AI-Infra-GuardA.I.GAI 红队平台实战指南从 Docker 部署到 Agent Skills 安全审计【免费下载链接】AI-Infra-GuardA full-stack AI Red Teaming platform securing AI ecosystems via Agent Scan, Skills Scan, MCP scan, AI Infra scan and LLM jailbreak evaluation.项目地址: https://gitcode.com/GitHub_Trending/ai/AI-Infra-Guard本篇技术指南以腾讯朱雀实验室开源项目AI-Infra-GuardA.I.G为核心完整讲解这一 AI Red Teaming 平台在 AI 安全风险自查中的实际用法如何通过 Docker 快速部署整套服务、如何用独立 CLI 对 Agent Skills 做 LLM 驱动的代码审计、如何对 AI 基础设施、MCP Server 与 LLM 发起安全扫描与越狱评估。读完本文你将掌握 A.I.G 的部署链路、aig-skill-scan 的全部命令行参数与底层扫描流水线以及基于指纹规则、漏洞规则、MCP 规则和评测数据集参与社区共建的完整方法。一、平台定位一站式 AI 红队安全测试平台A.I.GAI-Infra-Guard由腾讯朱雀实验室Tencent Zhuque Lab主导研发定位为面向企业和个人的AI Red Teaming 平台。它将五类核心安全能力整合进同一套可交互的产品体系中覆盖从 AI 基础设施到 Agent 运行态的全链路风险自查能力说明ClawScanOpenClaw 安全扫描一键评估 OpenClaw 安全风险可检测不安全配置、Skill 风险、CVE 漏洞与隐私泄露Agent Scan独立的多 Agent 自动化扫描框架用于评估 AI Agent 工作流安全性支持 Dify、Coze 等不同平台上的 AgentMCP Server Agent Skills 扫描全面检测 14 大类安全风险同时适用于 MCP Server 与 Agent Skills既支持源码扫描也支持远程 URL 扫描AI 基础设施漏洞扫描精准识别 100 AI 框架组件覆盖 2000 已知 CVE 漏洞支持 Ollama、ComfyUI、vLLM、n8n、Triton Inference Server 等主流框架Jailbreak Evaluation基于精心挑选的数据集评估 prompt 安全风险应用多种攻击方法测试模型鲁棒性并提供跨模型细粒度对比除以上核心能力外平台还提供现代化的 Web 界面一键扫描、实时进度追踪、完整的 API 与 Swagger 规范、面向 Agent 的 ClawHub 技能如 aig-scanner、EdgeOne ClawScan、EdgeOne Skill Scanner以及 Apache 2.0 开源许可下的免费使用。二、版本演进v4.5.0 → v4.6.1 的关键能力增量理解平台能力边界先从近期的版本节奏入手v4.6.12026-09-10API Checker 扩展模型指纹覆盖Gemini 2.5/3.1、Gemma 2/3/4、GLM-5.3 及 GLM-5.3-FlashMCP-Scan 可靠性增强——标记空/不完整扫描、在上下文压缩时保留安全发现、暴露底层连接错误修正了被错误标记的 CVE 产品名称。v4.6.02026-08-26新增LLM API 投毒检测多探针黑盒审计用于发现模型替换与后门风险Agent-Scan v5.0.0 变异引擎重构漏洞库扩展至 146 个 AI 组件与 2000 CVE 规则。v4.5.22026-08-17Skill-Scan 新增.pyc字节码绕过检测与 charset smuggling 防护MCP-Scan 在动态模式下通过工具白名单阻止 RCE发布 SkillJack 研究项目漏洞库扩展至 2000 CVE 规则。v4.5.12026-07-30Jailbreak Evaluation 新增 4 种多轮越狱攻击Many-Shot、PAIR、GOAT、ActorAttackAgent-Scan 新增 5 个 OWASP 技能与 Web 数据外泄检测共 10 个技能MCP-Scan 新增 4 条安全规则。v4.5.02026-07-27上线 AI 安全技能市场3 个官方技能前端全面开源Skill 扫描引擎升级9 类风险、SkillTrustBench 最高 0.9848Skill/MCP/Agent 扫描成为独立 CLI漏洞库扩展至 130 个组件、1888 条规则。更早的版本信息可查阅仓库根目录的 CHANGELOG.md架构演进细节参见 docs/architecture_evolution.md。三、快速开始三种部署方式与系统要求3.1 系统要求Docker内存磁盘20.10 及以上4GB10GB3.2 方式一Docker Compose 拉取预构建镜像推荐快速启动git clone https://github.com/Tencent/AI-Infra-Guard.git cd AI-Infra-Guard # 使用 Docker Compose V2 时将 docker-compose 替换为 docker compose docker-compose -f docker-compose.images.yml up -d服务启动后在浏览器访问http://localhost:8088即可打开 A.I.G Web 界面。docker-compose.images.yml定义了完整的双容器拓扑见仓库根目录 docker-compose.images.ymlwebserver 服务镜像zhuquelab/aig-server:latest映射宿主机8088:8088端口通过环境变量APP_ENVproduction、UPLOAD_DIR/app/uploads、DB_PATH/app/db/tasks.db、TZAsia/Shanghai配置运行参数将./data、./db、./logs、./uploads挂载为数据卷并内置 30 秒间隔的 HTTP 健康检查curl http://localhost:8088/。agent 服务镜像zhuquelab/aig-agent:latest通过AIG_SERVERwebserver:8088指向后端cap_add: SYS_ADMIN与seccomp:unconfined、shm_size: 2gb表明该容器承担执行扫描动作的 Agent 运行时depends_on的condition: service_healthy保证 Web 服务健康后才启动。3.3 方式二一键安装脚本# 该方式会自动安装 Docker 并用一条命令启动 A.I.G curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash3.4 方式三从源码构建镜像git clone https://github.com/Tencent/AI-Infra-Guard.git cd AI-Infra-Guard # 从本地源码构建 Docker 镜像并启动服务 docker-compose up -d3.5 部署安全提示注意AI-Infra-Guard 定位为企业内部或个人的 AI 红队测试平台当前尚未实现认证机制因此不应部署在公网。请务必在受控的内网环境运行避免暴露扫描接口与数据。四、从 OpenClaw 调用 A.I.G除 Web 界面外A.I.G 还提供了aig-scanner技能允许你直接在 OpenClaw 聊天中调用扫描能力clawhub install aig-scanner安装后将环境变量AIG_BASE_URL配置为你运行中的 A.I.G 服务地址即可。详细用法参见 skills/aig-scanner/README.md。五、独立 CLIaig-skill-scan 的安装与完整用法Agent Skill 正成为攻击者投毒与后门植入的新目标。aig-skill-scan是 A.I.G 面向Agent Skills 安全审计推出的独立 CLI 工具可轻松集成进企业 CI/CD 流水线漏洞分类与 SkillTrustBench T01–T09 分类法对齐。5.1 安装与最小使用pip install aig-skill-scan # 通过环境变量设置 API Key export LLM_API_KEYyour-api-key # 扫描本地 Skill 项目目录 aig-skill-scan --repo /path/to/your/skill \ -m deepseek-v4-flash \ --language en \ -o result.json也可从源码安装需要 Python ≥ 3.9git clone https://github.com/Tencent/AI-Infra-Guard.git cd AI-Infra-Guard/skill-scan pip install -e .或者以模块方式调用python -m skill_scan --repo /path/to/your/skill。项目的打包信息版本、依赖、console 脚本入口aig-skill-scan skill_scan.main:cli定义在 skill-scan/pyproject.toml。5.2 完整命令行参数以 skill-scan/skill_scan/main.py 的parse_args()为准完整参数如下参数说明默认值--repo要扫描的 Skill 项目目录路径必填须为存在的目录—-m, --modelLLM 模型名称deepseek-v4-flash-k, --api_keyAPI Key省略时回退到环境变量—-u, --base_urlAPI 基础地址https://openrouter.ai/api/v1-p, --prompt自定义扫描提示词可选—--language输出语言zh/enzh--debug开启调试模式false--aig-mode启用 AIG 集成模式三段式流水线向 stdout 输出结构化 JSON 供 Go 后端解析独立使用无需开启false-o, --output结果输出文件关闭--aig-mode时为SARIF 2.1.0 JSON开启时为内部 schema JSON—5.3 环境变量配置工具的配置全部通过环境变量或.env文件注入加载顺序先包根目录skill_scan/.env再当前工作目录./.env关键变量定义在 skill-scan/skill_scan/utils/config.py变量说明默认值LLM_API_KEY/OPENAI_API_KEYLLM API Key必须通过环境变量提供切勿硬编码—LLM_MODEL/OPENAI_MODEL默认模型deepseek-v4-flashLLM_BASE_URL/OPENAI_BASE_URL默认 API 地址https://openrouter.ai/api/v1DEFAULT_MODEL_CONTEXT_WINDOW主模型上下文窗口大小128000LOG_LEVEL日志级别INFO在 main.py 的resolve_runtime_override()中可以看到优先级逻辑CLI 参数--api_key/-m/-u优先于LLM_*环境变量LLM_*又优先于OPENAI_*兼容变量若最终拿不到 API Key程序会报错并退出exit 1。5.4 输出格式SARIF 2.1.0默认非--aig-mode独立使用场景下-o保存的结果是SARIF 2.1.0OASIS 静态分析结果交换格式标准 JSON可被 GitHub Code Scanning、Azure DevOps、GitLab Security Dashboard、VS Code Problems 面板等 SARIF 感知工具原生消费。核心字段映射如下ruleId取自漏洞的risk_type即 SkillTrustBench T01–T09 分类编码level由自由文本严重级别Critical/High/Medium…归一化为 SARIF 的error/warning/notelocations依赖 LLM 输出的可选结构化字段文件路径 行号无法确定时uri回退为.。--aig-mode模式下-o仍保存平台内部消费的原始 JSON 结构。转换逻辑见 skill-scan/skill_scan/utils/sarif_formatter.py。5.5 源码级原理扫描流水线与工具注册aig-skill-scan是LLM 驱动的多阶段代码审计与漏洞审查流水线其目录结构如下skill-scan/skill_scan/ ├── agent/ # Agent 扫描流水线默认单阶段--aig-mode 下三段式 │ ├── agent.py # Agent 类扫描入口 阶段调度 │ └── base_agent.py # LLM 循环 工具调用基类 ├── tools/ # XML schema 工具注册表 │ ├── registry.py # register_tool 装饰器 │ ├── dispatcher.py # ToolDispatcher路由工具调用 │ └── file/ ls/ grep/ dir/ base64_decode/ thinking/ finish/ ├── utils/ │ ├── llm.py # OpenAI 兼容客户端 │ ├── prompt_manager.py # 提示词模板加载 │ ├── aig_logger.py # AIG 集成日志器默认关闭--aig-mode 开启 │ ├── extract_vuln.py # vuln XML 提取与解析 │ ├── sarif_formatter.py # 内部结果 → SARIF 2.1.0 转换 │ ├── project_analyzer.py# 语言检测 calc_skill_score │ ├── text_decoder.py # 受限文本解码 charset smuggling 检测 │ └── pre_scan.py # 静态预扫描 └── prompt/ # 打包的提示词模板system_prompt.md、agents/ 分阶段提示词两种运行模式见 skill-scan/skill_scan/agent/agent.py 的Agent.scan()默认单阶段模式只运行Code Audit代码审计阶段直接输出vulnXML速度快约比完整流水线快 3 倍适合独立 CLI 使用--aig-mode三段式模式完整执行Info Collection信息收集→ Code Audit代码审计→ Vulnerability Review漏洞整理用于 A.I.G 平台前端的逐步展示独立安装使用时无需开启。在进入 LLM 扫描前pre_scan.py 会先做一轮静态预扫描用正则快速识别高风险模式并作为审计提示注入 Agent包括curl|bash管道执行远程脚本、云元数据端点访问169.254.169.254 等、本地环境侦察、凭证文件访问、prompt 注入特征、固定引流广告模板、反弹 shell、base64 编码后执行、数据外泄编码、外发敏感信息、crontab/服务持久化、SSH 密钥写入、非官方源下载可执行文件等。同时它还会将__pycache__、node_modules、.venv、dist、build等依赖/缓存/构建目录以及.pyc/.pyo/.pyd字节码文件标记为[!]重点审计对象而非隐藏防止恶意载荷藏在其中逃过审查检测可逆乱码reversible mojibake与非 UTF-8 编码文件防范 charset smuggling交叉校验代码中是否存在直接加载/执行.pyc字节码如importlib.util.spec_from_file_location、marshal.loads、runpy.run_path或引用依赖目录内文件的行为。每个漏洞最终以vulnXML 结构返回含title、desc、risk_type、level、file、line_start、line_end、suggestion由VulnerabilityExtractor解析为结构化结果判定结论分为malicious明确攻击意图/suspicious存在漏洞但无明确攻击意图/normal良性。5.6 安全评分skill-scan/skill_scan/utils/project_analyzer.py 中的calc_skill_score与 mcp-scan 的calc_mcp_score对齐严重级别扣分Critical-100High-40Medium-25Low / Info-10最终技能安全分 max(0, 100 - Σ扣分)。若项目为空或仅含.DS_Store等系统元数据文件则直接返回normal与满分 100避免 LLM 对空目录产生幻觉式误报。六、aig-skill-scan 性能与覆盖率6.1 SkillTrustBench 上的跨模型表现以下为不同 LLM 在 SkillTrustBench 上的性能数据F1 / Precision / Recall / FPR#模型F1PrecisionRecallFPR1Claude Opus 4.60.98480.97250.99740.06632GLM 5.10.98360.97010.99740.07233Gemini 3.5 Flash0.97920.99470.96410.01204Kimi 2.60.97800.98950.96670.02415DeepSeek v4 Flash0.97400.98680.96150.03016.2 Skill 安全风险九大分类T01–T09工具覆盖 SkillTrustBench 定义的 9 类 Skill 安全风险分层如下层级风险A · 指令与记忆T01 Skill 指令劫持、T02 Agent 记忆投毒B · 代码执行T03 远程载荷下载与执行、T04 内嵌恶意代码C · 系统权限T05 权限提升与未授权访问、T06 系统持久化D · 工具链与依赖T07 工具劫持与欺骗、T08 不安全依赖E · Skill 代码质量T09 不安全编码实践上述分类的完整中英文定义、攻击类别与核心攻击方法内嵌在 agent.py 的_OUTPUT_FORMAT/_OUTPUT_FORMAT_EN中供 LLM 审计时选择最匹配的标签。七、Web 界面一览部署完成后A.I.G 主界面与插件管理界面如下八、实战使用指南部署完成后在浏览器打开http://localhost:8088即可开始使用。8.1 AI 基础设施漏洞扫描目标 URL / IP 该填什么目标是正在运行的 AI 服务的网络地址——不是 GitHub URL也不是源码路径。A.I.G 会连接该运行中的服务对其进行指纹识别再匹配已知 CVE 漏洞。场景示例目标本地运行的 vLLM 实例http://127.0.0.1:8000局域网中的 Ollama 服务器http://192.168.1.100:11434内网可访问的 ComfyUI 实例http://10.0.0.5:8188多主机每行一个192.168.1.0/24CIDR、10.0.0.1-10.0.0.20范围分步示例扫描本地 vLLM 实例正常启动 vLLM例如python -m vllm.entrypoints.api_server --model meta-llama/...在 A.I.G Web 界面点击「AI基础设施安全扫描 / AI Infra Scan」输入http://127.0.0.1:8000或 vLLM 监听的 IP/端口点击Start Scan——A.I.G 对服务做指纹识别并匹配 2000 已知 CVE查看报告组件版本、命中的漏洞、严重程度与修复建议链接。提示想单独验证 vLLM 的nightly构建时直接运行该 nightly 版本并把地址交给 A.I.G扫描器会自动检测版本。从仓库结构看该能力的底层支撑是 data/fingerprints/内含 ollama.yaml、vllm.yaml、n8n.io.yaml、triton.yaml 及 comfyui/ 等数十个组件指纹 YAML与 data/vuln/按组件分目录组织例如 Ollama/、vLLM/、n8n/、Triton-Inference-Server/ 下的数千条 CVE/GHSA 规则。8.2 MCP Server 与 Agent Skills 扫描输入远程 URL例如https://github.com/user/mcp-server或上传本地源码压缩包即可扫描——无需运行中的实例。该能力覆盖 14 大类安全风险同时适用于 MCP Server 与 Agent Skills对应规则库位于 data/mcp/如mcp_command_injection、mcp_credential_exfiltration、mcp_prompt_injection_tool_results、mcp_ssrf、mcp_sql_injection、tool_poisoning等。8.3 Jailbreak Evaluation在Settings → Model Config中配置目标 LLM 的 API 端点base URL API key然后选择数据集并启动评估。平台通过多种攻击方法v4.5.1 起含 Many-Shot、PAIR、GOAT、ActorAttack 等 4 种多轮越狱攻击测试模型鲁棒性并提供跨模型对比。官方评测数据集存放于 data/eval包括 advbench、cyberattack、HarmfulEvalBenchmark、JailBench-Tiny、privacy-leakage、violent、misinformation、agentic-tool-misuse 等 17 个 JSON 数据集覆盖攻击性内容、有害行为、隐私泄露、工具滥用等不同风险维度。九、API 文档A.I.G 提供完整的任务创建 API支持 AI 基础设施扫描、MCP Server 扫描与 Jailbreak Evaluation 能力。项目运行后访问http://localhost:8088/docs/index.html查看完整 API 文档含 Swagger 规范。详细的 API 使用说明、参数描述与完整示例代码见仓库根目录的 api.md另有 api_zh.md 与 api_ja.md 多语言版本。十、参与贡献插件化规则体系可扩展的插件框架是 A.I.G 的架构基石社区可通过如下方式贡献规则遵循现有规则格式创建新文件后提交 Pull Request指纹规则Fingerprint Rules向 data/fingerprints/ 添加新的 YAML 指纹文件漏洞规则Vulnerability Rules向 data/vuln/ 添加新的漏洞扫描规则MCP 插件向 data/mcp/ 添加新的 MCP 安全扫描规则Jailbreak Evaluation 数据集向 data/eval 添加新的评测数据集。此外也欢迎提交 Bug 报告、功能建议与文档改进。十一、研究与公开论文围绕 A.I.G 与 AI Agent 安全仓库附带多项研究项目与论文完整 PDF 与代码均在仓库内ResearchDeepSeek Harness Indirect Prompt-Injection Assessment——针对 DeepSeek Harness 的间接 prompt 注入授权安全评估14560 次 Agent 运行代码见 Research/deepseek-harness-security-assessmentSkillJack: Persistent Skill Backdoors in Self-Evolving Agents——演示投毒轨迹如何在自进化 Agent 的技能系统中植入持久后门代码见 Research/SkillJack。PapersSecuring the AI Agent: A Unified Framework for Multi-Layer Agent Red Teaming——面向基础设施、供应链、运行时交互与部署面的多层 Agent 红队框架PDF 见 Securing_the_AI_Agent.pdfAI-Infra-Guard: An AI Red Teaming Platform——Black Hat Europe 2025 Arsenal 展示PDF 见 Arsenal-BHEU2025-AI-Infra-Guard.pdfMCP Unchained: Compromising The AI Agent Ecosystem Via Its Universal Connector——Black Hat Europe 2025 议题揭示 MCP 协议在 AI Agent 生态中的安全风险PDF 见 BHEU-25-MCP-Unchained-Compromising-The-AI-Agent-Ecosystem-Via-Its-Universal-Connector.pdf。十二、许可证与属性要求项目以Apache License 2.0开源使用与再分发需遵守以下要求保留通知任何分发物必须保留原始项目的LICENSE与NOTICE文件产品属性声明若将 AI-Infra-Guard 的核心代码、组件或扫描引擎集成进开源项目、商业产品或内部平台必须在产品文档、使用指南或 UI 的「关于」页面中明确声明集成来源学术与文章引用在漏洞分析报告、安全研究文章或学术论文中使用该工具时需明确提及 Tencent Zhuque Lab AI-Infra-Guard 并附上仓库链接。严禁将该项目重新包装为原创产品而不披露其来源。【免费下载链接】AI-Infra-GuardA full-stack AI Red Teaming platform securing AI ecosystems via Agent Scan, Skills Scan, MCP scan, AI Infra scan and LLM jailbreak evaluation.项目地址: https://gitcode.com/GitHub_Trending/ai/AI-Infra-Guard创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考