模型 / 数据集
Tencent/AI-Infra-Guard avatar
Tencent/AI-Infra-Guard

AI-Infra-Guard 实测前必读:腾讯朱雀实验室的 AI 红队平台到底扫什么

全栈 AI 红队平台通过 OpenClaw 安全扫描、代理扫描、技能扫描、MCP 扫描、AI 基础设施扫描和 LLM 越狱评估来保护 AI 生态系统。

6,271 个 Star585 个 ForkPythonApache-2.0

秒懂

它是什么?
腾讯朱雀实验室开源的 AI-Infra-Guard 把 Agent、MCP、Skill 和 LLM 越狱评估整合进一个平台。本文基于仓库文档梳理它的扫描边界、部署方式和真实局限。
适合谁用?
适合已经运行 OpenClaw、MCP 服务或自研 Agent 的团队,尤其是需要把漏洞库与 CVE 规则集中管理的安全人员。不适合只想做单次 LLM 越狱测试的个人用户,这类需求用独立的越狱评估脚本更轻。
能商用吗?
可以。Apache-2.0 是宽松许可证:你可以使用、修改并销售基于它的软件,只需保留版权和许可证声明。
还在维护吗?
在维护。仓库最近一次提交在 2 天前。
用什么语言写的?
主要是 Python(依据 GitHub 的语言统计)。

以上回答依据项目的 GitHub 数据(最近同步于 2026年9月14日)和我们的分析,不构成法律意见。

开源项目深度解析

它解决的是 AI 组件碎片化扫描的问题

AI 系统的攻击面不在单一模型上。一个 Agent 会调用 MCP 服务器,MCP 服务器又加载 Skill,底层还有 llama.cpp 这类推理框架。传统漏洞扫描器只覆盖 Web 层,对这套链条无能为力。AI-Infra-Guard 把六类扫描装进一个平台:OpenClaw 安全扫描、Agent 扫描、Skill 扫描、MCP 扫描、AI 基础设施扫描和 LLM 越狱评估。目标用户是负责 AI 应用上线前安全自查的工程师,不是研究单一攻击手法的安全研究员。项目由腾讯朱雀实验室维护,README 里直接写明定位是 AI 红队平台。

扫描链条的层次和各自的分工

从仓库目录和发布说明能看出清晰的层次。Agent-Scan 针对 OpenClaw 智能体的行为,v4.5.1 加入了 5 条新的 OWASP 技能检测和 Web 外传检测,总共 10 条技能规则。MCP-Scan 检查 MCP 服务器的工具定义,v4.5.2 引入了动态模式下的工具白名单来防 RCE。Skill-Scan 处理的是 .pyc 字节码绕过和字符集走私,v4.5.0 时升级到 9 个风险类别。LLM 越狱评估是另一条线,v4.5.1 加入了 Many-Shot、PAIR、GOAT 和 ActorAttack 四种多轮攻击。这些扫描器可以独立以 CLI 方式运行,也可以整合进平台。

部署路径:Docker 是主入口,OpenClaw 是第二入口

README 给出的最快路径是 Docker Compose。先克隆仓库,然后执行 docker-compose -f docker-compose.images.yml up -d,服务起来后访问 http://localhost:8088。硬件门槛写得很具体:Docker 20.10 或更高,内存 4GB 以上,磁盘 10GB 以上。另一条路是安装 aig-scanner 技能,命令是 clawhub install aig-scanner,然后配置 AIG_BASE_URL 指向运行中的服务。还有一键脚本 curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash,这个脚本会自动装 Docker 并启动 A.I.G。从源码构建是第三种方式,但 README 没有给出具体步骤,只说明它会构建本地镜像。

v4.6.0 的 LLM API 投毒检测值得单独评估

最新版本引入的 LLM API 投毒检测是黑盒多探针审计,目标是发现模型替换和后门风险。这个功能在发布说明里只有一句话,没有给出检测原理的细节。从设计上看,它会对目标 API 发送多组探测请求,通过响应行为判断模型是否被替换或植入后门。这里有一个明显的权衡:探测越充分,误报越低,但对目标 API 的调用量越大。如果你的模型服务按 token 计费,或者有严格的速率限制,这个功能可能产生额外成本。更实际的问题是,黑盒检测无法覆盖白盒场景,如果你能拿到模型权重,静态分析是更可靠的路径。

漏洞库的规模在涨,但覆盖不等于深入

v4.6.0 发布说明称漏洞库扩展到 146 个 AI 组件和 2000 多条 CVE 规则。v4.5.0 时是 130 个组件和 1888 条规则,v4.5.2 时是 2000 多条 CVE 规则。数字增长很快,但要注意这些规则大多是针对已知 CVE 的匹配,对 0-day 无能为力。另一个细节是 v4.1.15 加入了 6 条 llama.cpp 的 CVE 规则,说明扫描器对推理框架的覆盖是跟随 CVE 公告走的,不是主动挖掘。如果你的组件不在规则库里,扫描结果就是空白,这不代表安全。

SkillTrustBench 分数和 Skill Market 的边界

v4.5.0 提到 Skill 扫描引擎在 SkillTrustBench 上拿到 0.9848 分。这个分数来自项目自己的基准测试,README 没有说明测试集规模或评估方法,所以只能当作内部指标看待。同一版本还上线了 AI Security Skill Market,提供 3 个官方技能,前端也完全开源。Skill Market 的定位是分发扫描技能,但第三方技能本身可能引入新的供应链风险。你用 A.I.G 扫描别人的 Skill,同时也要审视从市场安装的 Skill 是否可信。这是平台型工具绕不开的自我指涉问题。

它和独立扫描器的差异在于编排而非检测能力

一个实际的替代方案是直接使用开源的单点扫描器,比如只跑 MCP-Scan 或 Skill-Scan 的 CLI。这些 CLI 在 v4.5.0 已经独立发布,不需要部署整个平台。差异在编排层:AI-Infra-Guard 把多个扫描器的结果汇总到一个 Web 界面,统一管理漏洞库和 CVE 规则,还提供 API 文档。如果你只有单一扫描需求,独立 CLI 更轻,启动更快,资源占用更低。如果你要定期对多个 AI 组件做全量检查,平台的价值才显现出来。另一个参照是直接用 OWASP 的检测清单手工核查,这适合一次性审计,但无法持续跟踪漏洞库更新。

维护成本和许可的实际情况

项目采用 Apache-2.0 许可,商用和修改都没有障碍。发布节奏很快,从 v4.5.0 到 v4.6.0 不到一个月,这意味着漏洞库和规则在持续更新,但也意味着你需要跟上版本才能获得新检测能力。升级成本取决于部署方式:Docker Compose 拉取预构建镜像的方式升级相对简单,从源码构建则需要处理依赖变化。v4.5.2 提到 MCP/Skill 扫描的稳定性与兼容性修复,这类修复通常不会出现在发布说明的显著位置,但恰恰是长期维护中容易踩坑的地方。文档目录里有 architecture_evolution.md,这暗示架构在演进,升级前读一下这个文件比直接拉最新镜像更稳妥。

编辑结论

适合已经运行 OpenClaw、MCP 服务或自研 Agent 的团队,尤其是需要把漏洞库与 CVE 规则集中管理的安全人员。不适合只想做单次 LLM 越狱测试的个人用户,这类需求用独立的越狱评估脚本更轻。部署前先核对三件事:Docker 版本是否高于 20.10,内存是否达到 4GB 以上,磁盘是否有 10GB 余量。还要确认你的模型 API 是否允许黑盒探测,v4.6.0 新增的 LLM API 投毒检测会发送多探针请求,这可能在部分服务条款下被视作滥用。项目采用 Apache-2.0 许可,前端已开源,但 Skill Market 里的第三方技能需要单独审阅其授权。

官方来源

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
社区笔记

社区笔记