LLM risk assess — audit LLM apps against the OWASP Top 10 for LLM Applications 2025 (short listing)
⚠️ Double usage — usage autorisé uniquement. Fiche courte — licence non vérifiable ; évaluation de sécurité complète des applis LLM : modélisation des menaces, sondes d'injection, les 10 risques OWASP LLM 2025, tests red team
- Quoi
- ⚠️ Double usage — usage autorisé uniquement. Fiche courte — licence non vérifiable ; évaluation de sécurité complète des applis LLM : modélisation des menaces, sondes d'injection, les 10 risques OWASP LLM 2025, tests red team
- Coût
- Gratuit
- Prérequis
- une application intégrant un LLM, un pipeline RAG ou un agent IA que je possède ou que je suis explicitement autorisé à tester en sécurité
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — ⚠️ Double usage — USAGE AUTORISÉ UNIQUEMENT : c'est un playbook de sécurité défensive, mais il embarque de vraies techniques d'attaque (sondes d'injection de prompt, tests de jailbreak, tests de contournement des défenses et d'évasion, extraction de system prompts) — à utiliser uniquement sur des systèmes que tu possèdes ou que tu es explicitement autorisé à tester. Fiche courte (le manifest de découverte enregistre NOASSERTION — le manifest fait foi, donc aucun contenu n'est reproduit au-delà de ce résumé) : le play llm-risk-assess de @owasp : une évaluation de sécurité structurée des applications intégrant des LLM contre le Top 10 OWASP pour applications LLM 2025 — architecture et modélisation des menaces (flows de données, frontières de confiance, mapping des intégrations RAG et outils), tests de sécurité automatisés, couverture des dix catégories de risques (injection de prompt, divulgation d'infos sensibles, supply chain, empoisonnement données/modèles, mauvaise gestion des sorties, agency excessive, fuite de system prompt, faiblesses vecteurs/embeddings, désinformation, consommation illimitée) avec scénarios d'attaque réels, tests red team, et feuille de route de remédiation avec exemples de code. Bémols honnêtes : conditions de licence non vérifiables — fiche courte avec lien uniquement ; la liste d'outils autorisés inclut Bash et WebFetch, donc l'agent peut lancer de vraies sondes — le garder sandboxé et limité aux cibles autorisées. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : une application intégrant un LLM, un pipeline RAG ou un agent IA que je possède ou que je suis explicitement autorisé à tester en sécurité Installe-moi « LLM risk assess — auditer les applis LLM contre le Top 10 OWASP pour applis LLM 2025 (fiche courte) ». Il donne à mon agent le play llm-risk-assess de @owasp : cartographier l'architecture et le modèle de menace (provider LLM, flows de données, composants RAG, frontières de confiance), lancer des tests de sécurité automatisés (sondes d'injection, scans de secrets, vérifications de la base vectorielle), évaluer les 10 risques OWASP LLM 2025 avec scénarios d'attaque, lancer des tests red team, et produire une matrice de risques avec constats, exemples de preuve de concept et feuille de route de remédiation. IMPORTANT : double usage — usage autorisé uniquement ; ne lancer des sondes que contre des systèmes que je possède ou suis autorisé à tester. Conditions de licence non vérifiables (le manifest de découverte enregistre NOASSERTION) — récupérer depuis le lien seulement, ne rien reproduire au-delà du lien, et lire toi-même les conditions de licence avant réutilisation. Dépôt : https://github.com/owasp/secure-agent-playbook/blob/main/plugins/ai-security-skills/skills/llm-risk-assess/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « llm-risk-assess ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. confirmer quelle application je suis autorisé à évaluer, lire les conditions de licence avant réutilisation). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.