
이미지: METAL LAB 생성
摘要
- 腾讯朱雀(Zhuque)实验室以Apache 2.0许可证开源了名为"AI-Infra-Guard(A.I.G)"的红队平台,可扫描AI基础设施整体的安全漏洞
- 该平台在一个网页界面(localhost:8088)中提供Agent扫描、Skill扫描、MCP服务器扫描、AI基础设施扫描、LLM越狱评估等五项功能
- 团队同时运营自研基准测试"SkillTrustBench",将Skill安全风险划分为九个类别(T01~T09),并表示由于缺乏身份验证功能,不建议将其部署在公网上
- 프로젝트명
- AI-Infra-Guard (A.I.G)
- 개발 주체
- 텐센트 보안 플랫폼 부서 산하 주작(Zhuque) 랩 (2019년 설립)
- 라이선스
- Apache License 2.0
- 핵심 기능
- Agent Scan, Skills Scan, MCP Scan, AI Infra Scan, LLM Jailbreak Evaluation
- 벤치마크
- SkillTrustBench — 스킬 보안 위험 9개 범주(T01~T09) 분류
- 웹 인터페이스
- 배포 후 localhost:8088 접속
- 보안 주의사항
- 인증 메커니즘 부재 — 공개망 배포 비권장
- 학술 실적
- 관련 논문이 19편의 외부 연구에서 인용됨
一站式排查Agent时代安全漏洞的工具
腾讯安全平台部旗下的朱雀(Zhuque)实验室在GitHub上以Apache 2.0许可证开源了用于检测AI系统整体漏洞的红队平台"AI-Infra-Guard(A.I.G)"。仅从代码仓库就能看出该团队涉猎范围之广——从大语言模型(LLM)本身的越狱(jailbreak)漏洞,到包裹该模型的Agent、Agent调用的Skill,再到在Skill之间传递对话的MCP(Model Context Protocol)服务器,都能在一个界面中完成扫描。
为何是现在
随着AI Agent越来越多地创建文件、进行预约、调用外部工具,攻击面也从单一模型扩散到了Agent、Skill、连接协议等多个层面。最近OpenAI发布专用于网络安全的模型GPT-5.6-Cyber,以及Zoom的屏幕共享功能仅用不到20条AI提示词就被攻破的案例,都属于同一脉络。这些事件表明,AI功能越多,针对该功能的攻击路径也随之增多。A.I.G的思路是,不再把这类威胁当作单次事故来应对,而是将其打造为常态化的检查工具。
分为五大类的扫描功能
A.I.G在官方文档中将自身功能归纳为五大轴心。ClawScan(OpenClaw Security Scan)以OpenClaw实例为对象,其余四项分别负责Agent、基础设施、MCP服务器和越狱评估。
| 功能 | 检测对象 | 方式 |
|---|---|---|
| ClawScan | OpenClaw实例 | 接入正在运行的服务进行诊断 |
| Agent Scan | AI Agent | 检查行为与权限漏洞 |
| AI Infra Scan | 正在运行的AI服务 | 通过网络地址接入,比对已知CVE指纹 |
| MCP Scan | MCP服务器/源码 | 支持远程URL或上传本地源码压缩包 |
| Jailbreak Evaluation | LLM API端点 | 选择数据集后执行评估 |
AI Infra Scan的特点在于,其扫描对象并非GitHub URL或源代码路径,而是实际运行中服务的网络地址。例如,如果本地正在运行一个vLLM实例,只需将该地址输入A.I.G,系统就会自动识别版本并与已知漏洞进行比对。
将Skill安全风险划分为九类的基准测试
朱雀实验室在推出该扫描工具的同时,还运营着名为SkillTrustBench的基准测试。该体系将Agent Skill(外部工具/插件)的安全风险划分为T01至T09共九个类别,A.I.G的漏洞分类标准也遵循这一分类体系。团队表示,会以排行榜形式公开不同LLM在接入同一Skill时,风险检测性能会产生怎样的差异。
使用方法
安装时官方推荐使用一键安装脚本。部署完成后,可通过浏览器访问localhost:8088打开网页界面,API文档可在localhost:8088/docs/index.html查看。也可以直接在OpenClaw对话中调用——安装aig-scanner技能后,将AIG_BASE_URL设置为正在运行的A.I.G服务地址即可。
不过朱雀实验室明确指出了一点:A.I.G是为企业或个人内部使用而设计的,目前尚不具备身份验证机制,因此不应直接部署在公网上。这意味着默认前提是在内网或防火墙后使用。
除免费版外,还提供具备高级功能和性能的Pro版本,团队表示需要邀请码,并会优先考虑提交过issue、pull request或为社区做出贡献的用户。
开发方及业绩
朱雀实验室是腾讯安全平台部旗下于2019年成立的研究组织,长期从事大模型安全、AI Agent安全及AI生成内容检测等工作。团队介绍称,曾发现英伟达、谷歌、微软等企业以及OpenClaw、Linux、Hugging Face等开源社区的高危漏洞,并获得相关组织的官方认可。相关研究成果已在黑帽大会(Black Hat)、DEF CON、ICLR、CVPR、NeurIPS、ACL等安全与AI学术会议上发表,相关论文已被19篇外部研究引用。
编辑视角
这款工具的有趣之处在于其扫描对象列表本身。几年前的安全扫描工具通常检查的是代码漏洞或网络端口,而A.I.G的五大轴心中有三项瞄准的并非模型本身,而是包裹模型的那一层——Agent、Skill、MCP协议。这意味着攻击面已经发生了转移。模型本身早已经过多家公司的安全性测试,但一旦为模型接入外部工具,就会打开新的漏洞——这可以看作业界对此后知后觉的结果。
值得实务关注的一点是,开发方自己明确警告不要在缺乏身份验证的状态下将其部署于公网。国内将MCP服务器或Agent Skill接入企业内部系统的团队正在增多,如果连安全检测工具本身都缺少身份验证层,那么该工具本身就可能成为新的入侵入口。正确的顺序应是先做好内网隔离、部署在VPN之后等基本防护措施,再接入此类扫描工具。
可以预见,未来几个月内,将此类Agent、Skill安全审计嵌入CI/CD流水线的尝试可能会增多。SkillTrustBench这类标准化分类体系的出现,本身就是一个信号:业界正在从应对单次事故转向建立常态化检查体系。




评论