AI服务的安全体检工具来了:腾讯朱雀实验室开源的AI-Infra-Guard,能把你部署的那一堆AI组件从头到尾扫一遍,告诉你哪儿有洞。
GitHub上6.4K star,漏洞库覆盖146个以上的AI组件、两千多条CVE规则,README里写着已经被19篇学术论文引用。
现在随便搭一套AI应用,底下就是n8n、vLLM、MLflow、LangFlow一大串拼起来的,每个都在快速迭代。以前想知道自己这套有没有踩到已知漏洞,只能一个个翻公告、对版本号,翻到一半就放弃了。AI-Infra-Guard直接扫一遍出报告,最近一个版本一口气又补了155条规则,覆盖四十多个常见组件。
更实用的是它还能扫MCP server和Agent Skill。现在从网上抄一个skill装进agent是几秒钟的事,里面有没有藏提示注入、会不会偷偷读你别的文件,肉眼根本看不出来,这个正好用来装之前先查一遍。
朱雀实验室是腾讯安全平台部下面2019年成立的团队,帮NVIDIA、Google、微软和一批开源社区修过高危漏洞。另外项目自己也写明了目前没有身份认证机制,定位是企业或个人内部使用,别直接挂到公网上。
以前是给服务器做安全扫描,现在得给AI自己做一遍。
项目地址:github.com/Tencent/AI-Inf…
21 浏览 0 评论
0 反应













