MayankPalSingh/N8N-Security-Workflows-OWASP-Top-10

GitHub: MayankPalSingh/N8N-Security-Workflows-OWASP-Top-10

该项目使用 n8n 工作流自动化平台,通过真实的攻击模拟与缓解方案对比,直观展示 OWASP LLM Top 10 安全风险的可运行安全实验室。

Stars: 1 | Forks: 1

OWASP LLM Top 10 n8n Workflows ChromaDB MIT License Stars

# 🛡️ N8N 安全工作流 - 针对大语言模型 (LLM) 应用的 OWASP Top 10 这是一个实操性的 n8n 工作流项目,通过**真实的攻击模拟**、**漏洞与修复方案的对比**以及**交互式演示**,生动展现了 [针对 LLM 应用的 OWASP Top 10 (2025)](https://owasp.org/www-project-top-10-for-large-language-model-applications/) —— 所有这一切都是使用可视化工作流自动化构建的。 这不仅仅是文档 —— 它是一个可运行的安全实验室。每一个漏洞都对应一个功能完整的 n8n 工作流,你可以导入、执行并从中学习。去攻击它、防御它,并确切了解 LLM 安全风险在真实应用中是如何表现的。 ## 📑 目录 - [项目背景](#-why-this-exists) - [适用人群](#-who-is-this-for) - [包含内容](#-whats-inside) - [学习成果](#-learning-outcomes) - [截图](#-screenshots) - [快速开始](#-getting-started) - [仓库结构](#-repository-structure) - [路线图](#-roadmap) - [免责声明](#%EF%B8%8F-disclaimer) - [许可证](#-license) - [作者](#-author) ## 💡 项目背景 阅读关于 LLM 漏洞的资料是一回事,而**实时观看 AI agent 泄露生产环境数据库凭证、提供被投毒的安全策略,或暴露客户的 SSN** 则完全是另一回事。 这个项目架起了理论与实践之间的桥梁。安全专业人员和 AI 开发者可以: - **直观见证漏洞的发生** —— 而不仅仅是在 PDF 中阅读它们 - **在同一个工作流中并排对比**易受攻击的与已修复的实现 - **理解完整的攻击链** —— 从数据获取到漏洞利用再到数据泄露 - **测试自身的防御措施** —— 修改工作流、添加防护栏并验证其有效性 - **培训团队** —— 将它们用作安全意识研讨会和讲习班中的现场演示 每个工作流都是独立的,在画布上通过便利贴进行了详细文档说明,并且被设计为开箱即用。 ## 🎯 适用人群 | 角色 | 如何使用本项目 | |------|-------------------| | **AppSec 工程师** | 了解特定于 LLM 的攻击面,并验证 RAG pipeline 的安全控制措施 | | **Red Team / 渗透测试人员** | 学习 LLM 漏洞利用技术 —— prompt 注入、数据投毒、系统 prompt 提取 | | **AI/ML 开发人员** | 了解常见的架构决策(无元数据、无输出过滤、共享 vector DB)是如何产生漏洞的 | | **安全培训人员** | 现成的交互式演示,适用于研讨会、集训营和安全意识宣讲活动 | | **CTF 出题人** | 将这些工作流改编为 AI 安全竞赛的夺旗赛 (CTF) 挑战 | | **DevSecOps 团队** | 了解在 LLM 部署 pipeline 中需要在哪些环节设置安全控制 | | **工程负责人** | 可视化部署缺乏适当防护栏的 LLM 所带来的风险,以推动安全投资决策 | ## 📋 包含内容 ### OWASP LLM Top 10 (2025) 每个漏洞都映射到一个或多个包含攻击模拟和缓解措施的 n8n 工作流。 | 编号 | 漏洞 | 工作流 | 攻击演示 | 缓解方案演示 | |---|--------------|----------|-------------|-----------------| | **LLM01** | [Prompt 注入](https://genai.owasp.org/llmrisk/llm01-prompt-injection/) | 漏洞与防御对比分支 | 直接覆盖、角色劫持、通过文档进行间接注入 | 三层防御:注入分类器 → 加固 prompt → 输出验证器 | | **LLM02** | [敏感信息泄露](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/) | 包含 PII 文档的 RAG pipeline | Agent 从 vector DB 中暴露 SSN、凭证和财务数据 | 访问控制、数据脱敏、输出过滤 | | **LLM03** | [供应链漏洞](https://genai.owasp.org/llmrisk/llm032025-supply-chain-vulnerabilities/) | PyPI 包审查 pipeline | 域名抢注、存在漏洞的依赖项、未知作者 | 使用 PyPI + OSV.dev + LLM 分析进行自动化风险评分 | | **LLM04** | [数据投毒](https://genai.owasp.org/llmrisk/llm042025-data-poisoning/) | RAG 语料库投毒 | 投毒文档注入,包含被篡改的定价和竞争对手信息 | 来源验证、内容验证、信任评分 | | **LLM05** | [不当的输出处理](https://genai.owasp.org/llmrisk/llm052025-improper-output-handling/) | 反馈处理 pipeline | 通过 LLM 输出携带 XSS、SQL 注入、命令注入 payload | 在下游使用前进行输出清理、编码和验证 | | **LLM06** | [过度授权](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/) | 4 个场景递进演示 | 无限制删除、自主支付 | 只读工具、人工参与 (HITL) 审批、完整审计工作流 | | **LLM07** | [系统 Prompt 泄露](https://genai.owasp.org/llmrisk/llm072025-system-prompt-leakage/) | 包含嵌入密钥的漏洞 Agent | Prompt 提取暴露了数据库凭证 | 凭证管理、prompt 加固 | | **LLM08** | [Vector 与 Embedding 漏洞](https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses/) | 3 个子场景 | 元数据绕过、跨租户泄露、通过 RAG 进行数据投毒 | 元数据访问控制、租户隔离、输入验证 | | **LLM09** | [错误信息](https://genai.owasp.org/llmrisk/llm092025-misinformation/) | 有依据与无依据的 Agent | LLM 编造公司政策,提供自信但虚假的细节 | 知识库落地 (Grounding)、诚实的兜底响应 | | **LLM10** | [无限制消耗](https://genai.owasp.org/llmrisk/llm102025-unbounded-consumption/) | Token 漏洞利用演示 | 输入洪水攻击、拒绝钱包攻击、资源密集型查询、模型提取 | 速率限制、Token 预算、输入验证 | ### LLM08 深入探讨 —— 三个子场景 LLM08(Vector 与 Embedding 漏洞)通过三个独立的工作流进行探讨,以涵盖不同的攻击模式: | 子场景 | 工作流 | 展示了什么 | |-------------|----------|---------------------| | **敏感数据泄露** | RAG 数据泄露演示与修复 | 存储时没有元数据的文档会将所有数据暴露给任何用户。基于元数据的分类(公开/机密/受限)实现了基于角色的访问控制。 | | **跨租户泄露** | 跨租户数据泄露 | 公司 A 和公司 B 共享一个 vector DB。如果没有租户过滤,一家公司就能看到另一家公司的机密政策。租户元数据隔离可防止跨上下文泄露。 | | **数据投毒** | 数据投毒 | 攻击者通过与普通用户相同的表单上传投毒的 API 安全策略。RAG pipeline 将危险的建议(基础认证、无日志记录、公开的管理端点)作为官方政策提供。 | ## 🧠 学习成果 除了了解 OWASP LLM Top 10 之外,您还将获得以下方面的实践经验: ### RAG Pipeline 架构 端到端理解文档获取 → 文本分块 → embedding 生成 → 向量存储 → 语义检索 → LLM 响应生成。确切了解在每一个阶段需要在何处实施安全控制。 ### Vector DB 与 Embedding 获得使用 ChromaDB 的实操经验 —— 创建 collection、通过 OpenAI API 生成 embedding、执行相似性搜索,并了解元数据过滤在数据库层面是如何工作的。 ### 人工参与 (HITL) 工作流 LLM06 演示了 agent 自主性的四个级别 —— 从完全自主(危险)到需要人工审批(安全)。学习如何设计审批工作流,防止 AI agent 在没有监督的情况下执行破坏性操作。 ### 基于元数据的访问控制 LLM08 展示了如何通过使用分类元数据(公开、机密、受限)和租户标识符标记文档,在 vector DB 中实现细粒度的访问控制,这是多租户 AI 应用的关键模式。 ### Prompt 注入防御层 LLM01 实现了三层防御架构:输入分类、加固的系统 prompt 以及确定性的输出验证。了解 LLM 应用的纵深防御策略。 ### 供应链审查 LLM03 构建了一个完整的包审查 pipeline,结合了 PyPI 元数据分析、OSV.dev 漏洞检查、启发式红旗/绿旗评分以及基于 LLM 的风险评估,为供应链安全提供了一份实用的蓝图。 ### 用于安全的工作流自动化 所有演示均在 n8n 中构建,展示了如何将可视化工作流自动化用于安全测试、Red Team 模拟以及构建具备安全意识的 AI pipeline。 ## 📸 截图 ### 工作流 ![工作流](https://static.pigsec.cn/wp-content/uploads/repos/cas/43/4324f308becbccbbcd817846f4dee6b293d646c64bc881834c16606f4b0a33d2.png)