AI-Infra-GuardはAIシステムを検査する赤チーム基盤
OpenClaw セキュリティ スキャン、エージェント スキャン、スキル スキャン、MCP スキャン、AI インフラ スキャン、LLM ジェイルブレイク評価を通じて AI エコシステムを保護するフルスタック AI Red Teaming プラットフォーム。
ひと目でわかる
- これは何?
- OpenClaw、Agent、Skill、MCP、AIインフラのスキャンとLLM jailbreak評価をまとめたTencent Zhuque LabのApache-2.0プロジェクトです。
- 誰に向いている?
- AIエージェントやMCPサーバーを導入する前に検査したいチームに向きます。結果は脆弱性の存在を示す材料で、未検出を安全の証明とは扱いません。
- 商用利用できる?
- できます。Apache-2.0 は寛容なライセンスで、著作権表示とライセンス表示を残せば、使用・改変・販売が可能です。
- 今もメンテナンスされている?
- されています。最後のコミットは 2 日前です。
- 何の言語で書かれている?
- 主に Python です(GitHub の言語統計による)。
回答はプロジェクトの GitHub データ(最終同期:2026年9月14日)と当サイトの分析に基づくもので、法的助言ではありません。
オープンソース詳細解説
検査対象を分ける
ClawScan、Agent Scan、Skills Scan、MCP scan、AI infra scan、Jailbreak Evaluationを一つにまとめます。対象ごとに入力と副作用が違うため、総合スコアだけで判断しません。安全なサンプル、既知の依存、テスト用モデルを用意し、ルール名と再現条件を保存します。
検査対象を分けるを試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。
Dockerの条件
Docker 20.10以上、RAM 4GB以上、ディスク10GB以上がREADMEの条件です。clone後に`docker-compose -f docker-compose.images.yml up -d`、Compose V2では`docker compose`を使います。コンテナ状態、ポート、初期ログを確認し、8088を外部へ公開しません。
Dockerの条件を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。
WebUIとOpenClaw
WebUIは`http://localhost:8088`で開き、OpenClawからは`clawhub install aig-scanner`後に`AIG_BASE_URL`を指定します。接続先と認証を先に確認し、skillが送るパス、本文、結果を検証用ログで確認します。秘密情報を含むファイルは複製して検査します。
WebUIとOpenClawを試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。
版ごとのルール変化
v4.6.0ではLLM API poisoning、Agent-Scan改修、146 AI componentsと2000以上のCVE rulesが記載され、v4.5.2ではpyc、charset smuggling、動的MCPのtool whitelistingが加わりました。これらはREADMEの自報で、版を固定して同じ検体を再スキャンします。
版ごとのルール変化を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。
Jailbreak評価
Many-Shot、PAIR、GOAT、ActorAttackなどのmulti-turn攻撃が挙げられています。対象モデルとsystem prompt、利用規約、ログ保持を先に決め、何ターン目に逸脱したか、拒否応答、ツール呼び出し、漏えい文字列を分けて保存します。
Jailbreak評価を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。
報告の責任範囲
WebUI、API、各standalone CLI、Skill Marketが用意されていますが、脆弱性管理や修正承認まで代替する説明はありません。対象checksum、ルール版、実行者、時刻、結果、再検証日を報告に含め、修正後は同じコマンドを再実行します。
報告の責任範囲を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。
編集部の結論
AIエージェントやMCPサーバーを導入する前に検査したいチームに向きます。結果は脆弱性の存在を示す材料で、未検出を安全の証明とは扱いません。Docker版を閉じたネットワークで起動し、対象を一つずつ登録してください。
コミュニティノート