发布时间:2026/8/24 19:48:08
AI 安全测试:腾讯开源 A.I.G 平台拆解——2000+ CVE 规则与 LLM 审计的双引擎协作 给 AI 系统做安全测试和传统安全测试不是一回事除了这个服务有没有 CVE还得回答Agent 会不会被提示词注入劫持、MCP Server 会不会偷凭证、Skill 里有没有藏恶意代码。这类问题纯规则扫不出来纯靠 LLM 又贵又不稳定。腾讯朱雀实验室开源的 AI-Infra-GuardA.I.GApache-2.05487 stars今天还在 GitHub Trending 上给的方案是双引擎架构Go 写的规则引擎做确定性的指纹识别 CVE 匹配Python 写的 LLM agent 做需要推理的代码审计和越狱评估两条腿走路。上周刚发 v4.5.22026-08-17。本文拆它的架构演进、规则格式、三段式审计流水线以及接入 CI 时实际会踩的坑。架构演进单二进制扫描器 → 多模块红队平台版本能力技术栈架构形态v0.1AI 基础设施漏洞扫描 WebUIGo 单二进制单体扫描器规则驱动v2.6基础设施扫描 MCP 代码分析Go 单二进制双引擎统一 WebUIv3.6Infra MCP Agent 越狱评估Go PythonDocker平台化多模块可插拔v3.6 的运行拓扑WebUI / CLI / REST API / WebSocket └─▶ 任务调度器 ├─▶ AI Infra 扫描Go 规则引擎指纹识别 → CVE 匹配 ├─▶ MCP/Skill 扫描Python agent静态规则 LLM 验证 ├─▶ Agent 扫描多 agent 流水线注入/SSRF/泄露测试 └─▶ 越狱评估Python攻击生成 → 目标 LLM → 判定器 → 安全分四个关键设计决策值得抄Rule-first, LLM-augmented核心检测保持确定性YAML 指纹 漏洞规则快且结果可复现LLM 只叠加在需要推理的场景MCP 代码审计、Agent 行为模拟。扫描器最怕这次报、下次不报规则引擎兜底保证了基线稳定。按关注点拆语言Go 处理高并发网络探测和 Web 平台Python 处理 LLM agent 循环和评估框架。不用一个语言硬扛所有场景。Data 即真相所有检测规则放data/目录做版本管理不编译进二进制——目前 143 个指纹文件、116 个组件级漏洞规则、覆盖 2000 CVE 条目规则库可以脱离主程序单独更新。贡献新指纹 往data/fingerprints/加个 YAML 提 PR不碰主程序。引擎可插拔每个扫描模块独立部署、独立版本通过任务 API 连接。规则引擎指纹识别 CVE 匹配AI 基础设施扫描的输入是运行中的服务地址不是 GitHub URL。vLLM 填http://127.0.0.1:8000Ollama 填http://192.168.1.100:11434ComfyUI 填http://10.0.0.5:8188支持 CIDR 和 IP 区间批量扫。流程HTTP 探测 → 指纹匹配 → 版本提取 → 漏洞库匹配。指纹规则是 nuclei 风格的 YAML这是data/fingerprints/ollama.yaml原文info: name: ollama author: 腾讯朱雀实验室 severity: info metadata: product: ollama vendor: ollama http: - method: GET path: / matchers: - bodyOllama is running version: - method: GET path: /api/version extractor: part: body group: 1 regex: {version:(\d\.\d\.?\d?)}两个设计点http.matchers只负责确认是这个组件版本提取单独走version.extractor的正则——指纹和版本解耦CVE 匹配依赖精确版本号而不是 banner 关键词减少误报。识别出组件版本后漏洞匹配在data/vuln/的规则里做支持 Ollama、ComfyUI、vLLM、n8n、Triton 这些 AI 组件不是通用 Web 漏洞库。LLM 审计引擎MCP/Skill 扫描的三段式流水线MCP Server 和 Agent Skill 的扫描走另一条路把源码本地目录或 GitHub URL交给 LLM agent跑 Info Collection → Code Audit → Vulnerability Review 三段流水线。agent 通过 XML schema 注册工具file/ls/grep/dir/base64_decode/thinking/finish自主浏览代码、定位漏洞、输出结构化结果。CLI 用法# Skill 扫描PyPI 安装可直接进 CI pip install aig-skill-scan export LLM_API_KEYyour-api-key aig-skill-scan --repo /path/to/skill -m deepseek-v4-flash --language en -o result.sarif.json # MCP 扫描静态源码 动态打运行中的服务 python main.py --repo ./mcp-server -m anthropic/claude-sonnet-4.5 -o report.sarif.json python main.py --server_url http://localhost:8000/sse --prompt Test tool poisoningCLI 默认单阶段模式只跑 Code Audit比三段快约 3 倍输出 SARIF 2.1.0——GitHub Code Scanning、GitLab Security Dashboard、VS Code Problems 面板原生可消费这是它进 CI 的关键设计。MCP 风险分类是 MCP01–MCP10 3 个补充规则Name Confusion 仿冒、Rug Pull 先信任后变脸、Tool Shadowing 同名工具覆盖Skill 风险分类按 SkillTrustBench 的 T01–T09 五层层风险A · 指令与记忆T01 Skill 指令劫持、T02 记忆投毒B · 代码执行T03 远程 payload 下载执行、T04 内嵌恶意代码C · 系统权限T05 提权与未授权访问、T06 系统持久化D · 工具链与依赖T07 工具劫持与仿冒、T08 不安全依赖E · Skill 代码质量T09 不安全编码实践SkillTrustBench 基准上不同 LLM 做审计的 F1——审计质量是模型选型的函数不是工具的模型F1PrecisionRecallFPRClaude Opus 4.60.98480.97250.99740.0663GLM 5.10.98360.97010.99740.0723Gemini 3.5 Flash0.97920.99470.96410.0120Kimi 2.60.97800.98950.96670.0241DeepSeek v4 Flash0.97400.98680.96150.0301Gemini 3.5 Flash 的 FPR 只有 0.012适合当先过滤再人工复核的第一道闸要低漏报Recall 0.9974就上 Opus 4.6。产出分三档判定malicious有明确攻击意图/suspicious有漏洞但无攻击意图/normal。Agent 动态黑盒扫描Agent Scan 不打源码打运行中的 Agent 平台Dify、Coze、OpenAI 兼容接口、WebSocket 等通过 provider YAML 描述被测目标targets: - id: http config: url: http://127.0.0.1:18081 endpoint: /chat method: POST headers: Content-Type: application/json body: message: {{prompt}} transform_response: reply # 从响应里取 Agent 回复的 JSON key内置 10 个检测技能默认跑 5 个核心数据泄露、工具滥用、间接提示词注入、授权绕过、Web 外传结果映射 OWASP ASI 分类。最大的坑是transform_response自定义 HTTP provider 不填它所有响应被解析成 None扫描结果为零——这是文档明确标注的必填项Web UI 里对应响应解析器输入框。实践记录与踩坑无鉴权别暴露公网。README 原话平台定位企业/个人内网自检当前没有认证机制。Docker compose 部署要求 4GB 内存、10GB 磁盘Web 端口 8088。恶意代码会藏。v4.5.2 新增 .pyc bytecode 绕过检测和 charset smuggling 防御——攻击者把恶意代码编译进 .pyc 躲过文本审计或用编码混淆绕过规则匹配pre_scan 阶段做编码异常检测。扫第三方 Skill 时这两类要重点看。扫描器自己也会被反打。v4.5.2 在 MCP 动态模式加了工具白名单防 RCE——LLM 驱动的扫描器去连恶意 MCP server 时对方可能反过来诱导审计 agent 执行命令。给审计 agent 的执行能力设边界这个设计值得抄进自己的 Agent 测试基建。成本控制三段式含 Review 阶段比单阶段贵且慢。CI 里用单阶段 SARIF 输出卡门禁平台交互式排查再跑三段。LLM 配置走环境变量LLM_API_KEY/LLM_MODEL/LLM_BASE_URL配置优先级 CLI 环境变量 默认值。模型分工mcp-scan 支持给不同任务配不同模型THINKING_MODELgemini-2.5-pro、CODING_MODELclaude-sonnet-4.5推理用强模型、生成用快模型能压不少成本。评分口径安全分 max(0, 100 - Σ扣分)Critical -100 / High -40 / Medium -25 / Low-Info -10。接门禁建议按存在 Critical 即 fail卡别用总分——总分会被一堆 Low 刷低失去拦截意义。定位与进阶方向平台化体检和动态红队框架不冲突可以组合CI 里aig-skill-scan出 SARIF 进 Code Scanning 卡合并夜间任务跑 Agent Scan 全量发布前用 RAMPART 这类 pytest 插件做 Agent 行为回归断言特定攻击下 Agent 是否表现出预期行为。A.I.G 的 API 也支持完整自动化上传源码 → 创建任务 → 轮询状态 → 拉结果适合接到自己的测试平台上。进阶方向SkillTrustBench 基准对齐自建 Skill 审计器可以拿它当评测集指纹/CVE 规则库的自动化更新项目已按 CVE/GHSA 源做半自动对齐越狱评估的多轮攻击方法v4.5.1 已支持 Many-Shot、PAIR、GOAT、ActorAttack 四种。AI 安全测试现在还是规则 LLM双引擎的形态等 Agent 工具调用边界标准化之后大概率会往行为契约测试收敛——提前把资产体检和运行时断言两条链路都搭好不亏。

相关新闻

2026/8/24 19:48:08

LeetCode Hot100刷题指南:60天高效攻克算法面试

1. LeetCode Hot100刷题指南:从零到精通的系统方法论作为算法面试的黄金标准题库,LeetCode Hot100榜单汇集了硅谷科技大厂最高频的面试真题。我在过去三年里帮助200学员通过系统刷题拿到FAANGoffer,总结出一套可复制的刷题路径。本文将分享如…

2026/8/24 19:48:08

AI工具箱部署与工程实践:从环境配置到功能调优全指南

1. 先搞清楚这个“AI工具箱”到底是什么,以及它解决了什么问题看到“AI工具箱”和“B站AI创造公开赛”这两个关键词,很多人的第一反应可能是:这又是一个集成了各种AI模型调用接口的“缝合怪”软件,或者是一个需要复杂配置的开发框…

2026/8/24 19:48:08

Shepherd框架:实现AI智能体可逆执行与元编程的工程实践

1. 项目概述:从“黑盒”到“白盒”的智能体进化 最近在跟几个做AI Agent的朋友聊天,大家普遍有个痛点:现在的智能体系统,一旦跑起来,就像个黑盒子。你给它一个任务,它调用一堆工具,最后给你一个…

2026/8/24 21:48:28

Presenton:5 分钟本地跑通 AI 演示生成的完整指南

Presenton:5 分钟本地跑通 AI 演示生成的完整指南 【免费下载链接】presenton Open-Source AI Presentation Generator and API (Gamma, Canva, Beautiful AI, Decktopus, Presentations AI Alternative) 项目地址: https://gitcode.com/GitHub_Trending/pr/prese…

2026/8/24 21:48:28

Vue3中render函数的6个参数

render 函数六个参数 function render(_ctx, _cache, $props, $setup, $data, $options)_ctx — 组件实例代理 完整的组件公开上下文,是一个 Proxy。 // 访问顺序:setup() → data → props → computed → methods → ... _ctx.someData // 等价于…

2026/8/24 21:43:28

多台远程桌面管理怎么做?5 分钟跑通 RDCMan 的完整路径

多台远程桌面管理怎么做?5 分钟跑通 RDCMan 的完整路径 【免费下载链接】RDCMan Remote Desktop Connection Manager (微软RDP远程桌面管理工具) reflect 汉化及本土化 项目地址: https://gitcode.com/gh_mirrors/rd/RDCMan 凌晨告警,你要同时盯 …

2026/8/24 0:07:22

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/24 1:12:32

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/24 8:17:29

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/24 1:09:25

3条命令跑通LocalAI:无GPU本地AI引擎部署

3条命令跑通LocalAI:无GPU本地AI引擎部署 【免费下载链接】LocalAI LocalAI is the open-source AI engine. Run any model - LLMs, vision, voice, image, video - on any hardware. No GPU required. 项目地址: https://gitcode.com/GitHub_Trending/lo/LocalAI…

2026/8/24 1:09:25

AI推理性能测试怎么做:MLPerf Inference完整上手指南

AI推理性能测试怎么做:MLPerf Inference完整上手指南 【免费下载链接】inference Reference implementations of MLPerf inference benchmarks 项目地址: https://gitcode.com/gh_mirrors/inf/inference 同一个模型换一张卡,速度快多少你知道吗&a…

2026/8/24 13:42:17

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/24 18:13:48

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/23 4:22:01

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…