So prüfen Sie die Sicherheit von KI-Diensten und -Agents mit AI Infra Guard
Ich bin kürzlich auf das AI-Infra-Guard-Repository (abgekürzt als A.I.G) vom Forschungsteam Zhuque Lab bei Tencent gestoßen. Das Projekt adressiert ein spezifisches und ziemlich schmerzhaftes Problem: Sobald Sie lokale KI-Dienste wie vLLM, Ollama oder ComfyUI hochfahren oder beginnen, Plugins von Drittanbietern und MCP-Server mit Ihrem LLM zu verbinden, erweitert sich die Sicherheitsperimeter sofort.
Standard-Schwachstellenscanner verstehen die Besonderheiten des AI-Stacks nur schlecht. Sie können keine Modelle auf Jailbreaks testen, erkennen keine Instruction-Manipulation in Agent-Skills und sind sich nicht der signaturespezifischen Merkmale von Inference-Frameworks bewusst. Die Tencent-Entwickler haben eine fertige Plattform für kontinuierliches Monitoring und automatisierte Audits der gesamten AI-Pipeline als Open Source veröffentlicht.

Was der Scanner leisten kann
Die Plattform deckt mehrere Sicherheitsebenen ab, von der Netzwerkinfrastruktur bis zur Prompt- und Tool-Logik.
1. Netzwerkbasierte AI-Infrastruktur-Scans
Das Tool verbindet sich mit einem laufenden Dienst über IP oder URL und erfasst seinen digitalen Fingerabdruck. Die Datenbank erkennt über 100 Komponenten (Ollama, ComfyUI, vLLM, n8n, Triton Inference Server) und gleicht sie mit einer Datenbank von mehr als 20.000 bekannten CVEs ab.
Sie können eine einzelne Instanz oder ein gesamtes Subnetz scannen.
2. MCP-Server- und Agent-Skill-Auditing
Mit der Verbreitung des Model Context Protocol (MCP) und von Agent-Engines ist ein neuer Bedrohungsvektor entstanden: bösartiger Code in einsteckbaren Tools, Tool-Poisoning und Credential-Leakage.
A.I.G kann sowohl den Quellcode eines MCP-Server-Repository als auch hochgeladene Archive analysieren. Der Scanner prüft neun Risikokategorien gemäß der SkillTrustBench-Klassifizierung:
- Skill-Instruction-Hijacking und Kontextspeicher-Vergiftung
- Verdeckte ausführbare Code-Injection und Payload-Downloads
- Privilegieneskalation im System
- Unsichere Abhängigkeiten und Tool-Spoofing
3. Bewertung der Jailbreak-Resistenz
Das Jailbreak-Evaluation-Modul umfasst verschiedene LLM-Angriffstechniken (einschließlich mehrstufiger Angriffe wie Many-Shot, PAIR, GOAT und ActorAttack). Sie verbinden den Endpunkt des Zielmodells über die API, wählen einen Benchmark aus, und der Scanner führt Tests durch, die einen Bericht mit erfolgreichen Angriffsprozentsätzen und den Schwachstellen des Modells erzeugen.

Schnellstart
Der einfachste Weg, die Plattform lokal bereitzustellen, ist das Starten des fertigen Images über Docker Compose. Sie benötigen einen Rechner mit 4 GB RAM und etwa 10 GB Festplattenspeicher.
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker compose -f docker-compose.images.yml up -d
Die Weboberfläche wird unter http://localhost:8088 verfügbar sein.
Hinweis: Das Repository weist ausdrücklich darauf hin, dass der eingebaute Server derzeit keinen Authentifizierungsmechanismus hat. Es wird dringend davon abgeraten, ihn dem öffentlichen Internet auszusetzen – betreiben Sie ihn nur in einem internen Netzwerk oder auf einem lokalen Rechner.
Skill-Audits über die CLI ausführen
Wenn Sie Agent-Checks in CI/CD integrieren müssen, ohne die Weboberfläche zu starten, bietet das Projekt ein separates CLI-Paket:
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
# Сканирование директории с кодом скилла
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
Wie Auditing in der Praxis funktioniert
Angenommen, eine vLLM-Inference-Instanz läuft auf Ihrem lokalen Server auf Port 8000. Um sie auf bekannte Schwachstellen zu prüfen:
- Öffnen Sie die Weboberfläche unter
http://localhost:8088. - Navigieren Sie zum Bereich AI Infra Scan.
- Geben Sie die Netzwerkadresse
http://127.0.0.1:8000in das Adressfeld ein. - Führen Sie die Prüfung aus. Der Scanner identifiziert die Komponentenversion, gleicht sie mit der Regeldatenbank ab und zeigt eine Liste der entdeckten CVEs mit Links zu Patches an.
Tool-Repositorys werden ähnlich geprüft: Sie geben einen Link zu einer GitHub MCP-Server-Implementierung an, und der Scanner parst die Syntax, prüft Berechtigungen, Pfadbehandlung und Netzwerkaufrufe.
Für wen ist das nützlich
Das Projekt richtet sich an Teams, die LLMs und KI-Agents aktiv in ihre Workflows integrieren:
- AppSec- und Sicherheitsspezialisten: eine fertige Regelsammlung zum Testen Ihres Unternehmens-AI-Stacks, ohne Exploits manuell zusammenstellen zu müssen.
- MCP- und Agent-Entwickler: das CLI-Tool
aig-skill-scanlässt sich leicht in Pre-Commit-Hooks oder GitHub-Actions-Pipelines integrieren, um einsteckbare Plugins vor der Bereitstellung zu prüfen. - MLOps-Ingenieure: ein schneller Weg, um Ihr internes Netzwerk zu scannen und sicherzustellen, dass keine Kollegen einen ungepatchten Ollama- oder ComfyUI-Server extern暴露iert haben.
Ähnliche Projekte