AI-Infra-Guard (A.I.G): полнофункциональная Red Teaming платформа для AI-экосистем

«Безопасность AI больше нельзя рассматривать как дополнительный слой, добавляемый в конце развёртывания.» — и именно этой философии следует Tencent Zhuque Lab, создавая AI-Infra-Guard.

Что такое AI-Infra-Guard и для кого он предназначен

AI-Infra-Guard (A.I.G) — это комплексная AI Red Teaming платформа, разработанная Tencent Zhuque Lab. Она создана для автоматизированной самодиагностики безопасности AI-инфраструктуры, автономных агентных рабочих процессов и больших языковых моделей (LLM).

Проект возглавляется и разрабатывается Tencent Zhuque Lab, входящей в Tencent Security Platform Department. Основанная в 2019 году, Zhuque Lab — это ведущая исследовательская лаборатория в области безопасности, сфокусированная на реальных наступательных и оборонительных исследованиях в пространстве AI Security.

Команда помогла крупным вендорам — NVIDIA, Google и Microsoft, — а также open-source сообществам, включая Linux и Hugging Face, устранить большое количество уязвимостей высокого риска, и была публично признана ими.

Кому подойдёт инструмент:

  • Командам безопасности (AppSec, Red Team) в корпоративном секторе
  • DevOps/MLOps-инженерам, встраивающим AI-компоненты в продакшн
  • Исследователям безопасности AI и ML
  • Разработчикам MCP-серверов и агентных приложений
ℹ Признание на Black Hat
Проект был представлен на Black Hat Europe 2025 Arsenal — одной из самых престижных площадок для демонстрации практических инструментов безопасности.

Ключевые возможности

A.I.G объединяет возможности ClawScan (OpenClaw Security Scan), Agent Scan, AI Infra Vulnerability Scan, MCP Server & Agent Skills Scan и Jailbreak Evaluation, стремясь предоставить наиболее комплексное, интеллектуальное и удобное решение для самодиагностики рисков AI-безопасности.

1. OpenClaw Security Scan (ClawScan)

Позволяет в один клик оценить риски безопасности OpenClaw, включая небезопасные конфигурации, риски Skill, CVE-уязвимости и утечку приватных данных.

2. Agent Scan

Agent-Scan — это многоагентный автоматизированный фреймворк сканирования для анализа рабочих процессов агентов (например, Dify, Coze). Это полностью независимый Agent-Scan Framework с множественными системными оптимизациями.

3. MCP Server & Agent Skills Scan

MCP Server & Agent Skills Scan проверяет MCP-серверы и агентские навыки по 14 категориям рисков; поддерживается сканирование из исходного кода или по удалённым URL.

Среди явно обозначенных категорий — косвенная инъекция промптов, отравление инструментов (tool poisoning), SSRF, обход авторизации, утечка данных и несоответствие намерений агентских навыков.

Model Context Protocol — открытый стандарт, который Anthropic представил в 2024 году и который с тех пор приняли OpenAI, Google DeepMind и десятки корпоративных вендоров. Исследователи безопасности подтвердили в апреле 2025 года, что MCP несёт в себе ряд нерешённых уязвимостей, включая инъекции промптов и атаки отравления инструментов.

4. AI Infra Vulnerability Scan

Модуль AI Infra Vulnerability Scan идентифицирует 1200+ CVE-уязвимостей в 58+ AI-фреймворках, таких как Ollama, vLLM и n8n.

Пример установки и быстрого сканирования через Skills Scan CLI:

pip install aig-skill-scan

# Установка API-ключа через переменную окружения
export LLM_API_KEY="your-api-key"

# Сканирование локальной директории проекта
aig-skill-scan --repo /path/to/your/skill \
  -m deepseek-v4-flash \
  --language en \
  -o result.json

5. LLM Jailbreak Evaluation

Jailbreak Evaluation — это оценка устойчивости LLM с использованием кураторских датасетов и множества методов adversarial-атак. Поддерживаются датасеты в формате jalibench.json, а результаты позволяют сравнивать модели по степени уязвимости.

💡 Новинка v4.5.1
В версии v4.5.1 добавлены 4 типа многоходовых (multi-turn) jailbreak-атак: Many-Shot, PAIR, GOAT и ActorAttack — что значительно расширяет покрытие тестовых сценариев.

Архитектура платформы

Система использует распределённую архитектуру, объединяя Go-based слой оркестрации со специализированными Python-based движками сканирования для обнаружения уязвимостей, небезопасных конфигураций и рисков на основе промптов.


graph TD
    A[Пользователь / CI-CD] --> B[Web UI / REST API]
    B --> C[Go Orchestration Layer]
    C --> D[ClawScan\nOpenClaw Security]
    C --> E[Agent Scan\nDify · Coze]
    C --> F[MCP & Skills Scan\n14 категорий риска]
    C --> G[AI Infra Scan\n1200+ CVE · 58+ фреймворков]
    C --> H[Jailbreak Evaluation\nMany-Shot · PAIR · GOAT]
    D & E & F & G & H --> I[Отчёт об уязвимостях]

Актуальная версия и changelog

Версия v4.5.2 от 17 августа 2026 года добавила обнаружение обхода через .pyc-байткод и защиту от charset smuggling в Skill-Scan, предотвращение RCE через whitelisting инструментов в MCP-Scan в динамическом режиме, а также новый исследовательский проект SkillJack.

Версия v4.5.0 (июль 2026) запустила AI Security Skill Market с 3 официальными навыками; полностью открыла исходный код фронтенда; обновила движок Skill Scan с поддержкой 9 категорий рисков и достижением топ-результата 0.9848 в SkillTrustBench; расширила библиотеку уязвимостей до 130 компонентов и 1888 правил.

Тарифы и лицензия

Проект распространяется с открытым исходным кодом под лицензией Apache License 2.0. Это означает полностью бесплатное использование, в том числе в коммерческих целях, при соблюдении требований атрибуции.

Сообщество приветствует вклад участников, интеграции и производные работы при условии сохранения файлов LICENSE и NOTICE из оригинального проекта в любом дистрибутиве.

Проект можно развернуть через Docker; он имеет академическую поддержку от Пекинского и Фуданьского университетов.

⚠ Важное ограничение
Платформа в текущей версии не имеет встроенного механизма аутентификации. Не рекомендуется развёртывание в публичных сетях без дополнительных мер защиты.

Плюсы и минусы

✅ Плюсы❌ Минусы
Полностью бесплатный open-source (Apache 2.0)Нет встроенной аутентификации
Охватывает все слои AI-стека: инфра, агенты, MCP, LLMТребует LLM API-ключ для части сканеров
1200+ CVE по 58+ AI-фреймворкамДокументация частично только на китайском/английском
14 категорий риска для MCP-серверовВысокий порог входа для нетехнических команд
Web UI + REST API + Docker-развёртываниеНе предназначен для публичных сетей «из коробки»
Активная разработка (обновления каждые 2–4 недели)Зависимость от внешних LLM-провайдеров
Признание на Black Hat Europe 2025Отсутствие коммерческой поддержки
Поддержка CI/CD через Skills Scan CLIСравнительно молодая экосистема плагинов

Сравнение с альтернативами

В экосистему AI Red Teaming входят Garak, PyRIT, DeepTeam, Giskard, Promptfoo и AI-Infra-Guard — каждый из которых запускает или оркестрирует тесты против сконфигурированных целей.

ПараметрAI-Infra-GuardPromptfooGarak
ЛицензияApache 2.0 (бесплатно)MIT / EnterpriseApache 2.0
MCP-сканирование✅ 14 категорий риска⚠️ Частично❌ Нет
AI Infra CVE-сканирование✅ 1200+ CVE, 58+ фреймворков❌ Нет❌ Нет
Agent Scan (Dify, Coze)✅ Многоагентный⚠️ RAG/Agent тесты❌ Нет
LLM Jailbreak Evaluation✅ Many-Shot, PAIR, GOAT✅ Генерация атак✅ Probe-библиотека
CI/CD интеграция✅ Через Skills Scan CLI✅ GitHub Actions, Jenkins⚠️ Ручная настройка
Web UI✅ Встроенный❌ Нет (только CLI)❌ Нет
REST API✅ Swagger-документация❌ Нет❌ Нет
Коммерческая поддержка❌ Нет✅ Enterprise-план❌ Только community
Аутентификация❌ Отсутствует✅ Есть✅ Есть

AI-Infra-Guard предлагает более широкое MCP-покрытие с 14 категориями риска через автономный агентный анализ, тогда как Promptfoo обеспечивает частичное покрытие MCP, но превосходит в CI/CD-интеграции для LLM Security Testing. Для комплексной open-source MCP-безопасности выбирайте AI-Infra-Guard, для DevOps-native рабочих процессов — Promptfoo.

📝 Пример сценария использования

Ситуация: Компания разворачивает AI-агента на базе Dify с подключением к MCP-серверам сторонних вендоров.

Решение с A.I.G:

  1. Запустить AI Infra Scan → обнаружить CVE в Dify и зависимостях
  2. Запустить MCP Scan → проверить сторонние MCP-серверы на tool poisoning и prompt injection
  3. Запустить Agent Scan → оценить риск потери контроля над агентом
  4. Запустить Jailbreak Evaluation → проверить устойчивость базовой LLM к атакам
  5. Получить единый отчёт о рисках для всего AI-стека

Вердикт: кому подойдёт и рейтинг

AI-Infra-Guard — это уникальный инструмент на рынке AI-безопасности, который в отличие от конкурентов работает одновременно на уровне инфраструктуры, агентов, MCP-протокола и LLM. Центральный инженерный тезис AI-Infra-Guard состоит в том, что каждый слой атакуемой поверхности AI-агента требует принципиально иной парадигмы обнаружения, и применение неправильной парадигмы порождает либо ложные срабатывания, либо пропущенные уязвимости.

Кому подойдёт:

  • ✅ Корпоративным Red Team и AppSec командам, оценивающим AI-стеки
  • ✅ MLOps-инженерам, интегрирующим AI-агентов с внешними MCP-серверами
  • ✅ Исследователям безопасности, изучающим уязвимости AI-инфраструктуры
  • ✅ Организациям, использующим Ollama, vLLM, Dify, n8n и другие open-source AI-фреймворки

Кому не подойдёт:

  • ❌ Командам без DevOps/Security-экспертизы для первоначальной настройки
  • ❌ Организациям, требующим корпоративную поддержку и SLA
  • ❌ Сценариям с развёртыванием в публичной сети без дополнительной защиты

Итоговый рейтинг: 8.5 / 10

КритерийОценка
Функциональность и охват9/10
Простота использования7/10
Актуальность и обновления9/10
Документация7/10
Уникальность на рынке10/10
Безопасность самого инструмента7/10

AI-Infra-Guard — пожалуй, наиболее полное open-source решение для Red Teaming всего AI-стека, особенно для сценариев с MCP и агентами. Активная разработка, академическое признание и реальный вклад в устранение уязвимостей у NVIDIA, Google и Microsoft делают этот проект заслуживающим доверия инструментом для любой серьёзной AI-команды.