
9 月
腾讯开源 AI-Infra-Guard:一站式 AI 红队平台,专查 MCP 与 Skill 供应链风险
一句话结论:腾讯朱雀实验室开源的 AI-Infra-Guard(A.I.G)把 AI 红队测试拆成「基础设施、协议/工具、Agent 行为、模型」四层,覆盖 146 个 AI 组件、2000+ 条 CVE 规则,是当前唯一能同时审计 MCP Server、Agent Skill 供应链和大模型越狱的开源平台。
AI 摘要
- 项目用途:一站式 AI 安全风险自查平台,覆盖 AI 基础设施、MCP/Skill、Agent 工作流、大模型四个层面的红队测试。
- 适合人群:AI 应用开发者、MCP/Skill 开发者、企业安全团队、Agent 平台运营方。
- 上手门槛:Docker 一键部署,Web 界面 + 独立 CLI,无源码也能扫(填 GitHub 地址即可)。
- 智盒结论:AI Agent 生态越繁荣,供应链攻击面越大,这类「给 AI 工具链做安全体检」的工具值得所有 MCP/Skill 开发者关注。
项目信息
- 项目名:Tencent/AI-Infra-Guard(A.I.G)
- GitHub URL:https://github.com/Tencent/AI-Infra-Guard
- License:Apache 2.0
- 最新版本:v 4.6.0(2026-08-26)
它解决什么问题
过去一年,AI Agent 生态快速膨胀:MCP 服务器、Agent Skill、低代码 Agent 平台(Dify、Coze)大量涌现,但这些新组件几乎没有成熟的安全审计工具。传统安全扫描器针对的是 Web 应用和 CVE 漏洞,面对「MCP Server 会不会工具投毒」「Skill 包有没有嵌入恶意指令」这类新问题无能为力。
AI-Infra-Guard 的核心判断是:AI Agent 的攻击面是分层的——基础设施层(Ollama、vLLM 这类推理框架)、协议/工具层(MCP Server、Agent Skill)、Agent 行为层(工作流)、模型层(越狱)。每一层需要不同的检测范式,不能指望一种扫描器通吃。这个「分层匹配范式」的思路,让它在同类工具里独树一帜。

核心功能
| 功能 | 说明 | 使用价值 |
|---|---|---|
| ClawScan | OpenClaw 安全体检,检测不安全配置、Skill 风险、CVE、隐私泄露 | OpenClaw 用户一键自查 |
| Agent Scan | 多 Agent 自动化扫描框架,评估 AI Agent 工作流安全 | 覆盖 Dify、Coze 等平台 |
| MCP/Skill Scan | 检测 MCP Server 与 Skill 的 14 大类安全风险 | 支持源码和远程 URL 两种方式 |
| AI 基础设施扫描 | 识别 100+ AI 组件、2000+ CVE | 覆盖 Ollama、ComfyUI、vLLM、n 8 n 等 |
| 越狱评估 | 精选数据集 + 26+ 攻击算子评估大模型内生安全 | 跨模型横向对比 |
MCP 和 Skill 扫描为什么是它的杀手锏?
这是 AI-Infra-Guard 最值得看的模块,瞄准的是 AI 供应链里两个新兴攻击面:
MCP Server 的风险:一个 MCP Server 可能被投毒(tool poisoning)、伪造工具名(tool-name confusion)、窃取凭证,甚至在动态模式下执行远程代码(RCE)。AI-Infra-Guard 用「Prompt-as-Rule」范式,把这些漏洞知识编码成自然语言检测规则,让 LLM 驱动的审计器去逐条核对,而不是死板的正则匹配。
Skill 供应链的风险:Agent Skill 正变得越来越像浏览器扩展——用户从市场安装一个 Skill,本质上是把一段未经审计的指令和脚本交给自己的 AI Agent。一个恶意 Skill 可以在 SKILL.md 里嵌入对抗性指令,或在安装脚本里埋后门。AI-Infra-Guard 专门审计 Skill 包的投毒、越权、嵌入式 prompt injection,漏洞分类对齐它自建的 SkillTrustBench(T 01–T 09 分类法)。
这一点与我们此前关注过的AI Agent 越界测试报告形成了很好的呼应:当 Agent 越来越自主,它接入的每一个 MCP 和 Skill 都是潜在的攻击入口。

上手路径
- Docker 部署:
docker pull镜像后一键启动,Web 界面访问http://localhost:8088。 - 扫一个 MCP Server:在界面上直接填 GitHub 仓库地址(如
https://github.com/user/mcp-server),无需运行实例,即可发起静态 + 动态安全扫描。 - 集成到 CI/CD:使用独立的
aig-skill-scanCLI,把 Skill 安全审计塞进企业发布流水线。
适合谁
- MCP/Skill 开发者:发布前自扫,避免把带毒的组件推给用户。
- AI 应用团队:上线前对 Agent 工作流做红队测试。
- 企业安全团队:把 AI 组件纳入既有安全审计范围。
不适合谁
- 纯个人聊天用户:你只是用 ChatGPT/Claude 聊天,不搭建 Agent、不用 MCP,这个工具对你的价值不大。
- 需要极简方案的团队:它功能全面但也是一套平台,如果只想快速扫一个 CVE,用轻量扫描器更省事。
替代项目或工具
| 名称 | 差异 | 适合场景 |
|---|---|---|
| Garak | 专注 LLM 越狱/提示注入评估 | 只做模型层红队 |
| OWASP LLM Top 10 清单 | 风险分类指南,非工具 | 理解风险、无自动化需求 |
| 传统漏洞扫描器(Nessus 等) | 覆盖 Web/系统,不覆盖 MCP/Skill | 通用基础设施扫描 |
风险与限制
- License:Apache 2.0,商用友好,无特殊限制。
- 项目活跃度:更新频率高(近 40 天迭代了 4 个版本,8-26 刚发 v 4.6.0),腾讯朱雀实验室持续维护。
- 技术门槛:Docker 部署简单,但理解扫描报告需要一定的 AI 安全基础。
- 安全边界:扫描器本身要处理「不可信的目标」,AI-Infra-Guard 在设计上已经考虑了这一点(把被扫描物当作不可信输入,防止扫描器自身被间接 prompt injection 攻击),但仍建议在隔离环境运行。
FAQ
这个项目可以商用吗?
可以。Apache 2.0 协议允许商用、修改和分发,只需保留版权声明。腾讯朱雀实验室明确鼓励社区贡献和衍生作品。
新手能不能直接使用?
能。Docker 部署后是 Web 界面,扫 MCP Server 只需填一个 GitHub 地址。但要看懂扫描报告(尤其是 LLM 驱动的审计结果)需要一定的 AI 安全意识,建议先跑一个自己熟悉的项目练手。
它和同类工具最大的区别是什么?
是「分层覆盖」。Garak 只做模型越狱,传统扫描器只做 CVE,而 AI-Infra-Guard 从基础设施、MCP/Skill、Agent 行为到模型四层全包,尤其是 MCP Server 和 Skill 供应链审计,是目前开源生态里几乎没有对手的能力。
参考来源
- GitHub: Tencent/AI-Infra-Guard(README、CHANGELOG)
- AI-Infra-Guard Technical Report(arXiv:2606.31227)
- 腾讯朱雀实验室官方介绍页










