モデル / データセット
Tencent/AI-Infra-Guard avatar
Tencent/AI-Infra-Guard

AI-Infra-GuardはAIシステムを検査する赤チーム基盤

OpenClaw セキュリティ スキャン、エージェント スキャン、スキル スキャン、MCP スキャン、AI インフラ スキャン、LLM ジェイルブレイク評価を通じて AI エコシステムを保護するフルスタック AI Red Teaming プラットフォーム。

スター 6,271フォーク 585PythonApache-2.0

ひと目でわかる

これは何?
OpenClaw、Agent、Skill、MCP、AIインフラのスキャンとLLM jailbreak評価をまとめたTencent Zhuque LabのApache-2.0プロジェクトです。
誰に向いている?
AIエージェントやMCPサーバーを導入する前に検査したいチームに向きます。結果は脆弱性の存在を示す材料で、未検出を安全の証明とは扱いません。
商用利用できる?
できます。Apache-2.0 は寛容なライセンスで、著作権表示とライセンス表示を残せば、使用・改変・販売が可能です。
今もメンテナンスされている?
されています。最後のコミットは 2 日前です。
何の言語で書かれている?
主に Python です(GitHub の言語統計による)。

回答はプロジェクトの GitHub データ(最終同期:2026年9月14日)と当サイトの分析に基づくもので、法的助言ではありません。

オープンソース詳細解説

検査対象を分ける

ClawScan、Agent Scan、Skills Scan、MCP scan、AI infra scan、Jailbreak Evaluationを一つにまとめます。対象ごとに入力と副作用が違うため、総合スコアだけで判断しません。安全なサンプル、既知の依存、テスト用モデルを用意し、ルール名と再現条件を保存します。

検査対象を分けるを試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。

Dockerの条件

Docker 20.10以上、RAM 4GB以上、ディスク10GB以上がREADMEの条件です。clone後に`docker-compose -f docker-compose.images.yml up -d`、Compose V2では`docker compose`を使います。コンテナ状態、ポート、初期ログを確認し、8088を外部へ公開しません。

Dockerの条件を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。

WebUIとOpenClaw

WebUIは`http://localhost:8088`で開き、OpenClawからは`clawhub install aig-scanner`後に`AIG_BASE_URL`を指定します。接続先と認証を先に確認し、skillが送るパス、本文、結果を検証用ログで確認します。秘密情報を含むファイルは複製して検査します。

WebUIとOpenClawを試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。

版ごとのルール変化

v4.6.0ではLLM API poisoning、Agent-Scan改修、146 AI componentsと2000以上のCVE rulesが記載され、v4.5.2ではpyc、charset smuggling、動的MCPのtool whitelistingが加わりました。これらはREADMEの自報で、版を固定して同じ検体を再スキャンします。

版ごとのルール変化を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。

Jailbreak評価

Many-Shot、PAIR、GOAT、ActorAttackなどのmulti-turn攻撃が挙げられています。対象モデルとsystem prompt、利用規約、ログ保持を先に決め、何ターン目に逸脱したか、拒否応答、ツール呼び出し、漏えい文字列を分けて保存します。

Jailbreak評価を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。

報告の責任範囲

WebUI、API、各standalone CLI、Skill Marketが用意されていますが、脆弱性管理や修正承認まで代替する説明はありません。対象checksum、ルール版、実行者、時刻、結果、再検証日を報告に含め、修正後は同じコマンドを再実行します。

報告の責任範囲を試す際は、READMEに書かれた対象版と依存を固定します。入力となるファイル、音声、画像、モデル、会話fixture、設定ファイルを検証用の複製に限定し、実行前の状態を保存します。実行後は画面表示だけでなく標準出力、標準エラー、終了コード、生成物、保存データを照合します。失敗した場合もログを残し、同じ入力で再実行して結果が一致するかを調べます。別の版や環境で差が出た時は、その差を性能向上と決めつけず、依存、権限、ネットワーク、機器条件のどれが変わったかを記録します。

編集部の結論

AIエージェントやMCPサーバーを導入する前に検査したいチームに向きます。結果は脆弱性の存在を示す材料で、未検出を安全の証明とは扱いません。Docker版を閉じたネットワークで起動し、対象を一つずつ登録してください。

公式情報源

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
コミュニティノート

コミュニティノート