3步用腾讯A.I.G给AI应用做安全体检:MCP漏洞、越狱攻击一次扫清

· 小白基础技术分享

AI 应用越来越多,但大多数人根本没给自己的 AI 做过安全体检。你接的 MCP 服务器可能被人远程利用,你的 Agent 技能可能被”技能劫持”,你的模型可能三句话就被越狱。腾讯朱雀实验室开源的 AI-Infra-Guard(A.I.G)就是干这个的:8 月 17 日刚发的 v4.5.2 把漏洞库扩到 2000+ 条 CVE 规则,还新增了 SkillJack 技能劫持研究。今天它出现在 GitHub Trending 上,本文用 3 步带你把体检做起来。

A.I.G 能查什么

A.I.G 是腾讯开源的 AI 红队平台,覆盖四类扫描:Agent Scan(Agent 行为审计)、MCP Server & Skills 扫描(工具毒化、凭据窃取、命令注入)、AI 基础设施漏洞扫描Jailbreak 越狱评估(多轮攻击如 Many-Shot、PAIR、GOAT)。对普通开发者来说,最常用的就是给”接入了 MCP 的 AI 助手”和”自建的 AI 服务”做一遍基线检查。

第 1 步:Docker 一键部署

需要 Docker 20.10+、4GB 内存、10GB 磁盘。克隆并启动:

git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker-compose -f docker-compose.images.yml up -d

启动成功后,浏览器打开 http://localhost:8088,进入 A.I.G 网页界面。如果你的机器没有 Docker,也可以用官方提供的独立 CLI(skill-scan / mcp-scan / agent-scan)跑单点扫描。

第 2 步:跑一次 MCP 扫描

这是接入 AI 助手的人最该做的一步。在网页界面选择 MCP 扫描,填入你的 MCP 服务器地址(比如本地的 http://localhost:3000/mcp),A.I.G 会自动发起工具探测、检查命令注入与凭据窃取风险。命令行方式等价于:

python3 mcp-scan/mcp-scan.py --target http://localhost:3000/mcp

扫描结束后查看报告:重点看”高危”项,比如工具名可被外部注入、返回内容里带敏感信息、动态模式下工具白名单未启用(v4.5.2 正是给动态模式加了 RCE 防护)。如果你的 AI 应用还没接 MCP,就先用 Agent Scan 扫一遍现有的 Agent 编排:它会检查 Agent 的技能列表、输入输出链路,看有没有可疑的第三方技能包和越权调用,相当于给 Agent 做一次行为审计。

第 3 步:Jailbreak 评估 + 修复验证

对自研模型或提示词系统,跑一遍越狱评估:选择 Jailbreak Evaluation,把模型 API 地址和密钥填进去,A.I.G 会用多轮攻击模板(Many-Shot、PAIR、GOAT、ActorAttack)自动测试。常见修复路径:

– MCP 高危项:启用工具白名单,关闭动态模式,入参做校验

– 越狱成功:加固系统提示词,增加输入过滤,对多轮对话做风险聚合

– 技能扫描告警:检查第三方技能来源,删除可疑技能包

改完后重新扫描一遍,确认高危项清零——体检的意义在于复查,不是一次了事。

常见失败与处理

容器起不来:检查 Docker 版本是否 20.10+,内存是否 4GB 以上

扫描不到服务:确认目标服务在宿主机可达,容器内访问宿主机要用 host.docker.internal

报告看不懂:优先处理标红的严重项,中低危项按 CVE 编号去 NVD 查详情

适合谁:接入了 MCP/Agent 的开发者、把 LLM 放进生产环境的技术团队、对”AI 安全”有合规压力的企业。不适合谁:纯聊天用户,暂时用不上。

验证成功的标准:高危项清零,且你知道每个告警为什么出现。 记住,AI 应用的安全体检和代码安全一样,应该纳入每次上线的固定流程。

🔥 关注LC智趣厅,每天一条硬核科技观察。

👇 关注不错过。


— END —
LC 智趣厅 · 科技与生活的交点
ihygg.cn

Scroll to Top
微信公众号:LC智趣厅

扫码关注微信公众号
LC智趣厅