使用 AI Infra Guard 检查 AI 服务和代理的安全性
最近发现了腾讯朱雀实验室研究团队推出的 AI-Infra-Guard 仓库(简称 A.I.G)。这个项目解决了一个非常棘手的问题:一旦你启动本地 AI 服务(如 vLLM、Ollama 或 ComfyUI),或者开始将第三方插件和 MCP 服务器连接到你的 LLM,安全边界就会瞬间扩大。
标准漏洞扫描器对 AI 技术栈的细节理解不足。它们无法测试模型的越狱漏洞,不检查代理技能中的指令篡改,也不了解推理框架的特定特征。腾讯开发者将一个用于持续监控和自动化审计整个 AI 管道的现成平台开源了。

扫描器能做什么
该平台涵盖多个安全层面,从网络基础设施到提示词和工具逻辑。
1. 基于网络的 AI 基础设施扫描
该工具通过 IP 或 URL 连接到运行中的服务,并捕获其数字指纹。数据库识别超过 100 个组件(Ollama、ComfyUI、vLLM、n8n、Triton Inference Server)并将其与超过 20,000 个已知 CVE 的数据库进行交叉引用。
你可以扫描单个实例或整个子网。
2. MCP 服务器和代理技能审计
随着模型上下文协议(MCP)和代理引擎的普及,出现了一个新的威胁向量:可插拔工具中的恶意代码、工具投毒和凭证泄露。
A.I.G 可以分析 MCP 服务器仓库的源代码和上传的归档文件。扫描器根据 SkillTrustBench 分类检查九类风险:
- 技能指令劫持和上下文内存投毒
- 隐蔽可执行代码注入和有效载荷下载
- 系统权限提升
- 不安全依赖和工具欺骗
3. 越狱抵抗能力评估
越狱评估模块包含各种 LLM 攻击技术(包括多步攻击如 Many-Shot、PAIR、GOAT 和 ActorAttack)。你通过 API 连接目标模型的端点,选择基准测试,然后扫描器运行测试,生成一份包含成功攻击百分比和模型弱点的报告。

快速开始
在本地部署平台最简单的方式是通过 Docker Compose 启动现成镜像。你需要一台具有 4 GB 内存和约 10 GB 磁盘空间的机器。
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker compose -f docker-compose.images.yml up -d
Web 界面将在 http://localhost:8088 访问。
注意:仓库明确说明内置服务器目前缺少身份验证机制。强烈建议不要将其暴露在公共互联网上——仅在内部网络或本地机器上运行。
通过 CLI 运行技能审计
如果你需要在不启动 Web 界面的情况下将代理检查集成到 CI/CD 中,项目有一个独立的 CLI 包:
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
# Сканирование директории с кодом скилла
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
审计在实践中的工作方式
假设你的本地服务器上运行着一个 vLLM 推理实例,端口为 8000。要检查其已知漏洞:
- 在
http://localhost:8088打开 Web 界面。 - 导航到 AI 基础设施扫描部分。
- 在地址字段中输入网络地址
http://127.0.0.1:8000。 - 运行检查。扫描器将识别组件版本,将其与规则数据库匹配,并显示发现的 CVE 列表及补丁链接。
工具仓库的检查方式类似:你提供 GitHub MCP 服务器实现的链接,扫描器解析语法、检查权限、路径处理和网络调用。
谁会发现这有用
该平台面向积极将 LLM 和 AI 代理集成到工作流程中的团队:
- 应用安全和安全专家:一套现成的规则集,用于测试你公司的 AI 技术栈,无需手动组装漏洞利用代码。
- MCP 和代理开发者:CLI 工具
aig-skill-scan可以轻松集成到 pre-commit 钩子或 GitHub Actions 流水线中,在部署前检查可插拔插件。 - MLOps 工程师:快速扫描内部网络,确保没有同事将未修补的 Ollama 或 ComfyUI 服务器暴露在外部。
相关项目