода использует данные о защитных механизмах, сохранённые предыдущим запуском recon — поэтому рабочий процесс таков:
aix recon → detects LlamaGuard (85% confidence)
└─ stores result in session DB
aix inject → reads session → auto-applies token-split + base64 evasion
"[*] Auto-bypass active: LlamaGuard — token-split, base64-segment"
Просмотрите сеансы и разговоры:
aix db --sessions
aix db --session <id>
aix db --conversations
Полная документация на Wiki: - Справочник модулей - Плейбуки цепочек атак - Добавление модулей и payload-ов - Схема payload-ов
Использование только в целях авторизованного тестирования безопасности. Всегда получайте явное разрешение перед тестированием ИИ-систем. Авторы не несут ответственности за неправомерное использование.
Лицензия MIT — LICENSE
Сделано с ❤️ пользователем r08t