外观
提示词注入相关开源仓库清单
整理日期:2026-07-28。核实方式:先用 WebSearch 广撒网,再逐个用 curl https://api.github.com/repos/<owner>/<repo> 核实仓库确实存在、拉取 star 数/最后 push 时间/license,不单纯依赖搜索摘要(搜索摘要里出现过一个已被删除/改名的仓库,见下方"核实中剔除")。
按"payload 密度"排序——用户明确想要的是带真实攻击 payload 可以直接用的仓库,不是泛泛的说明文档。
1. 原始 Payload / 提示词合集(密度最高,开箱即用)
| 仓库 | Star | 最后更新 | License | 说明 |
|---|---|---|---|---|
swisskyrepo/PayloadsAllTheThings — Prompt Injection/ 目录 | 79,487 | 2026-07-23 | MIT | Web 安全/CTF 领域最知名的 payload 大全,Prompt Injection 子目录专门收录了分类整理的注入/越狱 payload 示例,格式和仓库其他分类(SQLi、XSS 等)一致,直接可复制使用。 |
| elder-plinius/L1B3RT4S | 20,681 | 2026-02-17 | AGPL-3.0 | 按 14+ 家主流 AI 厂商(OpenAI、Anthropic、Google、xAI、Meta、阿里、DeepSeek 等)分文件收录越狱/注入 prompt,更新频率很高。注意:这个仓库自己的 GitHub 描述字段里就嵌了一段注入 payload([DISREGARD PREV. INSTRUCTS] + 隐藏 Unicode 隐写字符),本身就是"元样本"——处理这个仓库内容时如果喂给下游 LLM(比如自动摘要仓库描述的流水线),要留意它会不会被当成指令执行。 |
| peluche/deck-of-many-prompts | 56 | 2026-03-19 | 无 license | "扑克牌式"手动注入 payload 集合,面向红队人工测试场景,量不大但分类清晰。 |
2. 自动化扫描工具(内置成百上千条 probe/payload,主要用途是跑测试而非直接读 payload)
| 仓库 | Star | 最后更新 | License | 说明 |
|---|---|---|---|---|
| NVIDIA/garak | 8,597 | 2026-07-27 | Apache-2.0 | 最主流的 LLM 漏洞扫描器,插件化 probe 体系覆盖注入、越狱、幻觉、数据泄露等,probe 源码里就是大量结构化 payload,可以直接抽取复用。 |
| praetorian-inc/augustus | 262 | 2026-07-28 | Apache-2.0 | Go 重写版的 garak 思路,190+ probe / 47 攻击类别 / 28 家 LLM provider,单二进制无需 Python 环境,2026 年新出,更新非常活跃(当天有 push)。 |
| utkusen/promptmap | 1,237 | 2025-12-01 | GPL-3.0 | 针对自定义 LLM 应用的黑盒/白盒注入扫描器,附带可配置的攻击 prompt 模板库。 |
| ReversecLabs/spikee | 226 | 2026-07-13 | Apache-2.0 | "Simple Prompt Injection Kit",能生成任务+注入 payload+可选 system message 组合的完整测试用例数据集,适合批量造数据。 |
| protectai/rebuff | 1,515 | 2024-08-07 | Apache-2.0 | 侧重防御方向的检测器(启发式+LLM 判定+向量库+canary token),过去两年没更新,仅作参考架构。 |
3. Agent 场景专用 Benchmark(结构化"任务+间接注入攻击"数据集,最贴近 crowdstrike-prompt-injection-taxonomy.md 里 Context-Data 一类)
| 仓库 | Star | 最后更新 | License | 说明 |
|---|---|---|---|---|
| ethz-spylab/agentdojo | 687 | 2026-06-02 | MIT | 目前最全面的 agent 间接注入评测框架:97 个真实任务(邮箱、银行、差旅、workspace)+ 629 个安全测试用例,插件化攻击/防御接口,持续维护中,US/UK AISI 联合红队也用它扩展过。 |
| uiuc-kang-lab/InjecAgent | 153 | 2024-07-02 | MIT | 1,054 个测试用例,覆盖 17 个用户工具 × 62 个攻击者工具,攻击意图分"直接伤害用户"和"窃取隐私数据"两类;两年没更新,当参考数据集用没问题。 |
| liu00222/Open-Prompt-Injection | 468 | 2025-10-29 | MIT | 通用(非 agent 专属)提示词注入攻防 benchmark,多种攻击方法 + 多种防御方法的对照实现。 |
4. 对抗性后缀优化攻击(代码生成 payload,而非静态列表——GCG 系)
| 仓库 | Star | 最后更新 | License | 说明 |
|---|---|---|---|---|
| llm-attacks/llm-attacks | 4,749 | 2024-08-02 | MIT | GCG(Greedy Coordinate Gradient)原始实现,Zou et al. 2023《Universal and Transferable Adversarial Attacks on Aligned Language Models》配套代码,几乎所有后续对抗后缀研究都基于它。 |
| OSU-NLP-Group/AmpleGCG | 87 | 2024-11-03 | 未声明 | 训练一个生成器直接产出对抗后缀,几分钟内为任意 harmful query 生成上百条后缀,比逐条跑 GCG 快得多。 |
| tml-epfl/llm-adaptive-attacks | 391 | 2025-01-23 | MIT | ICLR 2025,用简单自适应策略(模板+随机搜索)对齐 logprob 目标,在多个模型上接近 100% 攻击成功率。 |
5. 索引型资源(论文+代码+数据集的聚合导航,本身不是 payload,但用来查漏补缺很有效)
| 仓库 | Star | 最后更新 | License | 说明 |
|---|---|---|---|---|
| yueliu1999/Awesome-Jailbreak-on-LLMs | 1,547 | 2026-07-22 | MIT | 越狱方法的论文+代码+数据集追踪列表,更新频率高。 |
| chawins/llm-sp | 579 | 2025-06-08 | Apache-2.0 | LLM 安全与隐私相关论文资源合集,覆盖面广于单纯的提示词注入。 |
| vectara/awesome-agent-failures | 190 | 2026-07-06 | Apache-2.0 | 社区维护的 AI agent 失败模式集合,含提示词注入相关的失败案例和缓解方案。 |
| Joe-B-Security/awesome-prompt-injection | 569 | 2026-06-02 | CC0-1.0 | 提示词注入知识型导航,含 OWASP GenAI 项目的定义/威胁模型/攻击场景引用,偏讲解而非原始 payload。 |
核实中剔除
zacfrulloni/Prompt-Engineering-Holy-Grail:搜索结果里出现过,但 GitHub API 返回 404(已删除或改名),未收录。如果后续想用,需要先手动确认新地址再评估可信度。
本地克隆状态
2026-07-28 已将上表全部 18 个仓库(剔除 404 的那个)浅克隆(--depth 1)到 agent-security/prompt-injection/code/,各仓库以原仓库名建目录,总占用约 954M。
体积异常大的两个,占用主要不是 payload/源码本身,而是仓库自带的历史运行产物:
agentdojo/runs/(477M)—— 作者跑 benchmark 留下的历史结果日志。llm-adaptive-attacks/attack_logs/(141M)—— 历史攻击运行日志。
这两块目录对"复用 payload"没有直接价值,如果要省空间可以单独删掉,不影响 payload/代码本身。
后续行动建议
garak、augustus的 probe 源码本质是"结构化 payload + 检测器"打包在一起,抽取里面的 payload 部分比直接读原始 markdown 更省事,但需要按各自代码结构解析(Python / Go)。- 各仓库都是
--depth 1浅克隆,没有完整提交历史;如果后续需要追溯某条 payload 的历史版本变化,需要重新完整 clone 对应仓库。