开源项目

AI-Infra-Guard

AI-Infra-Guard

腾讯朱雀实验室开源的 AI 红队平台,提供 Agent Scan、MCP Server 扫描、Agent Skills 扫描、AI 基础设施漏洞扫描和 LLM 越狱评估能力,覆盖 Ollama、vLLM、ComfyUI 等 100+ 组件的 2000+ CVE 规则。带 Web UI 和 API,也有独立 CLI 可嵌入 CI/CD,Skill 扫描在 SkillTrustBench 上 F1 达 0.98,适合企业自查 AI 资产风险。注意:当前无认证机制,不应部署在公网。

README

A.I.G

📖 文档  |  🌐 🇨🇳 中文 · 🇯🇵 日本語 · 🇪🇸 Español · 🇩🇪 Deutsch · 🇫🇷 Français · 🇰🇷 한국어 · 🇧🇷 Português · 🇷🇺 Русский

GitHub stars GitHub downloads docker pulls Release Ask DeepWiki

EdgeOne ClawScan EdgeOne Skill Scanner AIG Scanner

Tencent%2FAI-Infra-Guard | Trendshift  Tencent%2FAI-Infra-Guard | blackhat  Tencent%2FAI-Infra-Guard | awesome-deepseek-integration


🚀 腾讯朱雀实验室出品的 AI 红队(Red Teaming)平台

A.I.G (AI-Infra-Guard) 集成了 ClawScan(OpenClaw 安全扫描)、Agent Scan、AI 基础设施漏洞扫描、MCP Server 与 Agent Skills 扫描、越狱(Jailbreak)评估等能力,旨在为用户提供最全面、最智能、最易用的 AI 安全风险自检解决方案。

我们致力于将 A.I.G(AI-Infra-Guard)打造成为业界领先的 AI 红队平台。更多的 Star 能帮助本项目触达更广泛的受众,吸引更多开发者参与贡献,从而加速迭代与改进。您的 Star 对我们至关重要!

Give us a Star


📋 用户反馈问卷

帮助我们改进 A.I.G!请花 3-5 分钟填写我们的 用户反馈问卷。提交高质量反馈并留下有效邮箱的用户,将获得腾讯专属纪念礼品。


🚀 最新动态

  • 2026-08-17 · v4.5.2 — Skill-Scan:新增 .pyc 字节码绕过检测与字符集走私防御;MCP-Scan:动态模式下通过工具白名单实现 RCE 防护;新增 SkillJack 研究项目;漏洞库扩展至 2000+ CVE 规则。
  • 2026-07-30 · v4.5.1 — 越狱评估(Jailbreak Evaluation):新增 4 种多轮越狱攻击(Many-Shot、PAIR、GOAT、ActorAttack);Agent-Scan:新增 5 个 OWASP skills 与 Web 外泄检测(共 10 个 skills);MCP-Scan:新增 4 条安全规则
  • 2026-07-27 · v4.5.0 — AI 安全 Skill 市场正式上线(3 个官方 skills);前端全面开源;Skill 扫描引擎升级(9 大风险类别,SkillTrustBench 最高得分 0.9848);Skill/MCP/Agent 扫描支持独立 CLI 运行;漏洞库扩展至 130 个组件、1888 条规则
  • 2026-06-25 · v4.1.15 — MCP Scan:新增 3 条威胁检测规则(工具投毒、凭据外泄、命令注入);新增 6 条 llama.cpp CVE 规则;model.token 变为可选,缺省时使用系统默认值。
  • 2026-06-18 · v4.1.14 — Prompt 安全:新增 9 个单轮越狱算子;新增 aig-agent-redteam skill,用于全面的 Agent 红队评估。

👉 更早版本 · 🛒 AI 安全 Skill 市场 · 🔍 skill-scan CLI · 🔍 mcp-scan CLI · 🔍 agent-scan CLI · 📊 SkillTrustBench

目录



🚀 快速开始

🐳 使用 Docker 部署 A.I.G

Docker 内存 磁盘空间
20.10 及以上 4GB+ 10GB+
# 此方式从 Docker Hub 拉取预构建镜像,启动更快
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# 对于 Docker Compose V2+,请将 'docker-compose' 替换为 'docker compose'
docker-compose -f docker-compose.images.yml up -d

服务启动后,您可以通过以下地址访问 A.I.G Web 界面: http://localhost:8088

从 OpenClaw 使用

您也可以通过 aig-scanner skill 在 OpenClaw 聊天中直接调用 A.I.G。

clawhub install aig-scanner

然后配置 AIG_BASE_URL 指向您正在运行的 A.I.G 服务。

更多详情请参阅 aig-scanner README。

更多安装方式

其他安装方式

方式二:一键安装脚本(推荐)

# 此方式将自动安装 Docker 并一键启动 A.I.G
curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash

方式三:从源码构建并运行

git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# 此方式从本地源码构建 Docker 镜像并启动服务
# (对于 Docker Compose V2+,请将 'docker-compose' 替换为 'docker compose')
docker-compose up -d

注意:AI-Infra-Guard 项目定位为面向企业或个人内部使用的 AI 红队平台。目前不具备身份认证机制,请勿部署在公网环境。

更多信息请参阅:https://tencent.github.io/AI-Infra-Guard/?menu=getting-started

⚡ 一条命令安装 aig-skill-scan

Agent Skill 安全审计工具,可轻松集成到企业 CI/CD 流水线。漏洞分类与 SkillTrustBench T01–T09 分类体系对齐。了解更多 →

pip install aig-skill-scan

# 通过环境变量设置 API key
export LLM_API_KEY="your-api-key"

# 扫描本地 Skill 项目目录
aig-skill-scan --repo /path/to/your/skill \
           -m deepseek-v4-flash \
           --language en \
           -o result.json

模型与 API 中转检测器

检测器前端单独部署。Docker 部署方式下, 检测器 API 可通过 GET /api/v1/relay/models 和 POST /api/v1/relay/check/stream 访问;API 文档可在 http://127.0.0.1:8088/api-checker/docs 查看。若要从源码运行检测器及统一 CLI:

python3 -m venv services/api_checker/.venv
services/api_checker/.venv/bin/pip install -r services/api_checker/requirements.txt
go build -o ai-infra-guard ./cmd/cli/main.go

export AIG_API_CHECKER_PYTHON="$PWD/services/api_checker/.venv/bin/python"
./ai-infra-guard api-checker list
./ai-infra-guard api-checker audit

参见 API Checker 集成指南,了解 Agent 嵌入式运行时架构、HTTP API、配置及安全边界。

🌟 体验在线 Pro 版本

体验具备高级功能与更优性能的 Pro 版本。Pro 版本需要 邀请码,优先向提交过 issue、pull request 或参与讨论,或积极帮助社区成长的贡献者开放。访问:https://aigsec.ai/。

✨ 功能特性

🔍 aig-skill-scan 性能与覆盖范围

在 SkillTrustBench 上使用不同 LLM 的性能表现:

# 模型 F1 精确率 召回率 FPR
1 Claude Opus 4.6 0.9848 0.9725 0.9974 0.0663
2 GLM 5.1 0.9836 0.9701 0.9974 0.0723
3 Gemini 3.5 Flash 0.9792 0.9947 0.9641 0.0120
4 Kimi 2.6 0.9780 0.9895 0.9667 0.0241
5 DeepSeek v4 Flash 0.9740 0.9868 0.9615 0.0301

覆盖 9 大类 Skill 安全风险(SkillTrustBench T01–T09):

层级 风险
A · 指令与记忆 T01 Skill 指令劫持、T02 记忆投毒
B · 代码执行 T03 远程载荷下载与执行、T04 内置恶意代码
C · 系统权限 T05 权限提升与未授权访问、T06 系统持久化
D · 工具链与依赖 T07 工具劫持与仿冒、T08 不安全依赖
E · Skill 代码质量 T09 不安全编码实践

完整排行榜与详细信息请访问 SkillTrustBench。

🔬 安全扫描与评估

功能 更多信息
ClawScan(OpenClaw 安全扫描) 支持一键评估 OpenClaw 安全风险,可检测不安全配置、Skill 风险、CVE 漏洞和隐私泄露。
Agent Scan 独立的多 Agent 自动化扫描框架,用于评估 AI Agent 工作流的安全性。无缝支持运行在 Dify、Coze 等各类平台上的 Agent。
MCP Server & Agent Skills 扫描 全面检测 14 大类安全风险,同时适用于 MCP Server 和 Agent Skills,灵活支持从源码和远程 URL 两种扫描方式。
AI 基础设施漏洞扫描 精准识别 100+ AI 框架组件,覆盖 2000+ 已知 CVE 漏洞。支持 Ollama、ComfyUI、vLLM、n8n、Triton Inference Server 等框架。
越狱评估(Jailbreak Evaluation) 使用精心整理的数据集评估 Prompt 安全风险,应用多种攻击方法测试鲁棒性,并提供详细的跨模型对比能力。
模型与 API 中转检测器 模型指纹识别、Claude Signature 校验、中转黑盒审计、PAMELA 与 Ventor QTest。
💎 更多优势
  • 🖥️ 现代化 Web 界面:用户友好的界面,支持一键扫描和实时进度跟踪
  • 🔌 完备的 API:完整的接口文档和 Swagger 规范,便于集成
  • 🤖 Agent 就绪:ClawHub 上的即插即用 Agent skills —— EdgeOne ClawScan、EdgeOne Skill Scanner 和 AIG Scanner —— 可将安全扫描无缝嵌入任何 AI Agent 工作流
  • 🌐 多语言:中英文界面及本地化文档
  • 🐳 跨平台:基于 Docker 部署,支持 Linux、macOS 和 Windows
  • 🆓 免费开源:基于 Apache 2.0 许可证完全免费

🖼️ 产品展示

A.I.G 主界面

A.I.G 主页面

插件管理

插件管理


🗺️ 快速使用指南

部署完成后,在浏览器中打开 http://localhost:8088。

AI 基础设施漏洞扫描

目标 URL / IP 应该填什么?

目标是您要扫描的正在运行的 AI 服务的网络地址——而不是 GitHub URL 或源码路径。A.I.G 会连接该在线服务并进行指纹识别,匹配已知 CVE 漏洞。

场景 示例目标
本地运行的 vLLM 实例 http://127.0.0.1:8000
局域网中的 Ollama 服务器 http://192.168.1.100:11434
内网暴露的 ComfyUI 实例 http://10.0.0.5:8188
多个主机(每行一个) 192.168.1.0/24(CIDR)、10.0.0.1-10.0.0.20(范围)

分步操作:扫描本地 vLLM 实例

  1. 正常启动 vLLM(例如 python -m vllm.entrypoints.api_server --model meta-llama/...)
  2. 在 A.I.G Web 界面中,点击 "AI基础设施安全扫描 / AI Infra Scan"
  3. 输入 http://127.0.0.1:8000(或 vLLM 监听的 IP/端口)
  4. 点击 开始扫描——A.I.G 将对该服务进行指纹识别,并与 2000+ 已知 CVE 进行匹配
  5. 查看报告:组件版本、匹配的漏洞、严重级别和修复链接

💡 提示:如果要专门扫描 vLLM 的 nightly 版本,只需运行该 nightly 构建并将 A.I.G 指向其地址即可。扫描器会自动检测版本。

MCP Server 与 Agent Skills 扫描

输入远程 URL(例如 https://github.com/user/mcp-server)或上传本地源码压缩包——无需运行中的实例。

越狱评估(Jailbreak Evaluation)

在 设置 → 模型配置 中配置目标 LLM 的 API 端点(base URL + API key),然后选择数据集并开始评估。


📖 使用指南

访问我们的在线文档:https://tencent.github.io/AI-Infra-Guard/

更多详细的 FAQ 和故障排查指南,请访问我们的 文档。

🔧 API 文档

A.I.G 提供了一套全面的任务创建 API,支持 AI 基础设施扫描、MCP Server 扫描和越狱评估能力。

项目运行后,访问 http://localhost:8088/docs/index.html 查看完整的 API 文档。

关于 API 的详细使用说明、参数描述和完整示例代码,请参阅 完整 API 文档。

📝 贡献指南

可扩展的插件框架是 A.I.G 的架构基石,欢迎社区通过 Plugin 和 Feature 贡献来推动创新。​

插件贡献规则

  1. 指纹规则:在 data/fingerprints/ 目录中添加新的 YAML 指纹文件。
  2. 漏洞规则:在 data/vuln/ 目录中添加新的漏洞扫描规则。
  3. MCP 插件:在 data/mcp/ 目录中添加新的 MCP 安全扫描规则。
  4. 越狱评估数据集:在 data/eval 目录中添加新的越狱评估数据集。

请参考现有规则格式创建新文件,并通过 Pull Request 提交。

其他贡献方式



🛡️ 关于团队

本项目由 腾讯朱雀实验室 主导开发,隶属于腾讯安全平台部。成立于 2019 年的 腾讯朱雀实验室 是一流的网络安全研究实验室,聚焦于真实攻防对抗和 AI 安全领域的前沿技术研究,涵盖大模型安全、AI Agent 安全、AI 赋能安全和 AI 生成内容检测。

团队曾帮助 NVIDIA、Google、Microsoft 等知名厂商以及 OpenClaw、Linux、Hugging Face 等开源社区修复大量高危漏洞,并获得其公开致谢。

我们已开源 AI 红队安全测试平台 A.I.G (AI-Infra-Guard) 和 朱雀 AI 检测助手 等 AI 安全产品。研究成果广泛发表于 Black Hat、DEF CON、ICLR、CVPR、NeurIPS、ACL 等国际顶级安全与 AI 会议,并著有《AI 安全:技术与实践》一书。

👥 核心成员与贡献

角色 成员 贡献
腾讯安全平台部负责人 杨勇 发起 A.I.G 项目,并提出对 AI Agent 失控风险进行自动化评估的构想,推动平台从 AI 基础设施漏洞扫描扩展到 Agent 执行风险、工具滥用和权限边界评估。
腾讯朱雀实验室负责人 郑星 提出漏洞规则自动化更新与基准对齐机制,推动 AI Infra 指纹、CVE/GHSA 规则和基准(Benchmark)持续迭代。
项目负责人 Nicky 前沿安全研究、产品规划、技术路线决策、内外部协作与沟通。
技术负责人 Python 整体架构设计、核心模块开发与版本迭代。
核心贡献者 Zona 前端交互、产品体验、社区运营和用户反馈闭环。
核心贡献者 Fyoung AI Infra 漏洞组件指纹更新与 Benchmark 体系建设。
核心贡献者 Xiangfan Skill 风险与 Agent 失控场景的安全能力建设。
核心贡献者 Elwood 增强 Agent 安全扫描能力和更新技术报告。
核心贡献者 Robert LLM 安全评估和越狱评估策略运营。
核心贡献者 Zoe LLM 安全评估、越狱评估与模型接入模块开发。
贡献者 Ronin 参与 AI Agent 安全扫描开发。
贡献者 Rsin 参与社区运营和活动传播。

🙏 致谢

🎓 学术合作

感谢我们的学术合作伙伴在研究贡献和技术支持方面的帮助。


李晖教授

王彬

刘泽鑫

于浩

杨奥

林正熙

杨哲慜教授

钟康伟

林家鹏

盛诚

👥 感谢贡献开发者

感谢所有为 A.I.G 项目做出贡献的开发者。

Keen Lab WeChat Security <img src="https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/main/img/fit_sec_logo.png" alt="
开源项目Tencent2026-08-20原文

相关内容