2026 年 8 月下旬,腾讯朱雀实验室把旗下的 AI 红队平台 AI-Infra-Guard(简称 A.I.G)更新到 v4.6.0,并保持 Apache-2.0 开源。这个项目把五类安全能力装进同一套平台:AI 基础设施漏洞扫描、MCP 服务器与 Agent 技能扫描、Agent 工作流扫描、越狱评估,以及 OpenClaw 安全扫描。项目目前在 GitHub 上有 6.1k stars、567 forks,核心代码用 Go 编写,Docker 部署后通过浏览器 localhost:8088 使用。

一句话结论:如果你在跑 vLLM、Ollama、ComfyUI 这类 AI 服务,或者已经接入了 MCP 服务器和 Agent 技能,A.I.G 是目前少有的免费开源、覆盖这些场景的一站式安全自查工具。

平台定位

A.I.G 定位是「AI 风险自检」:不替代专业渗透测试,而是让企业和个人低成本检查自己的 AI 系统有没有已知漏洞和明显风险暴露。项目 README 明确说明,它面向内部使用,当前没有认证机制,不应部署在公网。

五类核心能力

AI 基础设施漏洞扫描:识别 146 个 AI 框架组件,内置 2000+ 条 CVE 规则,覆盖 Ollama、ComfyUI、vLLM、n8n、Triton Inference Server 等常见服务。输入一个运行中服务的网络地址(如本地 vLLM 的 http://127.0.0.1:8000),它连接服务做指纹识别,输出组件版本、命中的 CVE、严重级别和修复链接。

MCP 服务器与 Agent 技能扫描:检测 14 大类安全风险,支持从源码目录或远程 URL 扫描,不需要运行中的实例。v4.5.2 起增加了 .pyc 字节码绕过检测和字符集走私防御——这些是技能投毒常用的隐蔽手法。

Agent Scan:独立的多智能体自动化扫描框架,评估 AI Agent 工作流安全,支持 Dify、Coze 等平台。v4.6.0 重构了变异引擎,新增 LLM API 投毒检测(用多探针黑盒审计模型替换与后门风险)。

越狱评估:用 Many-Shot、PAIR、GOAT、ActorAttack 等多轮攻击方法测试模型鲁棒性,支持跨模型对比。

ClawScan(OpenClaw 安全扫描):一键评估 OpenClaw 实例的不安全配置、技能风险、CVE 与隐私泄露。相关技能 aig-scanner 已发布在 ClawHub,可直接装进 OpenClaw 使用。

性能数据

官方 SkillTrustBench 榜单给出了 aig-skill-scan 在不同 LLM 上的表现,最高 F1 0.9848(Claude Opus 4.6),其余模型(GLM 5.1、Gemini 3.5 Flash、Kimi 2.6、DeepSeek v4 Flash)的 F1 也都在 0.974 以上。扫描覆盖 9 类技能安全风险(T01–T09),按指令与记忆、代码执行、系统权限、工具链与依赖、技能代码质量五层组织。

部署与上手

Docker 部署要求 Docker 20.10 以上、4GB+ 内存、10GB+ 磁盘:

git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker-compose -f docker-compose.images.yml up -d

启动后访问 http://localhost:8088。也提供一键安装脚本和源码构建两种方式。如果只想扫 Agent 技能,可以单独装 CLI:pip install aig-skill-scan,一条命令扫描本地技能目录,能接入 CI/CD 流水线。

背景

AI-Infra-Guard 由腾讯安全平台部下属的朱雀实验室(2019 年成立)主导开发,该实验室覆盖大模型安全、Agent 安全、AI 赋能安全与 AIGC 检测,曾协助 NVIDIA、Google、Microsoft、OpenClaw、Linux、Hugging Face 等修复高危漏洞。项目还亮相过 Black Hat Europe 2025 Arsenal,并附带多篇安全研究论文(如「Securing the AI Agent: A Unified Framework for Multi-Layer Agent Red Teaming」)。

给你的建议:如果你的团队在跑自建 AI 服务或使用 Agent 生态工具,值得花一个晚上用 A.I.G 在内网扫一轮——它能直接告诉你哪台服务命中哪个 CVE、哪个技能包有风险,并给出修复指引。免费的、开源的、数据在官方榜单上有据可查,这是当前性价比最高的 AI 安全自查起点。