AI 红队安全平台保护 Agent 生态的插画
6

9 月

腾讯开源 AI-Infra-Guard:一站式 AI 红队平台,专查 MCP 与 Skill 供应链风险

一句话结论:腾讯朱雀实验室开源的 AI-Infra-Guard(A.I.G)把 AI 红队测试拆成「基础设施、协议/工具、Agent 行为、模型」四层,覆盖 146 个 AI 组件、2000+ 条 CVE 规则,是当前唯一能同时审计 MCP Server、Agent Skill 供应链和大模型越狱的开源平台。

AI 摘要

  • 项目用途:一站式 AI 安全风险自查平台,覆盖 AI 基础设施、MCP/Skill、Agent 工作流、大模型四个层面的红队测试。
  • 适合人群:AI 应用开发者、MCP/Skill 开发者、企业安全团队、Agent 平台运营方。
  • 上手门槛:Docker 一键部署,Web 界面 + 独立 CLI,无源码也能扫(填 GitHub 地址即可)。
  • 智盒结论:AI Agent 生态越繁荣,供应链攻击面越大,这类「给 AI 工具链做安全体检」的工具值得所有 MCP/Skill 开发者关注。

项目信息

  • 项目名:Tencent/AI-Infra-Guard(A.I.G)
  • GitHub URL:https://github.com/Tencent/AI-Infra-Guard
  • License:Apache 2.0
  • 最新版本:v 4.6.0(2026-08-26)

它解决什么问题

过去一年,AI Agent 生态快速膨胀:MCP 服务器、Agent Skill、低代码 Agent 平台(Dify、Coze)大量涌现,但这些新组件几乎没有成熟的安全审计工具。传统安全扫描器针对的是 Web 应用和 CVE 漏洞,面对「MCP Server 会不会工具投毒」「Skill 包有没有嵌入恶意指令」这类新问题无能为力。

AI-Infra-Guard 的核心判断是:AI Agent 的攻击面是分层的——基础设施层(Ollama、vLLM 这类推理框架)、协议/工具层(MCP Server、Agent Skill)、Agent 行为层(工作流)、模型层(越狱)。每一层需要不同的检测范式,不能指望一种扫描器通吃。这个「分层匹配范式」的思路,让它在同类工具里独树一帜。

AI 四层攻击面架构示意图

核心功能

功能说明使用价值
ClawScanOpenClaw 安全体检,检测不安全配置、Skill 风险、CVE、隐私泄露OpenClaw 用户一键自查
Agent Scan多 Agent 自动化扫描框架,评估 AI Agent 工作流安全覆盖 Dify、Coze 等平台
MCP/Skill Scan检测 MCP Server 与 Skill 的 14 大类安全风险支持源码和远程 URL 两种方式
AI 基础设施扫描识别 100+ AI 组件、2000+ CVE覆盖 Ollama、ComfyUI、vLLM、n 8 n 等
越狱评估精选数据集 + 26+ 攻击算子评估大模型内生安全跨模型横向对比

MCP 和 Skill 扫描为什么是它的杀手锏?

这是 AI-Infra-Guard 最值得看的模块,瞄准的是 AI 供应链里两个新兴攻击面:

MCP Server 的风险:一个 MCP Server 可能被投毒(tool poisoning)、伪造工具名(tool-name confusion)、窃取凭证,甚至在动态模式下执行远程代码(RCE)。AI-Infra-Guard 用「Prompt-as-Rule」范式,把这些漏洞知识编码成自然语言检测规则,让 LLM 驱动的审计器去逐条核对,而不是死板的正则匹配。

Skill 供应链的风险:Agent Skill 正变得越来越像浏览器扩展——用户从市场安装一个 Skill,本质上是把一段未经审计的指令和脚本交给自己的 AI Agent。一个恶意 Skill 可以在 SKILL.md 里嵌入对抗性指令,或在安装脚本里埋后门。AI-Infra-Guard 专门审计 Skill 包的投毒、越权、嵌入式 prompt injection,漏洞分类对齐它自建的 SkillTrustBench(T 01–T 09 分类法)。

这一点与我们此前关注过的AI Agent 越界测试报告形成了很好的呼应:当 Agent 越来越自主,它接入的每一个 MCP 和 Skill 都是潜在的攻击入口。

MCP 与 Agent Skill 供应链安全扫描示意图

上手路径

  1. Docker 部署docker pull 镜像后一键启动,Web 界面访问 http://localhost:8088
  2. 扫一个 MCP Server:在界面上直接填 GitHub 仓库地址(如 https://github.com/user/mcp-server),无需运行实例,即可发起静态 + 动态安全扫描。
  3. 集成到 CI/CD:使用独立的 aig-skill-scan CLI,把 Skill 安全审计塞进企业发布流水线。

适合谁

  • MCP/Skill 开发者:发布前自扫,避免把带毒的组件推给用户。
  • AI 应用团队:上线前对 Agent 工作流做红队测试。
  • 企业安全团队:把 AI 组件纳入既有安全审计范围。

不适合谁

  • 纯个人聊天用户:你只是用 ChatGPT/Claude 聊天,不搭建 Agent、不用 MCP,这个工具对你的价值不大。
  • 需要极简方案的团队:它功能全面但也是一套平台,如果只想快速扫一个 CVE,用轻量扫描器更省事。

替代项目或工具

名称差异适合场景
Garak专注 LLM 越狱/提示注入评估只做模型层红队
OWASP LLM Top 10 清单风险分类指南,非工具理解风险、无自动化需求
传统漏洞扫描器(Nessus 等)覆盖 Web/系统,不覆盖 MCP/Skill通用基础设施扫描

风险与限制

  • License:Apache 2.0,商用友好,无特殊限制。
  • 项目活跃度:更新频率高(近 40 天迭代了 4 个版本,8-26 刚发 v 4.6.0),腾讯朱雀实验室持续维护。
  • 技术门槛:Docker 部署简单,但理解扫描报告需要一定的 AI 安全基础。
  • 安全边界:扫描器本身要处理「不可信的目标」,AI-Infra-Guard 在设计上已经考虑了这一点(把被扫描物当作不可信输入,防止扫描器自身被间接 prompt injection 攻击),但仍建议在隔离环境运行。

FAQ

这个项目可以商用吗?

可以。Apache 2.0 协议允许商用、修改和分发,只需保留版权声明。腾讯朱雀实验室明确鼓励社区贡献和衍生作品。

新手能不能直接使用?

能。Docker 部署后是 Web 界面,扫 MCP Server 只需填一个 GitHub 地址。但要看懂扫描报告(尤其是 LLM 驱动的审计结果)需要一定的 AI 安全意识,建议先跑一个自己熟悉的项目练手。

它和同类工具最大的区别是什么?

是「分层覆盖」。Garak 只做模型越狱,传统扫描器只做 CVE,而 AI-Infra-Guard 从基础设施、MCP/Skill、Agent 行为到模型四层全包,尤其是 MCP Server 和 Skill 供应链审计,是目前开源生态里几乎没有对手的能力。

参考来源

  • GitHub: Tencent/AI-Infra-Guard(README、CHANGELOG)
  • AI-Infra-Guard Technical Report(arXiv:2606.31227)
  • 腾讯朱雀实验室官方介绍页

RELATED

Posts