现在搭一套AI应用,底下就是n8n、vLLM、MLflow、LangFlow一大…

AI大土豆 @suanwan
现在搭一套AI应用,底下就是n8n、vLLM、MLflow、LangFlow一大串拼起来的,每个都在快速迭代。以前想知道自己这套有没有踩到已知漏洞,只能一个个翻公告、对版本号,翻到一半就放弃了。 腾讯朱雀实验室开源的AI-Infra-Guard直接扫一遍出报告,最近一个版本一口气又补了155条规则,覆盖四十多个常见组件。 项目地址:github.com/Tencent/AI-Inf… GitHub上6.4K star,漏洞库覆盖146个以上的AI组件、两千多条CVE规则,README里写着已经被19篇学术论文引用。 更实用的是它还能扫MCP server和Agent Skill。现在从网上抄一个skill装进agent是几秒钟的事,里面有没有藏提示注入、会不会偷偷读你别的文件,肉眼根本看不出来,这个正好用来装之前先查一遍。 朱雀实验室是腾讯安全平台部下面2019年成立的团队,帮NVIDIA、Google、微软和一批开源社区修过高危漏洞。另外项目自己也写明了目前没有身份认证机制,定位是企业或个人内部使用,别直接挂到公网上。 以前是给服务器做安全扫描,现在得给AI自己做一遍。如果你也在用开源组件搭AI应用,建议定期跑一下这个工具,至少能知道自己的组件版本有没有已知漏洞。
话题来源 @Ryrenz ❤️27 x.com/…↗ 已改写,非原文转载
21 浏览 0 评论 0 反应
登录 后参与评论
还没有评论,来抢沙发。
查看完整榜单
查看完整榜单
查看完整榜单