AI-Infra-Guard-腾讯朱雀开源AI红队平台
侧边栏壁纸
  • 累计撰写 188 篇文章
  • 累计收到 0 条评论

AI-Infra-Guard-腾讯朱雀开源AI红队平台

xiaoyu
2026-07-20 / 0 评论 / 37 阅读 /

近期,不管是公司这一方面还是个人那一块,都如同着了魔一般地去构建AI应用。

在本地进行Ollama部署来运行DeepSeek,运用ComfyUI来开展绘图工作,利用vLLM来作为推理服务,在Dify以及Coze上进行拖拖拽拽的操作来搭建工作流,MCP Server也承接了不少相关事务。我周边搞开发的朋友,十个当中有八个在做这些个事情。

但很少有人问一句:你搭的这些东西,安全吗?

今年2月份朱雀实验室发过一个预警,说很多人本地部署OllamaDeepSeek这些开源AI工具,都带着默认配置漏洞,公网一开攻击者直接就能拿服务器。问题是知道有问题又能怎么样?总不能自己对着CVE列表一个个去核对吧?

腾讯朱雀实验室将他们自身所使用的AI红队平台予以开源,此平台被称作AI-Infra-Guard,简称为A.I.G。该项目还成功入选了Black Hat Europe 2025 Arsenal

GitHub:https://github.com/Tencent/AI-Infra-Guard

image-20260720234927716

直白来讲,这个玩意儿就是专门用来给AI系统做安全方面检查的。以前是用Nessus去扫描服务器的漏洞,用Nmap去扫描端口,而A.I.G扫描的是AI的基础设施。它可不是那种写几个正则来匹配CVE编号的简单脚本,它从底层的模型服务,到中间的Agent工作流,再到上层的MCP插件,一层一层地给你进行检测。

腾讯安全平台部于2019年成立了朱雀实验室。朱雀实验室曾经协助NVIDIAGoogle、微软等厂商以及OpenClawHugging Face等开源社区发掘了相当多的高危漏洞。朱雀实验室在Black HatDEF CON等会议上发表过论文,并且还出版过《AI安全:技术与实践》这一本书籍。朱雀实验室并非是那种去蹭AI热度的草台性质的项目。

GitHub上面存在着四千多颗星。更新的情况还算是比较频繁的。到了2026年6月份的时候还在连续地发布版本。来瞧瞧用户的列表吧,腾讯它自己、DeepSeek、工行、招行、vivo、OPPO、B站,就连蜜雪冰城都在进行使用。

image-20260720234934104

目前A.I.G集成了五个主要功能,基本把AI系统能出问题的地方都覆盖了:

功能架构图

AI 基础设施漏洞扫描属于基础的功能。它可以对 100多种 AI 组件的指纹进行识别,能够匹配 1900多个 已知的 CVE。像 vLLMOllamallama.cpp 这类推理引擎,GradioLangChainStreamlit 这类开发框架,ComfyUIn8nDifyCoze 这类应用平台,还有 ClickHouse 这类组件都可以被它识别到。在使用的时候输入 IP 或者域名,它自己进行识别版本、匹配漏洞库,之后直接就告诉你哪个组件存在什么漏洞、严重程度是如何、该怎么进行修复。

接下来对于MCP Server和Agent Skill进行安全扫描。MCP当下已经成为AI Agent生态的实际标准,但是同时也是新的攻击重点区域。A.I.G可以检测14大类MCP安全风险,其中包含指令劫持记忆投毒,还有远程代码执行权限提升依赖投毒这类常见问题。无论是扫描源码还是扫描远程URL都可以,不需要运行服务就能够检测。

存在一个多Agent自动化红队扫描框架。此框架是专门用于对Agent工作流的安全性进行测试的。Dify以及Coze上运行着的Agent都能够接入进来进行测试。它会自动去查找越权、数据泄露、工具滥用这类相关的问题。如同给你的Agent免费聘请了一个红队来进行检查一样。

大模型有关于越狱评估的相关状况。它内部内置了好几组越狱测试数据集。它会运用各种各样的方式去尝试突破你的模型。它还能够支持多个模型来进行横向的对比,直接就可以告知你哪一个模型更加难以被越狱。

要是你去运用OpenClaw生态系统,直接安装“aig-scanner”这一功能模块便能够一键进行扫描操作,而无需单独地去部署整个平台体系 。

界面是现代化Web UI,支持中文。Docker一键部署4G内存、10G磁盘就能跑:

A.I.G主界面

插件管理

在左侧的菜单当中去点击相对应的功能,然后填入目标地址便能够开始进行扫描,进度将会实时地进行显示,最终会生成可视化的报告,在这个报告里面有漏洞的详细情况、风险的等级评定、修复的相关建议,并且还可以进行导出操作。

部署方式有三种,最快的是用预构建Docker镜像:

Git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
Docker-compose -f Docker-compose.images.yml up -d

image-20260720234948483

懒人的话直接用一键脚本:

curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash

对该文章进行如下较为随意且存在表述问题的改写:访问了网址为http://localhost:8088的网站。

image-20260720234954786

默认的账号和密码那就是admin以及admin。进入到里面之后,得要记住去修改密码。

如果只是想快速扫单个目标,不用部署Web服务,直接下二进制文件命令行跑就行:

# 单个目标
./ai-infra-guard -target http://127.0.0.1:11434

# 扫多个
./ai-infra-guard -target 192.168.1.100 -target example.com

# 加AI分析,让混元大模型给你出修复建议
./ai-infra-guard -target http://127.0.0.1:8000 -ai -token your-token

CI/CD集成的话,还有个 aig-skill-scanPython包,pip装完就能在流水线里跑Skill安全审计:

pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
aig-skill-scan --repo /path/to/skill -m deepseek-v4-flash -o result.json

我为什么推荐这个项目?

首先来讲讲靠谱这回事。腾讯朱雀实验室所搞的这个东西,在Black Hat上面登台讲过,而且是大厂都在使用的,可不是那种个人开发者随随便便弄来玩玩的项目。再就是真的很全面,从底层的CVE到上层的MCP风险,还有Agent安全以及越狱测试,把AI安全的主要方面全都涵盖进去,不用你东拼西凑好几个工具。更新的速度还很快,我看到6月份还在更新,刚刚又加了39个新的AI组件指纹、600多条CVE规则,这样的项目才敢用在生产环境当中。

image-20260720235004001

首先得是好用的。WebUI操作比较简单,点那么几下就可以进行扫描。界面是中文的,不用你去编写一大堆的配置文件。有完整的API,还能够当作Skill直接安装到Agent里面去,对于DevSecOps是挺友好的。它是遵循Apache 2.0协议开源的,商业方面使用也没有问题,还可以自己添加规则插件。

当下人工智能安全的情形确实有些可笑。所有人都急切地将人工智能往生产环境中推进,全然没有人去关注安全这件事情。这如同在2000年初的时候大家疯狂地建设网站,没有人去管SQL注入XSS这些问题是一样的情况。等到出现了被拖库、被挖矿、数据泄露这些状况才想着去进行补救,到那个时候就已经晚了。

不要等到出现问题了才去采取行动。花上三分钟的时间来对A.I.G进行设置,对您所运行着的很多人工智能应用做一番检查,这并没有什么不妥的地方。

注:禁止对未授权的目标进行渗透测试

GitHub地址:https://github.com/Tencent/AI-Infra-Guard

0

评论 (0)

取消