AI-Infra-Guard(A.I.G)——腾讯朱雀实验室AI红队平台
一站式AI安全自检平台,集成ClawScan、Agent扫描、MCP/技能扫描、AI基础设施漏洞扫描及越狱评估,覆盖AI生态全链路风险。
证据显示:README 明确说明平台缺乏认证机制,仅限内网使用,默认绑定 127.0.0.1,体现了最小权限原则(least_privilege=1)。但未提供用户确认机制(user_confirmation=0)。数据流透明度方面,README 描述了扫描目标、API 密钥等数据流向,但未详细说明内部处理(data_flow_transparency=1)。敏感数据处理:SECURITY.md 提供了 API 密钥保护建议,但未展示实际实现(sensitive_data_handling=1)。依赖安全:go.mod 列出了大量依赖,但未提供漏洞扫描或版本审计证据(dependency_security=1)。外部影响:扫描功能会主动连接目标,但 README 明确说明这是预期行为(external_effects=1)。回滚机制未提及(rollback=0)。来源归属:README 和代码文件均标注了 Tencent Zhuque Lab,但发布者未经验证(source_attribution=1)。
证据显示:README 和 SECURITY.md 对平台定位、信任模型描述一致,无矛盾(self_consistency=2)。依赖可用性:go.mod 列出了大量依赖,但未提供版本锁定或镜像信息(dependency_availability=1)。失败消息:SECURITY.md 提供了报告模板,但未展示运行时错误处理(failure_messages=1)。
证据显示:README 明确了目标用户(企业/个人内部使用)和多种使用场景(audience_and_scenarios=2)。能力边界:README 详细列出了扫描类型和限制(capability_boundaries=2)。触发精度:提供了具体命令和参数示例,但未详细说明触发条件(trigger_precision=1)。环境适配:支持 Docker、CLI、多平台,但未提供系统要求细节(environment_fit=2)。
证据显示:README 结构清晰,包含快速开始、功能、API 文档等(information_architecture=2)。安装说明:提供了 Docker、脚本、源码三种方式(install_notes=2)。命名稳定性:项目名称和模块命名一致(naming_stability=2)。示例和 FAQ:README 提供了示例,但 FAQ 链接指向外部文档(examples_and_faq=2)。已知限制:README 明确说明缺乏认证,仅限内网(known_limitations=2)。许可证:Apache-2.0 完整文本(license=3)。版本和变更日志:README 列出了版本更新,CHANGELOG.md 存在(versioning_changelog=2)。维护责任:SECURITY.md 提供了维护者联系方式和披露流程(maintenance_responsibility=2)。
证据显示:输出可用性:提供了报告格式和 API 文档(output_usability=2)。边际价值:提供了多种扫描能力,具有独特价值(marginal_value=2)。成本效益:免费开源,但需要 Docker 和资源(cost_benefit=2)。
证据显示:声明可追溯性:README 中的性能数据未提供测试方法或数据来源(claim_traceability=1)。交叉来源验证:仅依赖 README 和 SECURITY.md,缺乏独立验证(cross_source_corroboration=1)。事实与推断分离:README 将事实和推断混合,未明确区分(fact_inference_separation=1)。
- 平台缺乏认证机制,仅限内网使用,切勿暴露到公网。
- API 密钥等敏感信息需妥善保护,避免泄露。
- 依赖众多,建议进行安全审计。
这个 Agent 能做什么,适合哪些场景?
A.I.G(AI-Infra-Guard)是腾讯朱雀实验室开源的AI红队平台,旨在帮助企业和个人对AI系统进行全面的安全自检。平台集成了多项核心能力:ClawScan(OpenClaw安全扫描)、Agent安全扫描、MCP服务器与Agent技能扫描、AI基础设施漏洞扫描(覆盖100+组件、1900+ CVE),以及大语言模型越狱评估。用户可通过Docker快速部署,并通过Web界面(默认端口8088)或CLI工具(如aig-skill-scan)使用。项目基于Apache 2.0开源,并提供完整的API文档和插件扩展机制。
A.I.G提供多种扫描与评估能力:1) AI基础设施漏洞扫描:对运行中的AI服务(如vLLM、Ollama、ComfyUI)进行指纹识别,匹配1900+已知CVE漏洞,输出组件版本、漏洞等级及修复建议;2) MCP服务器与Agent技能扫描:支持从源代码或远程URL检测14大类安全风险,包括工具投毒、凭据泄露、命令注入等;3) Agent扫描:独立的多代理自动化扫描框架,评估Dify、Coze等平台上的AI Agent工作流安全;4) 越狱评估:使用精选数据集对目标LLM API进行多种攻击方法(如多轮PAIR、GOAT)的鲁棒性测试,并提供跨模型对比;5) ClawScan:一键评估OpenClaw安全风险。用户可通过Web界面触发扫描,或使用CLI工具(如aig-skill-scan)集成到CI/CD流水线。
- 安全团队在内部部署A.I.G,对运行中的vLLM、Ollama等AI服务进行漏洞扫描,确保基础设施安全
- 开发者在CI/CD流水线中集成aig-skill-scan,自动审计Agent技能代码,防止恶意技能上线
- AI应用厂商在发布前使用越狱评估模块,测试其LLM应用的提示注入防护能力
- MCP服务器开发者使用MCP扫描功能,检测服务器中的工具投毒、命令注入等安全风险
- 企业安全人员使用Agent扫描评估Dify或Coze平台的Agent工作流是否存在权限滥用或数据泄露风险
- 安全研究员利用A.I.G的API和插件机制,扩展自定义指纹和漏洞规则
这个 Agent 有哪些优点和局限?
- 覆盖全面:集成多种扫描能力,包括AI基础设施、MCP、Agent技能、越狱评估,一站式解决AI安全风险
- 性能领先:技能扫描在SkillTrustBench上取得0.9848的F1分数(Claude Opus 4.6),处于业界领先水平
- 开放生态:Apache 2.0许可,提供插件扩展机制,支持自定义指纹、漏洞规则、MCP规则和评估数据集
- 多平台集成:提供Web界面、CLI工具、API以及ClawHub技能(如EdgeOne ClawScan),可嵌入任意AI Agent工作流
- 部署要求较高:需要Docker环境,内存至少4GB,磁盘10GB以上
- 缺乏认证机制:项目定位为企业内部使用,无鉴权功能,不能直接暴露在公网,增加了部署限制
- 模型依赖:技能扫描和越狱评估依赖外部LLM API(如DeepSeek),需要配置API key,存在外部依赖和成本
- 扫描目标限制:AI基础设施扫描需要目标服务正在运行且可访问,无法离线扫描源码
如何安装或部署这个 Agent?
推荐使用Docker Compose部署:
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# Docker Compose V2+ 使用 'docker compose'
docker-compose -f docker-compose.images.yml up -d部署后访问 http://localhost:8088 。也可使用一键安装脚本:
curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash或在OpenClaw中安装aig-scanner技能:
clawhub install aig-scanner如何使用这个 Agent?
使用AI基础设施扫描:在Web界面点击“AI基础设施安全扫描”,输入运行中服务的URL(如 http://127.0.0.1:8000 ),点击开始扫描即可。使用越狱评估:在“设置→模型配置”中配置目标LLM的API端点(base URL + API key),选择数据集后启动评估。使用CLI扫描技能:
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
aig-skill-scan --repo /path/to/your/skill -m deepseek-v4-flash --language en -o result.json这个 Agent 与同类方案有什么区别?
项目中未明确提及直接竞品,但可与其他AI安全工具(如部分商业红队平台)相提并论。