自动化与运维 ai-securityred-teamingvulnerability-scanningmcp-securityjailbreak-evaluationopenclawllm-security

AI-Infra-Guard(A.I.G)——腾讯朱雀实验室AI红队平台

一站式AI安全自检平台,集成ClawScan、Agent扫描、MCP/技能扫描、AI基础设施漏洞扫描及越狱评估,覆盖AI生态全链路风险。

FollowAgents 评估 · FARS-2.1
不推荐
48/ 100 五分制 2.4 / 5
1 2 3 4 5 6
1信任安全7 / 29 · 1.2/5

证据显示:README 明确说明平台缺乏认证机制,仅限内网使用,默认绑定 127.0.0.1,体现了最小权限原则(least_privilege=1)。但未提供用户确认机制(user_confirmation=0)。数据流透明度方面,README 描述了扫描目标、API 密钥等数据流向,但未详细说明内部处理(data_flow_transparency=1)。敏感数据处理:SECURITY.md 提供了 API 密钥保护建议,但未展示实际实现(sensitive_data_handling=1)。依赖安全:go.mod 列出了大量依赖,但未提供漏洞扫描或版本审计证据(dependency_security=1)。外部影响:扫描功能会主动连接目标,但 README 明确说明这是预期行为(external_effects=1)。回滚机制未提及(rollback=0)。来源归属:README 和代码文件均标注了 Tencent Zhuque Lab,但发布者未经验证(source_attribution=1)。

2可靠稳定6 / 14 · 2.1/5

证据显示:README 和 SECURITY.md 对平台定位、信任模型描述一致,无矛盾(self_consistency=2)。依赖可用性:go.mod 列出了大量依赖,但未提供版本锁定或镜像信息(dependency_availability=1)。失败消息:SECURITY.md 提供了报告模板,但未展示运行时错误处理(failure_messages=1)。

3适用触发10 / 18 · 2.8/5

证据显示:README 明确了目标用户(企业/个人内部使用)和多种使用场景(audience_and_scenarios=2)。能力边界:README 详细列出了扫描类型和限制(capability_boundaries=2)。触发精度:提供了具体命令和参数示例,但未详细说明触发条件(trigger_precision=1)。环境适配:支持 Docker、CLI、多平台,但未提供系统要求细节(environment_fit=2)。

4规范维护13 / 18 · 3.6/5

证据显示:README 结构清晰,包含快速开始、功能、API 文档等(information_architecture=2)。安装说明:提供了 Docker、脚本、源码三种方式(install_notes=2)。命名稳定性:项目名称和模块命名一致(naming_stability=2)。示例和 FAQ:README 提供了示例,但 FAQ 链接指向外部文档(examples_and_faq=2)。已知限制:README 明确说明缺乏认证,仅限内网(known_limitations=2)。许可证:Apache-2.0 完整文本(license=3)。版本和变更日志:README 列出了版本更新,CHANGELOG.md 存在(versioning_changelog=2)。维护责任:SECURITY.md 提供了维护者联系方式和披露流程(maintenance_responsibility=2)。

5有效结果9 / 13 · 3.5/5

证据显示:输出可用性:提供了报告格式和 API 文档(output_usability=2)。边际价值:提供了多种扫描能力,具有独特价值(marginal_value=2)。成本效益:免费开源,但需要 Docker 和资源(cost_benefit=2)。

6证据核验3 / 8 · 1.9/5

证据显示:声明可追溯性:README 中的性能数据未提供测试方法或数据来源(claim_traceability=1)。交叉来源验证:仅依赖 README 和 SECURITY.md,缺乏独立验证(cross_source_corroboration=1)。事实与推断分离:README 将事实和推断混合,未明确区分(fact_inference_separation=1)。

证据充分度: 评估于 2026年8月9日 审查版本 2ce1ca9abc40
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
源码中未见的安全控制:执行前用户确认、回滚或恢复路径
使用前请注意
  • 平台缺乏认证机制,仅限内网使用,切勿暴露到公网。
  • API 密钥等敏感信息需妥善保护,避免泄露。
  • 依赖众多,建议进行安全审计。
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

A.I.G(AI-Infra-Guard)是腾讯朱雀实验室开源的AI红队平台,旨在帮助企业和个人对AI系统进行全面的安全自检。平台集成了多项核心能力:ClawScan(OpenClaw安全扫描)、Agent安全扫描、MCP服务器与Agent技能扫描、AI基础设施漏洞扫描(覆盖100+组件、1900+ CVE),以及大语言模型越狱评估。用户可通过Docker快速部署,并通过Web界面(默认端口8088)或CLI工具(如aig-skill-scan)使用。项目基于Apache 2.0开源,并提供完整的API文档和插件扩展机制。

A.I.G提供多种扫描与评估能力:1) AI基础设施漏洞扫描:对运行中的AI服务(如vLLM、Ollama、ComfyUI)进行指纹识别,匹配1900+已知CVE漏洞,输出组件版本、漏洞等级及修复建议;2) MCP服务器与Agent技能扫描:支持从源代码或远程URL检测14大类安全风险,包括工具投毒、凭据泄露、命令注入等;3) Agent扫描:独立的多代理自动化扫描框架,评估Dify、Coze等平台上的AI Agent工作流安全;4) 越狱评估:使用精选数据集对目标LLM API进行多种攻击方法(如多轮PAIR、GOAT)的鲁棒性测试,并提供跨模型对比;5) ClawScan:一键评估OpenClaw安全风险。用户可通过Web界面触发扫描,或使用CLI工具(如aig-skill-scan)集成到CI/CD流水线。

  1. 安全团队在内部部署A.I.G,对运行中的vLLM、Ollama等AI服务进行漏洞扫描,确保基础设施安全
  2. 开发者在CI/CD流水线中集成aig-skill-scan,自动审计Agent技能代码,防止恶意技能上线
  3. AI应用厂商在发布前使用越狱评估模块,测试其LLM应用的提示注入防护能力
  4. MCP服务器开发者使用MCP扫描功能,检测服务器中的工具投毒、命令注入等安全风险
  5. 企业安全人员使用Agent扫描评估Dify或Coze平台的Agent工作流是否存在权限滥用或数据泄露风险
  6. 安全研究员利用A.I.G的API和插件机制,扩展自定义指纹和漏洞规则

这个 Agent 有哪些优点和局限?

优点
  • 覆盖全面:集成多种扫描能力,包括AI基础设施、MCP、Agent技能、越狱评估,一站式解决AI安全风险
  • 性能领先:技能扫描在SkillTrustBench上取得0.9848的F1分数(Claude Opus 4.6),处于业界领先水平
  • 开放生态:Apache 2.0许可,提供插件扩展机制,支持自定义指纹、漏洞规则、MCP规则和评估数据集
  • 多平台集成:提供Web界面、CLI工具、API以及ClawHub技能(如EdgeOne ClawScan),可嵌入任意AI Agent工作流
局限
  • 部署要求较高:需要Docker环境,内存至少4GB,磁盘10GB以上
  • 缺乏认证机制:项目定位为企业内部使用,无鉴权功能,不能直接暴露在公网,增加了部署限制
  • 模型依赖:技能扫描和越狱评估依赖外部LLM API(如DeepSeek),需要配置API key,存在外部依赖和成本
  • 扫描目标限制:AI基础设施扫描需要目标服务正在运行且可访问,无法离线扫描源码

如何安装或部署这个 Agent?

推荐使用Docker Compose部署:

git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# Docker Compose V2+ 使用 'docker compose'
docker-compose -f docker-compose.images.yml up -d

部署后访问 http://localhost:8088 。也可使用一键安装脚本:

curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash

或在OpenClaw中安装aig-scanner技能:

clawhub install aig-scanner

如何使用这个 Agent?

使用AI基础设施扫描:在Web界面点击“AI基础设施安全扫描”,输入运行中服务的URL(如 http://127.0.0.1:8000 ),点击开始扫描即可。使用越狱评估:在“设置→模型配置”中配置目标LLM的API端点(base URL + API key),选择数据集后启动评估。使用CLI扫描技能:

pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
aig-skill-scan --repo /path/to/your/skill -m deepseek-v4-flash --language en -o result.json

这个 Agent 与同类方案有什么区别?

项目中未明确提及直接竞品,但可与其他AI安全工具(如部分商业红队平台)相提并论。

常见问题

A.I.G是否支持公网部署?
不支持。项目明确说明缺乏认证机制,建议仅在企业内部使用,避免暴露在公网。
使用技能扫描需要哪些配置?
需要安装Python环境,设置LLM_API_KEY环境变量,并指定要扫描的仓库路径。
扫描AI基础设施时目标URL填写什么?
填写运行中AI服务的网络地址(如http://127.0.0.1:8000),而不是GitHub地址。支持CIDR和IP范围。
越狱评估支持哪些模型?
支持配置任意符合OpenAI API规范的模型端点,在设置中填写base URL和API key。
如何贡献新的扫描规则?
可以按照贡献指南,在data/fingerprints、data/vuln、data/mcp、data/eval目录下添加YAML或数据集文件,并提交Pull Request。

相关 Agents