文章总结: 腾讯朱雀实验室开源AI-Infra-Guard一站式AI红队安全测试平台,覆盖基础设施、MCP、Agent与模型四层攻击面,集成1900+CVE规则与14类MCP风险检测。传统工具因组件识别、版本兼容及威胁模型错位而失效,该平台通过分层检测范式解决此问题。建议AI应用开发者立即部署进行安全自查,以收敛攻击面。 综合评分: 88 文章分类: AI安全,红队,渗透测试,安全工具,漏洞分析
腾讯开源 AI 红队平台 1900+ CVE 一键扫完
宝十八 宝十八
网络安全老宋
2026年7月25日 12:00 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
🔑 一句话
你部署的 AI 是不是在裸奔?腾讯这套开源框架把基础设施、MCP、Agent、模型四层攻击面一把扫完。
项目地址:https://github.com/Tencent/AI-Infra-Guard官方文档:https://tencent.github.io/AI-Infra-Guard/
Ollama 裸奔在公网、MCP 工具被投毒、Agent 越权调系统命令、模型一句话就被越狱——这些事这两年一个接一个地发生,可真正去给自家 AI 做安全体检的团队,十个里未必有一个。原因也简单:传统扫描器看不懂 AI 组件,Nuclei 扫不出提示注入,SCA 连 llama.cpp 的版本号都解析不了。普通人想自查,门槛高得离谱。
腾讯朱雀实验室今年 6 月底把这个门槛砸了下来:开源了一套叫 AI-Infra-Guard(简称 A.I.G) 的一站式 AI 红队安全测试平台,1900+ CVE 规则、14 类 MCP 风险、四层攻击面全链路覆盖,一条命令拉起来就能扫。
目录 · Table of Contents
00为什么 AI 系统总在裸奔
01A.I.G 到底是什么
02五大能力,各管一层
03最硬的骨头:MCP 安全审计(T01–T09)
04怎么部署,十分钟跑起来
05它和 garak / Nuclei 有什么不一样
| | | | — | — | | 00 | 为什么 AI 系统总在裸奔 |
传统安全工具集体失效,不是工程师偷懒,是 AI 软件栈长出了三道传统工具跨不过的鸿沟。
第一道是组件目录空白。主流指纹库、漏洞库诞生于传统 Web 时代,根本没有 Ollama、llama.cpp、Dify、ComfyUI 这些 AI 专属组件的特征,扫描器连”这是什么”都认不出,更别提匹配漏洞。
第二道是版本体系不兼容。AI 项目普遍抛弃标准语义化版本:llama.cpp 用构建号 b7824,大量项目带 .dev/rc 预览标签,还有 latest 滚动版本。传统 SCA 的版本对比逻辑直接报错,大面积漏报误报。
第三道最要命,是威胁模型完全错位。传统扫描器主攻 SQL 注入、XSS;可 AI 环境最高危的风险是无认证 GPU 裸奔、API 密钥配置泄露、提示注入、工具混淆、模型越狱,现有工具一个都查不了。
⚠️ 注意:AI 的攻击面是分层异构的,不同层级漏洞需要完全不同的判定证据。裸奔的 Ollama 靠特征签名就能确认;MCP 工具描述投毒必须读懂代码语义;Agent 泄露系统提示词只能靠多轮对话复现;模型生成违禁内容需要上万次对抗样本统计验证。单一检测手段根本盖不住。
| | | | — | — | | 01 | A.I.G 到底是什么 |
一句话:它是腾讯朱雀实验室开源的一站式 AI 红队安全测试平台,把之前散落各处的四类检测,用一套系统打通了。
它的底层逻辑是”分层匹配”:把 AI 系统拆成四个攻击面,每个面用不同的检测范式去打——
| | | | | — | — | — | | 攻击面 | 检测范式 | 覆盖内容 | | 基础设施层 | 规则匹配 | 100+ 组件指纹,1900+ CVE | | 协议与工具层 | ReAct 代理审计 | MCP Server 扫描、技能供应链 | | Agent 行为层 | 黑盒对抗 | Dify / Coze 工作流失控风险 | | 模型层 | 组合混淆越狱 | 26+ 攻击算子,多模型对比 |
朱雀实验室配套开源了 SkillTrustBench 数据集——从 62,652 个真实 Skill 里提炼出 5,520 个评测样本,给整个行业提供了一把统一的 Agent 技能安全标尺。朱雀自己用这套东西扫了上千个 MCP 项目,一口气发现了 4000+ 例新型 AI 安全风险和代码实现漏洞。
| | | | — | — | | 02 | 五大能力,各管一层 |
A.I.G 不是只干一件事,它把 AI 红队最常见的五类活儿包圆了:
| | | | — | — | | 能力 | 干什么 | | ① 基础设施扫描 | 连上目标地址,自动指纹识别 + 匹配 1900+ CVE | | ② MCP 安全审计 | 源码上传 / 远程 URL,检测 14 大类风险 | | ③ Agent 工作流扫描 | WebSocket 接入 Dify / Coze,查注入与权限泄露 | | ④ OpenClaw 体检 | 一键查不安全配置、Skill 风险、CVE、隐私泄露 | | ⑤ 大模型越狱评估 | 配 API 跑越狱算子,输出绕过率,多模型对比 |
基础设施扫描最直接,给它一个地址就行——
⏺ Shell · 扫描目标示例
http://127.0.0.1:8000 # 本地 vLLM 实例http://192.168.1.100:11434 # 内网 Ollamahttp://10.0.0.5:8188 # ComfyUI192.168.1.0/24 # 批量扫内网(CIDR)
它主动连接、指纹识别、版本判定,再自动匹配漏洞库,告诉你命中了哪些 CVE、严重等级多少、修复链接在哪。⑤的越狱评估对模型选型有用,但建议谨慎——搞不好账号被封,也是实打实的损失。
| | | | — | — | | 03 | 最硬的骨头:MCP 安全审计 |
MCP(Model Context Protocol)是 Anthropic 2024 年推的标准协议,相当于给 AI 配了个”万能接口”。问题是这个接口一旦被投毒,后果比传统 API 漏洞狠得多:AI 能直接被操控去执行恶意操作。
A.I.G 的 MCP 扫描基于 SkillTrustBench 分类法,按”攻击手段”而不是”攻击后果”来分——这是朱雀和港中大(深圳)吴保元组的关键设计。它把风险拆成 5 个依赖层、9 类攻击手段(T01–T09),并且和 OWASP Agentic(ASI)/ LLM Top 10 对齐:
| | | | | | — | — | — | — | | 层 | 编号 | 风险 | 说明 | | A 指令记忆 | T01 | 技能指令劫持 | 改系统提示词让 AI 干非预期的事 | | | T02 | Agent 记忆投毒 | 往长期记忆塞恶意信息,跨会话持续生效 | | B 代码执行 | T03 | 远程载荷下载执行 | 从远程拉代码直接跑 | | | T04 | 内嵌恶意代码 | 包里本身藏着后门 | | C 权限持久 | T05 | 越权访问与提权 | 利用漏洞获取本不应有的权限 | | | T06 | 系统持久化驻留 | 改配置保证重启后还在 | | D 工具依赖 | T07 | 工具劫持与伪装 | 伪装成合法工具劫持调用链 | | | T08 | 不安全依赖 | 用了有已知漏洞的第三方库 | | E 自身质量 | T09 | 不安全编码 | 硬编码密钥、拼接命令这类写法 |
💡 提示:朱雀特意把 T09 单独列出来,是因为真实生态里大量正常工程师写的 Skill 主观上没恶意,但代码里硬编码凭证、权限过度声明、缺输入校验——这些缺陷就像供应链里的潜伏漏洞,平时没事,一旦被提示注入或间接指令劫持利用,就成了入侵通道。
配合这套分类,朱雀还盘了 2025 年 MCP 十大常见漏洞:间接提示词注入、命令注入、远程代码执行、密钥硬编码、工具投毒、SQL 注入、任意文件读写、工具覆盖、身份认证缺陷、地毯式骗局(先正常后变脸)。做 MCP 开发的,建议照着这份清单自查一遍。
| | | | — | — | | 04 | 怎么部署,十分钟跑起来 |
最简单的部署方式是官方一键脚本:
⏺ Shell · 一键部署
# 一键拉起(执行前确认网络可访问 raw.githubusercontent.com)curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash
或者走 Docker Compose:
⏺ Shell · Docker Compose
git clone https://github.com/Tencent/AI-Infra-Guard.git cd AI-Infra-Guard docker-compose -f docker-compose.images.yml up -d
硬件要求不高:Docker 20.10+、4GB 内存、10GB 磁盘。启动后访问 http://localhost:8088 就是完整 Web 管理界面。
只想用 MCP / Skill 扫描能力,也可以 pip 单独装:
⏺ Shell · pip 单独安装扫描器
pip install aig-skill-scan export LLM_API_KEY="your-api-key" # 设置 API Keyaig-skill-scan --repo /path/to/your/skill \ -m deepseek-v4-flash \ --language zh \ -o result.json
⚠️ 注意:用 Claude Opus 4.6 做检测引擎时,SkillTrustBench 上 F1 值 0.9848、误报率仅 6.6%,但调用大模型 API 是按量计费的,大仓库扫描前先估一下成本。用 OpenClaw 的话直接
clawhub install aig-scanner就能在生态里调用。
| | | | — | — | | 05 | 它和 garak / Nuclei 有什么不一样 |
一句话差异:Nuclei、Semgrep、garak、PyRIT 各自只覆盖单一层,A.I.G 是唯一同时实现”AI 基建指纹 + MCP 审计 + 技能供应链 + Agent 对话红队 + 大模型越狱”全链路的开源方案。
| | | | | | — | — | — | — | | 工具 | 出身 | 定位 | 短板 | | Nuclei | 传统资产扫描 | Web / 服务漏洞 | 看不懂 AI 组件与提示注入 | | Semgrep | 静态代码分析 | 代码漏洞 | 覆盖不了 Agent 运行时 | | garak | NVIDIA | 纯 LLM 漏洞扫描 | 不管基础设施与 MCP | | LLM Guard | 运行时防御 | 输入输出过滤 | 无攻击生成能力,被动防守 | | A.I.G | 腾讯朱雀 | 四层全链路红队 | 重,依赖大模型调用成本 |
说句实话,garak 社区更成熟、探针更多,单测模型脆弱性依然好用。但如果你要给”部署了 Ollama + 接了 MCP + 跑了 Agent”的一整套 AI 系统做体检,garak 管不了前面两层,A.I.G 是当前开源里唯一能把四层串起来的。
// 老宋说
这件事的本质不是又出了个扫描器,是 AI 攻击面第一次有了成体系的”分层安全标准”。朱雀把基础设施、协议、行为、模型四层各自的判定证据想清楚了,企业才能把安全左移嵌进 DevSecOps,从模型部署到 Agent 上线全程自动化。
行业里一直有个尴尬:Agent 生态跑得飞快,安全却总慢半拍,最大痛点就是没有统一、全链路的自动化评估体系。A.I.G 的价值不只是开源工具本身,是它顺手把评估理论也给了出来,中小企业和独立开发者不用自研红队系统,就能有接近大厂的安全自查能力。
如果你正在跑 AI 应用、接了 MCP、或者准备上 Agent,老宋的建议就一句:先别管要不要上线,今晚花十分钟把镜像拉起来扫一遍自己的系统。裸奔不可怕,可怕的是裸奔了还以为穿了衣服。
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《腾讯开源 AI 红队平台 1900+ CVE 一键扫完》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论