Как проверить безопасность AI-сервисов и агентов с помощью AI Infra Guard
Недавно наткнулся на репозиторий AI-Infra-Guard (сокращенно A.I.G) от исследовательской лаборатории Tencent Zhuque Lab. Проект решает конкретную и довольно болезненную проблему: как только вы поднимаете локальные AI-сервисы вроде vLLM, Ollama или ComfyUI, либо начинаете подключать к LLM сторонние плагины и MCP-серверы, периметр безопасности мгновенно расползается.
Обычные сканеры уязвимостей плохо понимают специфику AI-стека. Они не умеют тестировать модели на джейлбрейки, не проверяют манипуляции с инструкциями в скиллах агентов и не знают сигнатур специфических фреймворков инференса. Разработчики из Tencent выложили в открытый доступ готовую платформу для редтиминга и автоматического аудита всего AI-пайплайна.

Что умеет сканер
Платформа закрывает сразу несколько слоев безопасности, от сетевой инфраструктуры до логики работы промптов и инструментов.
1. Сканирование AI-инфраструктуры по сети
Инструмент подключается к работающему сервису по IP или URL и снимает цифровой отпечаток. База распознает более 100 компонентов (Ollama, ComfyUI, vLLM, n8n, Triton Inference Server) и сверяет их с базой из более чем 2000 известных CVE.
Сканировать можно как одиночный инстанс, так и целую подсеть.
2. Аудит MCP-серверов и скиллов агентов
С распространением Model Context Protocol (MCP) и агентных движков появилась новая угроза: вредоносный код внутри подключаемых инструментов, отравление инструкций (tool poisoning) и утечка учетных данных.
A.I.G умеет анализировать как исходный код репозитория с MCP-сервером, так и загруженные архивы. Сканер проверяет девять категорий рисков по классификации SkillTrustBench:
- Перехват инструкций (Skill Instruction Hijacking) и отравление контекстной памяти
- Внедрение скрытого исполняемого кода и скачивание пейлоадов
- Повышение привилегий в системе
- Небезопасные зависимости и спуфинг инструментов
3. Оценка устойчивости к джейлбрейкам
В модуль Jailbreak Evaluation заложены различные техники атак на LLM (включая многошаговые атаки вроде Many-Shot, PAIR, GOAT и ActorAttack). Вы подключаете эндпоинт целевой модели по API, выбираете бенчмарк, а сканер прогоняет тесты и выдает отчет с процентом успешных атак и слабыми местами модели.

Быстрый запуск
Самый простой способ развернуть платформу локально — запустить готовый образ через Docker Compose. Потребуется машина с 4 ГБ оперативной памяти и около 10 ГБ на диске.
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker compose -f docker-compose.images.yml up -d
Веб-интерфейс станет доступен по адресу http://localhost:8088.
Обратите внимание: в репозитории прямо указано, что во встроенном сервере сейчас нет механизма аутентификации. Разворачивать его наружу в открытый интернет категорически не стоит, запускайте только во внутреннем контуре или на локальной машине.
Запуск аудита скиллов через CLI
Если вам нужно встроить проверку агентов в CI/CD без подъема веб-интерфейса, у проекта есть отдельный CLI-пакет:
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
# Сканирование директории с кодом скилла
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
Как устроен аудит на практике
Допустим, на локальном сервере запущен инференс vLLM на порту 8000. Чтобы проверить его на известные уязвимости:
- Открываем веб-интерфейс на
http://localhost:8088. - Переходим в раздел AI Infra Scan.
- В поле адреса вводим сетевой адрес
http://127.0.0.1:8000. - Запускаем проверку. Сканер определит версию компонента, сопоставит ее с базой правил и выведет список найденных CVE с ссылками на патчи.
Аналогично проверяются репозитории с инструментами: скармливаете ссылку на GitHub с реализацией MCP-сервера, сканер разбирает синтаксис, проверяет разрешения, работу с путями и сетевые вызовы.
Кому пригодится
Проект ориентирован на команды, которые активно внедряют LLM и AI-агентов в рабочие процессы:
- AppSec и ИБ-специалистам: готовый набор правил для тестирования AI-стека компании без необходимости собирать эксплойты вручную.
- Разработчикам MCP и агентов: CLI-утилита
aig-skill-scanлегко встает в pre-commit хуки или пайплайны GitHub Actions для проверки подключаемых плагинов перед деплоем. - MLOps-инженерам: быстрый способ просканировать внутреннюю сеть и убедиться, что никто из коллег не выставил наружу непропатченный сервер Ollama или ComfyUI.
