AI-Infra-Guard: Red Teaming платформа от Tencent для защиты AI
Обзор AI-Infra-Guard от Tencent Zhuque Lab — полнофункциональной open-source платформы для Red Teaming AI-инфраструктуры, MCP, агентов и LLM.
AI-Infra-Guard (A.I.G): полнофункциональная Red Teaming платформа для AI-экосистем
«Безопасность AI больше нельзя рассматривать как дополнительный слой, добавляемый в конце развёртывания.» — и именно этой философии следует Tencent Zhuque Lab, создавая AI-Infra-Guard.
Что такое AI-Infra-Guard и для кого он предназначен
AI-Infra-Guard (A.I.G) — это комплексная AI Red Teaming платформа, разработанная Tencent Zhuque Lab. Она создана для автоматизированной самодиагностики безопасности AI-инфраструктуры, автономных агентных рабочих процессов и больших языковых моделей (LLM).
Проект возглавляется и разрабатывается Tencent Zhuque Lab, входящей в Tencent Security Platform Department. Основанная в 2019 году, Zhuque Lab — это ведущая исследовательская лаборатория в области безопасности, сфокусированная на реальных наступательных и оборонительных исследованиях в пространстве AI Security.
Команда помогла крупным вендорам — NVIDIA, Google и Microsoft, — а также open-source сообществам, включая Linux и Hugging Face, устранить большое количество уязвимостей высокого риска, и была публично признана ими.
Кому подойдёт инструмент:
- Командам безопасности (AppSec, Red Team) в корпоративном секторе
- DevOps/MLOps-инженерам, встраивающим AI-компоненты в продакшн
- Исследователям безопасности AI и ML
- Разработчикам MCP-серверов и агентных приложений
Ключевые возможности
A.I.G объединяет возможности ClawScan (OpenClaw Security Scan), Agent Scan, AI Infra Vulnerability Scan, MCP Server & Agent Skills Scan и Jailbreak Evaluation, стремясь предоставить наиболее комплексное, интеллектуальное и удобное решение для самодиагностики рисков AI-безопасности.
1. OpenClaw Security Scan (ClawScan)
Позволяет в один клик оценить риски безопасности OpenClaw, включая небезопасные конфигурации, риски Skill, CVE-уязвимости и утечку приватных данных.
2. Agent Scan
Agent-Scan — это многоагентный автоматизированный фреймворк сканирования для анализа рабочих процессов агентов (например, Dify, Coze). Это полностью независимый Agent-Scan Framework с множественными системными оптимизациями.
3. MCP Server & Agent Skills Scan
MCP Server & Agent Skills Scan проверяет MCP-серверы и агентские навыки по 14 категориям рисков; поддерживается сканирование из исходного кода или по удалённым URL.
Среди явно обозначенных категорий — косвенная инъекция промптов, отравление инструментов (tool poisoning), SSRF, обход авторизации, утечка данных и несоответствие намерений агентских навыков.
Model Context Protocol — открытый стандарт, который Anthropic представил в 2024 году и который с тех пор приняли OpenAI, Google DeepMind и десятки корпоративных вендоров. Исследователи безопасности подтвердили в апреле 2025 года, что MCP несёт в себе ряд нерешённых уязвимостей, включая инъекции промптов и атаки отравления инструментов.
4. AI Infra Vulnerability Scan
Модуль AI Infra Vulnerability Scan идентифицирует 1200+ CVE-уязвимостей в 58+ AI-фреймворках, таких как Ollama, vLLM и n8n.
Пример установки и быстрого сканирования через Skills Scan CLI:
pip install aig-skill-scan
# Установка API-ключа через переменную окружения
export LLM_API_KEY="your-api-key"
# Сканирование локальной директории проекта
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
5. LLM Jailbreak Evaluation
Jailbreak Evaluation — это оценка устойчивости LLM с использованием кураторских датасетов и множества методов adversarial-атак. Поддерживаются датасеты в формате jalibench.json, а результаты позволяют сравнивать модели по степени уязвимости.
Архитектура платформы
Система использует распределённую архитектуру, объединяя Go-based слой оркестрации со специализированными Python-based движками сканирования для обнаружения уязвимостей, небезопасных конфигураций и рисков на основе промптов.
graph TD
A[Пользователь / CI-CD] --> B[Web UI / REST API]
B --> C[Go Orchestration Layer]
C --> D[ClawScan\nOpenClaw Security]
C --> E[Agent Scan\nDify · Coze]
C --> F[MCP & Skills Scan\n14 категорий риска]
C --> G[AI Infra Scan\n1200+ CVE · 58+ фреймворков]
C --> H[Jailbreak Evaluation\nMany-Shot · PAIR · GOAT]
D & E & F & G & H --> I[Отчёт об уязвимостях]
Актуальная версия и changelog
Версия v4.5.2 от 17 августа 2026 года добавила обнаружение обхода через .pyc-байткод и защиту от charset smuggling в Skill-Scan, предотвращение RCE через whitelisting инструментов в MCP-Scan в динамическом режиме, а также новый исследовательский проект SkillJack.
Версия v4.5.0 (июль 2026) запустила AI Security Skill Market с 3 официальными навыками; полностью открыла исходный код фронтенда; обновила движок Skill Scan с поддержкой 9 категорий рисков и достижением топ-результата 0.9848 в SkillTrustBench; расширила библиотеку уязвимостей до 130 компонентов и 1888 правил.
Тарифы и лицензия
Проект распространяется с открытым исходным кодом под лицензией Apache License 2.0. Это означает полностью бесплатное использование, в том числе в коммерческих целях, при соблюдении требований атрибуции.
Сообщество приветствует вклад участников, интеграции и производные работы при условии сохранения файлов LICENSE и NOTICE из оригинального проекта в любом дистрибутиве.
Проект можно развернуть через Docker; он имеет академическую поддержку от Пекинского и Фуданьского университетов.
Плюсы и минусы
| ✅ Плюсы | ❌ Минусы |
|---|---|
| Полностью бесплатный open-source (Apache 2.0) | Нет встроенной аутентификации |
| Охватывает все слои AI-стека: инфра, агенты, MCP, LLM | Требует LLM API-ключ для части сканеров |
| 1200+ CVE по 58+ AI-фреймворкам | Документация частично только на китайском/английском |
| 14 категорий риска для MCP-серверов | Высокий порог входа для нетехнических команд |
| Web UI + REST API + Docker-развёртывание | Не предназначен для публичных сетей «из коробки» |
| Активная разработка (обновления каждые 2–4 недели) | Зависимость от внешних LLM-провайдеров |
| Признание на Black Hat Europe 2025 | Отсутствие коммерческой поддержки |
| Поддержка CI/CD через Skills Scan CLI | Сравнительно молодая экосистема плагинов |
Сравнение с альтернативами
В экосистему AI Red Teaming входят Garak, PyRIT, DeepTeam, Giskard, Promptfoo и AI-Infra-Guard — каждый из которых запускает или оркестрирует тесты против сконфигурированных целей.
| Параметр | AI-Infra-Guard | Promptfoo | Garak |
|---|---|---|---|
| Лицензия | Apache 2.0 (бесплатно) | MIT / Enterprise | Apache 2.0 |
| MCP-сканирование | ✅ 14 категорий риска | ⚠️ Частично | ❌ Нет |
| AI Infra CVE-сканирование | ✅ 1200+ CVE, 58+ фреймворков | ❌ Нет | ❌ Нет |
| Agent Scan (Dify, Coze) | ✅ Многоагентный | ⚠️ RAG/Agent тесты | ❌ Нет |
| LLM Jailbreak Evaluation | ✅ Many-Shot, PAIR, GOAT | ✅ Генерация атак | ✅ Probe-библиотека |
| CI/CD интеграция | ✅ Через Skills Scan CLI | ✅ GitHub Actions, Jenkins | ⚠️ Ручная настройка |
| Web UI | ✅ Встроенный | ❌ Нет (только CLI) | ❌ Нет |
| REST API | ✅ Swagger-документация | ❌ Нет | ❌ Нет |
| Коммерческая поддержка | ❌ Нет | ✅ Enterprise-план | ❌ Только community |
| Аутентификация | ❌ Отсутствует | ✅ Есть | ✅ Есть |
AI-Infra-Guard предлагает более широкое MCP-покрытие с 14 категориями риска через автономный агентный анализ, тогда как Promptfoo обеспечивает частичное покрытие MCP, но превосходит в CI/CD-интеграции для LLM Security Testing. Для комплексной open-source MCP-безопасности выбирайте AI-Infra-Guard, для DevOps-native рабочих процессов — Promptfoo.
Ситуация: Компания разворачивает AI-агента на базе Dify с подключением к MCP-серверам сторонних вендоров.
Решение с A.I.G:
- Запустить AI Infra Scan → обнаружить CVE в Dify и зависимостях
- Запустить MCP Scan → проверить сторонние MCP-серверы на tool poisoning и prompt injection
- Запустить Agent Scan → оценить риск потери контроля над агентом
- Запустить Jailbreak Evaluation → проверить устойчивость базовой LLM к атакам
- Получить единый отчёт о рисках для всего AI-стека
Вердикт: кому подойдёт и рейтинг
AI-Infra-Guard — это уникальный инструмент на рынке AI-безопасности, который в отличие от конкурентов работает одновременно на уровне инфраструктуры, агентов, MCP-протокола и LLM. Центральный инженерный тезис AI-Infra-Guard состоит в том, что каждый слой атакуемой поверхности AI-агента требует принципиально иной парадигмы обнаружения, и применение неправильной парадигмы порождает либо ложные срабатывания, либо пропущенные уязвимости.
Кому подойдёт:
- ✅ Корпоративным Red Team и AppSec командам, оценивающим AI-стеки
- ✅ MLOps-инженерам, интегрирующим AI-агентов с внешними MCP-серверами
- ✅ Исследователям безопасности, изучающим уязвимости AI-инфраструктуры
- ✅ Организациям, использующим Ollama, vLLM, Dify, n8n и другие open-source AI-фреймворки
Кому не подойдёт:
- ❌ Командам без DevOps/Security-экспертизы для первоначальной настройки
- ❌ Организациям, требующим корпоративную поддержку и SLA
- ❌ Сценариям с развёртыванием в публичной сети без дополнительной защиты
Итоговый рейтинг: 8.5 / 10
| Критерий | Оценка |
|---|---|
| Функциональность и охват | 9/10 |
| Простота использования | 7/10 |
| Актуальность и обновления | 9/10 |
| Документация | 7/10 |
| Уникальность на рынке | 10/10 |
| Безопасность самого инструмента | 7/10 |
AI-Infra-Guard — пожалуй, наиболее полное open-source решение для Red Teaming всего AI-стека, особенно для сценариев с MCP и агентами. Активная разработка, академическое признание и реальный вклад в устранение уязвимостей у NVIDIA, Google и Microsoft делают этот проект заслуживающим доверия инструментом для любой серьёзной AI-команды.