AI-Infra-Guard
腾讯朱雀实验室开源的 AI 红队平台,提供 Agent Scan、MCP Server 扫描、Agent Skills 扫描、AI 基础设施漏洞扫描和 LLM 越狱评估能力,覆盖 Ollama、vLLM、ComfyUI 等 100+ 组件的 2000+ CVE 规则。带 Web UI 和 API,也有独立 CLI 可嵌入 CI/CD,Skill 扫描在 SkillTrustBench 上 F1 达 0.98,适合企业自查 AI 资产风险。注意:当前无认证机制,不应部署在公网。
README
📖 文档 | 🌐 🇨🇳 中文 · 🇯🇵 日本語 · 🇪🇸 Español · 🇩🇪 Deutsch · 🇫🇷 Français · 🇰🇷 한국어 · 🇧🇷 Português · 🇷🇺 Русский
🚀 腾讯朱雀实验室出品的 AI 红队(Red Teaming)平台
A.I.G (AI-Infra-Guard) 集成了 ClawScan(OpenClaw 安全扫描)、Agent Scan、AI 基础设施漏洞扫描、MCP Server 与 Agent Skills 扫描、越狱(Jailbreak)评估等能力,旨在为用户提供最全面、最智能、最易用的 AI 安全风险自检解决方案。
我们致力于将 A.I.G(AI-Infra-Guard)打造成为业界领先的 AI 红队平台。更多的 Star 能帮助本项目触达更广泛的受众,吸引更多开发者参与贡献,从而加速迭代与改进。您的 Star 对我们至关重要!
📋 用户反馈问卷
帮助我们改进 A.I.G!请花 3-5 分钟填写我们的 用户反馈问卷。提交高质量反馈并留下有效邮箱的用户,将获得腾讯专属纪念礼品。
🚀 最新动态
- 2026-08-17 · v4.5.2 — Skill-Scan:新增 .pyc 字节码绕过检测与字符集走私防御;MCP-Scan:动态模式下通过工具白名单实现 RCE 防护;新增 SkillJack 研究项目;漏洞库扩展至 2000+ CVE 规则。
- 2026-07-30 · v4.5.1 — 越狱评估(Jailbreak Evaluation):新增 4 种多轮越狱攻击(Many-Shot、PAIR、GOAT、ActorAttack);Agent-Scan:新增 5 个 OWASP skills 与 Web 外泄检测(共 10 个 skills);MCP-Scan:新增 4 条安全规则
- 2026-07-27 · v4.5.0 — AI 安全 Skill 市场正式上线(3 个官方 skills);前端全面开源;Skill 扫描引擎升级(9 大风险类别,SkillTrustBench 最高得分 0.9848);Skill/MCP/Agent 扫描支持独立 CLI 运行;漏洞库扩展至 130 个组件、1888 条规则
- 2026-06-25 · v4.1.15 — MCP Scan:新增 3 条威胁检测规则(工具投毒、凭据外泄、命令注入);新增 6 条 llama.cpp CVE 规则;
model.token变为可选,缺省时使用系统默认值。 - 2026-06-18 · v4.1.14 — Prompt 安全:新增 9 个单轮越狱算子;新增
aig-agent-redteamskill,用于全面的 Agent 红队评估。
👉 更早版本 · 🛒 AI 安全 Skill 市场 · 🔍 skill-scan CLI · 🔍 mcp-scan CLI · 🔍 agent-scan CLI · 📊 SkillTrustBench
目录
🚀 快速开始
🐳 使用 Docker 部署 A.I.G
| Docker | 内存 | 磁盘空间 |
|---|---|---|
| 20.10 及以上 | 4GB+ | 10GB+ |
# 此方式从 Docker Hub 拉取预构建镜像,启动更快
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# 对于 Docker Compose V2+,请将 'docker-compose' 替换为 'docker compose'
docker-compose -f docker-compose.images.yml up -d
服务启动后,您可以通过以下地址访问 A.I.G Web 界面:
http://localhost:8088
从 OpenClaw 使用
您也可以通过 aig-scanner skill 在 OpenClaw 聊天中直接调用 A.I.G。
clawhub install aig-scanner
然后配置 AIG_BASE_URL 指向您正在运行的 A.I.G 服务。
更多详情请参阅 aig-scanner README。
其他安装方式
方式二:一键安装脚本(推荐)
# 此方式将自动安装 Docker 并一键启动 A.I.G
curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash
方式三:从源码构建并运行
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# 此方式从本地源码构建 Docker 镜像并启动服务
# (对于 Docker Compose V2+,请将 'docker-compose' 替换为 'docker compose')
docker-compose up -d
注意:AI-Infra-Guard 项目定位为面向企业或个人内部使用的 AI 红队平台。目前不具备身份认证机制,请勿部署在公网环境。
更多信息请参阅:https://tencent.github.io/AI-Infra-Guard/?menu=getting-started
⚡ 一条命令安装 aig-skill-scan
Agent Skill 安全审计工具,可轻松集成到企业 CI/CD 流水线。漏洞分类与 SkillTrustBench T01–T09 分类体系对齐。了解更多 →
pip install aig-skill-scan
# 通过环境变量设置 API key
export LLM_API_KEY="your-api-key"
# 扫描本地 Skill 项目目录
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
模型与 API 中转检测器
检测器前端单独部署。Docker 部署方式下,
检测器 API 可通过 GET /api/v1/relay/models 和
POST /api/v1/relay/check/stream 访问;API 文档可在
http://127.0.0.1:8088/api-checker/docs 查看。若要从源码运行检测器及统一 CLI:
python3 -m venv services/api_checker/.venv
services/api_checker/.venv/bin/pip install -r services/api_checker/requirements.txt
go build -o ai-infra-guard ./cmd/cli/main.go
export AIG_API_CHECKER_PYTHON="$PWD/services/api_checker/.venv/bin/python"
./ai-infra-guard api-checker list
./ai-infra-guard api-checker audit
参见 API Checker 集成指南,了解 Agent 嵌入式运行时架构、HTTP API、配置及安全边界。
🌟 体验在线 Pro 版本
体验具备高级功能与更优性能的 Pro 版本。Pro 版本需要 邀请码,优先向提交过 issue、pull request 或参与讨论,或积极帮助社区成长的贡献者开放。访问:https://aigsec.ai/。
✨ 功能特性
🔍 aig-skill-scan 性能与覆盖范围
在 SkillTrustBench 上使用不同 LLM 的性能表现:
| # | 模型 | F1 | 精确率 | 召回率 | FPR |
|---|---|---|---|---|---|
| 1 | Claude Opus 4.6 | 0.9848 | 0.9725 | 0.9974 | 0.0663 |
| 2 | GLM 5.1 | 0.9836 | 0.9701 | 0.9974 | 0.0723 |
| 3 | Gemini 3.5 Flash | 0.9792 | 0.9947 | 0.9641 | 0.0120 |
| 4 | Kimi 2.6 | 0.9780 | 0.9895 | 0.9667 | 0.0241 |
| 5 | DeepSeek v4 Flash | 0.9740 | 0.9868 | 0.9615 | 0.0301 |
覆盖 9 大类 Skill 安全风险(SkillTrustBench T01–T09):
| 层级 | 风险 |
|---|---|
| A · 指令与记忆 | T01 Skill 指令劫持、T02 记忆投毒 |
| B · 代码执行 | T03 远程载荷下载与执行、T04 内置恶意代码 |
| C · 系统权限 | T05 权限提升与未授权访问、T06 系统持久化 |
| D · 工具链与依赖 | T07 工具劫持与仿冒、T08 不安全依赖 |
| E · Skill 代码质量 | T09 不安全编码实践 |
完整排行榜与详细信息请访问 SkillTrustBench。
🔬 安全扫描与评估
| 功能 | 更多信息 |
|---|---|
| ClawScan(OpenClaw 安全扫描) | 支持一键评估 OpenClaw 安全风险,可检测不安全配置、Skill 风险、CVE 漏洞和隐私泄露。 |
| Agent Scan | 独立的多 Agent 自动化扫描框架,用于评估 AI Agent 工作流的安全性。无缝支持运行在 Dify、Coze 等各类平台上的 Agent。 |
| MCP Server & Agent Skills 扫描 | 全面检测 14 大类安全风险,同时适用于 MCP Server 和 Agent Skills,灵活支持从源码和远程 URL 两种扫描方式。 |
| AI 基础设施漏洞扫描 | 精准识别 100+ AI 框架组件,覆盖 2000+ 已知 CVE 漏洞。支持 Ollama、ComfyUI、vLLM、n8n、Triton Inference Server 等框架。 |
| 越狱评估(Jailbreak Evaluation) | 使用精心整理的数据集评估 Prompt 安全风险,应用多种攻击方法测试鲁棒性,并提供详细的跨模型对比能力。 |
| 模型与 API 中转检测器 | 模型指纹识别、Claude Signature 校验、中转黑盒审计、PAMELA 与 Ventor QTest。 |
- 🖥️ 现代化 Web 界面:用户友好的界面,支持一键扫描和实时进度跟踪
- 🔌 完备的 API:完整的接口文档和 Swagger 规范,便于集成
- 🤖 Agent 就绪:ClawHub 上的即插即用 Agent skills —— EdgeOne ClawScan、EdgeOne Skill Scanner 和 AIG Scanner —— 可将安全扫描无缝嵌入任何 AI Agent 工作流
- 🌐 多语言:中英文界面及本地化文档
- 🐳 跨平台:基于 Docker 部署,支持 Linux、macOS 和 Windows
- 🆓 免费开源:基于 Apache 2.0 许可证完全免费
🖼️ 产品展示
A.I.G 主界面

插件管理

🗺️ 快速使用指南
部署完成后,在浏览器中打开
http://localhost:8088。
AI 基础设施漏洞扫描
目标 URL / IP 应该填什么?
目标是您要扫描的正在运行的 AI 服务的网络地址——而不是 GitHub URL 或源码路径。A.I.G 会连接该在线服务并进行指纹识别,匹配已知 CVE 漏洞。
| 场景 | 示例目标 |
|---|---|
| 本地运行的 vLLM 实例 | http://127.0.0.1:8000 |
| 局域网中的 Ollama 服务器 | http://192.168.1.100:11434 |
| 内网暴露的 ComfyUI 实例 | http://10.0.0.5:8188 |
| 多个主机(每行一个) | 192.168.1.0/24(CIDR)、10.0.0.1-10.0.0.20(范围) |
分步操作:扫描本地 vLLM 实例
- 正常启动 vLLM(例如
python -m vllm.entrypoints.api_server --model meta-llama/...) - 在 A.I.G Web 界面中,点击 "AI基础设施安全扫描 / AI Infra Scan"
- 输入
http://127.0.0.1:8000(或 vLLM 监听的 IP/端口) - 点击 开始扫描——A.I.G 将对该服务进行指纹识别,并与 2000+ 已知 CVE 进行匹配
- 查看报告:组件版本、匹配的漏洞、严重级别和修复链接
💡 提示:如果要专门扫描 vLLM 的 nightly 版本,只需运行该 nightly 构建并将 A.I.G 指向其地址即可。扫描器会自动检测版本。
MCP Server 与 Agent Skills 扫描
输入远程 URL(例如 https://github.com/user/mcp-server)或上传本地源码压缩包——无需运行中的实例。
越狱评估(Jailbreak Evaluation)
在 设置 → 模型配置 中配置目标 LLM 的 API 端点(base URL + API key),然后选择数据集并开始评估。
📖 使用指南
访问我们的在线文档:https://tencent.github.io/AI-Infra-Guard/
更多详细的 FAQ 和故障排查指南,请访问我们的 文档。
🔧 API 文档
A.I.G 提供了一套全面的任务创建 API,支持 AI 基础设施扫描、MCP Server 扫描和越狱评估能力。
项目运行后,访问 http://localhost:8088/docs/index.html 查看完整的 API 文档。
关于 API 的详细使用说明、参数描述和完整示例代码,请参阅 完整 API 文档。
📝 贡献指南
可扩展的插件框架是 A.I.G 的架构基石,欢迎社区通过 Plugin 和 Feature 贡献来推动创新。
插件贡献规则
- 指纹规则:在
data/fingerprints/目录中添加新的 YAML 指纹文件。 - 漏洞规则:在
data/vuln/目录中添加新的漏洞扫描规则。 - MCP 插件:在
data/mcp/目录中添加新的 MCP 安全扫描规则。 - 越狱评估数据集:在
data/eval目录中添加新的越狱评估数据集。
请参考现有规则格式创建新文件,并通过 Pull Request 提交。
其他贡献方式
🛡️ 关于团队
本项目由 腾讯朱雀实验室 主导开发,隶属于腾讯安全平台部。成立于 2019 年的 腾讯朱雀实验室 是一流的网络安全研究实验室,聚焦于真实攻防对抗和 AI 安全领域的前沿技术研究,涵盖大模型安全、AI Agent 安全、AI 赋能安全和 AI 生成内容检测。
团队曾帮助 NVIDIA、Google、Microsoft 等知名厂商以及 OpenClaw、Linux、Hugging Face 等开源社区修复大量高危漏洞,并获得其公开致谢。
我们已开源 AI 红队安全测试平台 A.I.G (AI-Infra-Guard) 和 朱雀 AI 检测助手 等 AI 安全产品。研究成果广泛发表于 Black Hat、DEF CON、ICLR、CVPR、NeurIPS、ACL 等国际顶级安全与 AI 会议,并著有《AI 安全:技术与实践》一书。
👥 核心成员与贡献
| 角色 | 成员 | 贡献 |
|---|---|---|
| 腾讯安全平台部负责人 | 杨勇 | 发起 A.I.G 项目,并提出对 AI Agent 失控风险进行自动化评估的构想,推动平台从 AI 基础设施漏洞扫描扩展到 Agent 执行风险、工具滥用和权限边界评估。 |
| 腾讯朱雀实验室负责人 | 郑星 | 提出漏洞规则自动化更新与基准对齐机制,推动 AI Infra 指纹、CVE/GHSA 规则和基准(Benchmark)持续迭代。 |
| 项目负责人 | Nicky | 前沿安全研究、产品规划、技术路线决策、内外部协作与沟通。 |
| 技术负责人 | Python | 整体架构设计、核心模块开发与版本迭代。 |
| 核心贡献者 | Zona | 前端交互、产品体验、社区运营和用户反馈闭环。 |
| 核心贡献者 | Fyoung | AI Infra 漏洞组件指纹更新与 Benchmark 体系建设。 |
| 核心贡献者 | Xiangfan | Skill 风险与 Agent 失控场景的安全能力建设。 |
| 核心贡献者 | Elwood | 增强 Agent 安全扫描能力和更新技术报告。 |
| 核心贡献者 | Robert | LLM 安全评估和越狱评估策略运营。 |
| 核心贡献者 | Zoe | LLM 安全评估、越狱评估与模型接入模块开发。 |
| 贡献者 | Ronin | 参与 AI Agent 安全扫描开发。 |
| 贡献者 | Rsin | 参与社区运营和活动传播。 |
🙏 致谢
🎓 学术合作
感谢我们的学术合作伙伴在研究贡献和技术支持方面的帮助。
李晖教授 |
王彬 |
刘泽鑫 |
于浩 |
杨奥 |
林正熙 |
|
杨哲慜教授 |
钟康伟 |
林家鹏 |
盛诚 |
👥 感谢贡献开发者
感谢所有为 A.I.G 项目做出贡献的开发者。
![]() |
<img src="https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/main/img/fit_sec_logo.png" alt="
相关内容modularsubstrateOpenVikinggenlayer-project-boilerplatemunder-difflin |



