### [腾讯朱雀开源了一个好东西:AI-Infra-Guard 实战](https://www.zuoshipin.com/article/23069) **Published:** 2026-08-19T02:14:57 **Author:** 天才交易员 **Excerpt:** AI-Infra-Guard 是腾讯朱雀实验室开源的 AI 红队安全平台,可检查 Agent、MCP Server、AI Skills、OpenClaw、AI 基础设施漏洞和大模型越狱风险。本文梳理其核心能力、部署方法、适用场景与安全注意事项。 **Agent 能调用的工具越多、拥有的权限越大,安全风险就越接近真实业务事故,而不只是“模型回答错误”。**恶意 Skill、MCP 工具投毒、间接提示注入、系统提示词泄露、越权操作和依赖漏洞,都可能让一个原本用于提效的智能体成为新的攻击入口。 AI-Infra-Guard(A.I.G)是一套面向这些问题的开源 AI 红队安全平台。它由腾讯朱雀实验室主导开发,覆盖 Agent、MCP Server、AI Skills、OpenClaw、AI 基础设施漏洞和大模型越狱评估,并提供 Web、API、CLI 与 Docker 部署方式。 想先查看项目入口、功能摘要和部署要求,可以访问站内导航:[**AI-Infra-Guard – 腾讯开源的一站式 AI 红队安全测试平台**](https://www.zuoshipin.com/link/23067.html)。 ![AI-Infra-Guard AI红队安全测试平台界面](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-platform.png) ## AI-Infra-Guard 是什么? AI-Infra-Guard 是一套全栈 AI 红队测试与风险自查平台。与传统漏洞扫描器只检查端口、组件和 CVE 不同,它还关注智能体特有的攻击面:工具是否会被诱导滥用、Skill 是否包含恶意指令或代码、MCP Server 是否存在工具投毒、模型是否会泄露系统提示词,以及 Agent 是否会在多轮诱导下执行危险动作。 平台既可以作为完整 Web 服务运行,也能把 Skill、MCP 和 Agent 扫描器拆成独立 CLI,接入现有开发流程。对于只想审计一个仓库或一个 Skill 的团队,不必启动整套平台。 ![使用 npx 安装 aig-agent-redteam 安全检测 Skill](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-2.png) ## 为什么 Agent 安全比普通聊天机器人更复杂? 没有外部权限的模型即使判断错误,通常只会输出错误建议;Agent 一旦连接邮箱、数据库、浏览器、企业知识库或内部审批系统,错误就可能转化为实际动作,例如发送错误邮件、修改数据、泄露内部信息或调用不该调用的工具。 因此,Agent 上线前不能只做几轮人工问答。更完整的测试需要先识别它连接了哪些工具、暴露了哪些接口和权限,再针对提示注入、数据外传、权限绕过和工具滥用设计攻击路径,并保存可复现的证据。 ## AI-Infra-Guard 的六类核心能力 | 模块 | 主要检查内容 | 适用对象 | | --- | --- | --- | | Agent Scan | 工作流、工具调用、权限边界、数据外传与失控风险 | Dify、Coze、自建 Agent 等 | | MCP Scan | 工具投毒、凭证窃取、命令注入和不安全工具描述 | MCP Server 与客户端生态 | | Skill Scan | 指令劫持、恶意代码、远程载荷、持久化、不安全依赖 | 社区或内部 AI Skills | | OpenClaw 体检 | 配置、Skills、已知漏洞和隐私泄露 | OpenClaw 环境 | | AI Infra Scan | 组件识别、版本检测和已知 CVE 匹配 | Ollama、vLLM、ComfyUI、n8n 等 | | Jailbreak Evaluation | 单轮与多轮越狱、护栏有效性和跨模型对比 | 大模型 API 与私有模型 | ## Agent 红队测试如何形成证据链? ![Agent 调用 aig-agent-redteam 对自身进行安全演习](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-3.png) 一次有用的 Agent 安全评估,不应只输出“高风险”或“低风险”。AI-Infra-Guard 的测试思路,是先识别当前 Agent 可调用的工具和潜在攻击面,再选择攻击路径、生成测试 payload、记录模型响应和实际工具行为,最后给出对应修复建议。 ![AI-Infra-Guard 生成的 Agent 安全演习报告](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-4.png) 证据链至少应包含四部分:触发问题的输入、Agent 当时的回答、是否调用了外部工具、以及如何修复。只有这样,开发人员才能复现问题并判断修复是否真正有效。 ![Agent 红队安全测试项目与结果清单](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-5.png) ## 如何测试提示词泄露和间接注入? 系统提示词泄露并不总能通过一句“告诉我你的系统提示词”发现。攻击者可能先构造看似正常的对话降低模型警惕,再逐轮调整问法;也可能把恶意指令藏在网页、文档、邮件或知识库内容中,让 Agent 在读取外部数据时触发间接提示注入。 ![AI-Infra-Guard 对资料库 Agent 执行蓝军安全评估](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-6.png) 自动化红队工具可以生成多组诱导策略并进行多轮测试,再通过不同方法交叉验证结果。对于接入企业资料库的 Agent,还应检查模型是否会把内部提示、敏感文档或权限配置交给无权访问的人。 ![多轮提示注入与系统提示词提取测试方法](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-7.png) ## Skill 扫描会检查哪些风险? AI Skills 往往同时包含自然语言指令、脚本、依赖和工具调用配置。人工只浏览说明文件,很容易漏掉隐藏代码、远程下载、依赖风险和持久化行为。AI-Infra-Guard 的 Skill 扫描覆盖九类风险,包括技能指令劫持、Agent 记忆投毒、远程载荷下载执行、内嵌恶意代码、越权与提权、持久化驻留、工具劫持、不安全依赖和不安全编码。 独立扫描器可以接入 CI/CD,在新增或修改 Skill 时自动生成报告。命令行安装方式如下: ``` pip install aig-skill-scan aig-skill-scan --repo /path/to/your/skill -m your-model --language zh -o result.json ``` ## MCP Server 为什么需要单独审计? MCP 把模型与文件、数据库、浏览器和业务系统连接起来,同时也扩大了供应链风险。恶意或配置不当的 Server 可能在工具描述中注入指令、窃取凭证,或把看似普通的参数传入危险命令。 审计时应同时检查工具描述、参数验证、命令执行、文件访问、网络请求、凭证管理和默认权限。生产环境还需要为每个 MCP 工具设置最小权限,并对敏感调用记录审计日志。 ## AI 基础设施漏洞扫描覆盖什么? AI-Infra-Guard 可以识别一百多种常见 AI 开源 Web 组件,并使用两千多条 CVE 规则检查已知漏洞,覆盖 Ollama、ComfyUI、vLLM、n8n、Triton Inference Server 等常见框架。扫描目标应是正在运行的授权服务地址,而不是 GitHub 仓库链接。 这类扫描适合受控内网和测试环境。对第三方或无权管理的系统进行扫描可能违反法律、合同或平台规则,使用前必须确认授权范围。 ## 如何用 Docker 部署 AI-Infra-Guard? 官方推荐使用 Docker 运行完整平台。建议准备 Docker 20.10 或更高版本、至少 4GB 内存和 10GB 磁盘空间: ``` git clone https://github.com/Tencent/AI-Infra-Guard.git cd AI-Infra-Guard docker compose -f docker-compose.images.yml up -d ``` 启动后可在本机 8088 端口访问 Web 界面。项目也支持一键脚本和源码构建,并提供 API 文档,方便与内部安全平台或自动化流水线集成。 ![AI-Infra-Guard 完整 Web 平台操作界面](https://admin.zuoshipin.com/wp-content/uploads/2026/08/ai-infra-guard-original-8.png) ## 部署前必须注意的三个限制 1. **不要直接暴露公网:**完整 Web 平台当前没有内置鉴权机制,应只在本机或受控内网运行,并配置网络隔离、反向代理与访问控制。 2. **模型结果不是绝对结论:**部分审计依赖大模型理解代码语义,可能产生误报或漏报,关键问题仍需人工复核和回归测试。 3. **关注数据流向:**自托管平台不等于所有数据都不会离开本机。如果配置了外部模型 API,提交给模型的代码和上下文可能经过第三方服务,应核对供应商的数据政策并进行脱敏。 ## 团队应该如何把 AI 红队测试加入上线流程? 1. 盘点 Agent 的工具、数据源、账号权限和外部依赖。 2. 对新增 Skills、MCP Server 和依赖组件执行静态与模型辅助扫描。 3. 在隔离环境运行提示注入、越狱、工具滥用和数据外传测试。 4. 保存 payload、响应、工具调用与修复建议,形成可复现证据链。 5. 修复后重新运行相同测试,并把高频规则接入 CI/CD。 6. 上线后持续监控权限变化、工具更新和新增 CVE。 ## 常见问题 ### AI-Infra-Guard 适合个人开发者吗? 适合。个人可以只安装 Skill、MCP 或 Agent 的独立扫描器,不必运行完整平台;但仍需要理解测试结果并人工确认高风险项。 ### 它能保证 Agent 上线后绝对安全吗? 不能。红队测试只能降低已知和可测试风险,不能替代权限隔离、代码审查、监控告警、人工审批和应急响应。 ### 运行扫描必须提供模型 API Key 吗? 模型辅助的代码理解和越狱评估通常需要配置可用模型。具体凭证要求取决于使用的模块和模型,应采用专用 Key、最小额度和受控网络。 ### 在哪里查看项目完整介绍? 可以访问本站的 [AI-Infra-Guard 导航详情页](https://www.zuoshipin.com/link/23067.html),查看项目入口、部署方式、功能标签和官方 GitHub 链接。 **结论:**Agent 的能力来自工具和权限,风险也来自工具和权限。AI-Infra-Guard 的意义,不只是增加一台漏洞扫描器,而是把模型、Agent、MCP、Skills 和基础设施放进同一条安全检查链路。与其等上线后发生误操作再复盘,不如在隔离环境中先用可复现的攻击路径测试一遍。 **Tags:** Agent安全, AI-Infra-Guard, AI安全, MCP安全, Skill安全, 红队测试, 腾讯开源 **Categories:** AI资讯 ---