文章总结: 腾讯朱雀实验室开源AI红队平台A.I.G,整合Agent扫描、MCP投毒检测、大模型越狱评估等五类扫描器,覆盖AI应用全栈攻击面。支持Docker一键部署Web控制台,可扫描Dify、Coze等平台Agent及Ollama等AI组件漏洞。文章提供部署命令、避坑建议,适合AI应用安全团队使用。 综合评分: 83 文章分类: AI安全,安全工具,渗透测试,红队
「腾讯AI红队平台A.I.G实测:Agent安全扫描、MCP投毒检测、大模型越狱评估一站搞定」
原创
句芒安全实验室 句芒安全实验室
句芒安全实验室
2026年9月9日 15:26 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
上周给一个接了大模型 Agent 的项目做体检时,我对着三张表单犯了难:要给跑在 Dify 上的 Agent 测安全,要看 MCP 服务器有没有被下了毒,还想知道这个大模型本身吃不吃越狱这一套。三件事要开三个工具箱,来回倒腾。
今天深挖的 A.I.G(AI-Infra-Guard),就是腾讯朱雀实验室开的一个把这三件事全包进去的一站式 AI 红队平台。GitHub 上 6187 颗星(2026-09-09 核实),Apache-2.0 开源,前两天还在发新版本(v4.6.0),属于当下 AI 安全里少见的”全家桶”。
它不是”一个工具”,是五个扫描器拼成的一台平台
A.I.G 主张的是全栈:从 Agent、到技能、再到底层 AI 基础设施,一层层往下扫,把 AI 业务里你能想到的攻击面都覆盖了。
- Agent Scan:评估跑在 Dify、Coze 等平台上的 AI Agent 工作流安全——你这套 Agent 会不会被乱七八糟的工具调用带上道。
- MCP Server & Agent Skills 扫描:深度检测 MCP 服务器和 Agent 技能的 14 大类安全风险,支持上传源码或填远程 URL 两种方式。MCP 是当下 Agent 生态的”万能插头”,也是投毒重灾区。
- AI 基础设施漏洞扫描:识别 100 多种 AI 开源组件(Ollama、ComfyUI、vLLM、n8n、Triton 这些),匹配 2000+ 条已知 CVE。
- Jailbreak Evaluation(越狱评估):用精选数据集和越狱攻击算法评估大模型内生风险与护栏有效性,还能跨模型横向对比谁家护栏更硬。
- ClawScan(OpenClaw 安全体检):一键查 OpenClaw 的不安全配置、技能风险、CVE 和隐私泄露。
上手:一条 Docker 命令起一个 Web 控制台
A.I.G 是 Web 化的,不用啃命令行。装好 Docker(20.10+,内存 4GB 起),克隆仓库后一条命令拉镜像起服务:
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker-compose -f docker-compose.images.yml up -d
起来后在浏览器打开 http://localhost:8088,点”AI 基础设施安全扫描”,把正在运行的 AI 服务地址填进去就能扫。注意它要的是网络地址而不是 GitHub 链接——比如本地 vLLM 就填 http://127.0.0.1:8000,内网 Ollama 填 http://192.168.1.100:11434,也支持 192.168.1.0/24 这种 CIDR 批量扫。
如果你只想扫单个 Agent 技能,还有个轻量版 aig-skill-scan,pip 装个包就能接 CI/CD:
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
aig-skill-scan --repo /path/to/your/skill -m deepseek-v4-flash -o result.json
A.I.G 把行业里最近炸出来的那几类 Agent 风险收成了分类法。它自带的 Skill 扫描对齐的是 SkillTrustBench T01–T09 分类:技能指令劫持、Agent 记忆投毒、远程载荷下载执行、内嵌恶意代码、越权提权、系统持久化、工具劫持与伪装、不安全依赖、不安全编码。你翻翻我上篇推的 SkillSpector、garak,思路是一脉相承的——都是”AI 的供应链和人机交互层,正成为新的攻击面”。腾讯还背着它们团队在 Black Hat EU 2025 上放出过《MCP-Unchained》,专讲通过 MCP 这个通用连接器攻破 Agent 生态。
几个避坑点
- 千万别丢公网:项目目前没有鉴权认证机制,定位是企业或个人的内部红队平台,部署在公网上等于送分。
- 基础设施扫描的坑:目标是”正在运行的服务地址”,不是源码目录;想扫几台内网机器用 CIDR/IP 段,别一台台手填。
- 模型横向对比才好看:越狱评估单测一个模型意义不大,它的价值在跨模型横向比,谁护栏更硬一眼看清。
- 图片是仓库 README 里的真截图:我贴的这几张就是 A.I.G 仓库官方示例图,非合成占位。
适合谁
做 AI 应用又要对安全负责的团队,A.I.G 是眼下能把 Agent、MCP、技能、底层组件、越狱五件事一次过一遍的少见全家桶。你自己手上要是有 Dify、Coze 上的 Agent 在跑,装起来花十分钟扫一轮,比漏到上线后被黑再补强省事得多。仓库地址 GitHub 搜 Tencent/AI-Infra-Guard 直接 clone,文档在 tencent.github.io/AI-Infra-Guard,装不装你自己到仓库里翻。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:句芒安全实验室 句芒安全实验室 句芒安全实验室《「腾讯AI红队平台A.I.G实测:Agent安全扫描、MCP投毒检测、大模型越狱评估一站搞定」》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论