
Eine Full-Stack-Plattform für KI-Red-Teaming, die KI-Ökosysteme über Agent Scan, Skills Scan, MCP scan, AI Infra scan und LLM-Jailbreak-Evaluation absichert.

📖 Dokumentation | 🌐 🇬🇧 English · 🇨🇳 中文 · 🇯🇵 日本語 · 🇪🇸 Español · 🇩🇪 Deutsch · 🇫🇷 Français · 🇰🇷 한국어 · 🇧🇷 Português · 🇷🇺 Русский
A.I.G (AI-Infra-Guard) integriert Funktionen wie ClawScan (OpenClaw Security Scan), Agent Scan, AI Infrastructure Vulnerability Scan, MCP Server & Agent Skills Scan sowie Jailbreak Evaluation, um Benutzern die umfassendste, intelligenteste und benutzerfreundlichste Lösung zur Selbstüberprüfung von KI-Sicherheitsrisiken bereitzustellen.
Wir sind bestrebt, A.I.G (AI-Infra-Guard) zur branchenführenden AI Red Teaming Platform zu machen. Mehr Sterne helfen diesem Projekt, ein breiteres Publikum zu erreichen, und ziehen mehr Entwickler an, die zum Projekt beitragen - was die Iteration und Verbesserung beschleunigt. Ihr Stern ist für uns von entscheidender Bedeutung!
Helfen Sie uns, A.I.G zu verbessern! Bitte nehmen Sie sich 3-5 Minuten Zeit, um unsere Benutzer-Feedback-Umfrage auszufüllen. Nutzer, die hochwertiges Feedback geben und eine gültige E-Mail-Adresse hinterlassen, erhalten ein exklusives Tencent-Geschenk.
model.token jetzt optional mit Fallback auf das Standard-Systemmodell.aig-agent-redteam Skill für umfassende Agent Red-Team-Bewertung.👉 Ältere Versionen · 🛒 AI-Security-Skill-Markt · 🔍 skill-scan CLI · 🔍 mcp-scan CLI · 🔍 agent-scan CLI · 📊 SkillTrustBench
| Docker | RAM | Speicherplatz |
|---|---|---|
| 20.10 oder höher | 4 GB+ | 10 GB+ |
# Diese Methode lädt vorgefertigte Images von Docker Hub für einen schnelleren Start
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# Für Docker Compose V2+ ersetzen Sie 'docker-compose' durch 'docker compose'
docker-compose -f docker-compose.images.yml up -d
Sobald der Dienst läuft, können Sie die A.I.G-Weboberfläche unter folgender Adresse aufrufen:
http://localhost:8088
Sie können A.I.G auch direkt über den OpenClaw-Chat mithilfe des aig-scanner-Skills aufrufen.
clawhub install aig-scanner
Konfigurieren Sie anschließend AIG_BASE_URL so, dass es auf Ihren laufenden A.I.G-Dienst zeigt.
Weitere Details finden Sie in der aig-scanner-README.
Methode 2: Ein-Klick-Installationsskript (Empfohlen)
# Diese Methode installiert Docker automatisch und startet A.I.G mit einem einzigen Befehl
curl https://raw.githubusercontent.com/Tencent/AI-Infra-Guard/refs/heads/main/docker.sh | bash
Methode 3: Aus dem Quellcode erstellen und ausführen
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
# Diese Methode erstellt ein Docker-Image aus dem lokalen Quellcode und startet den Dienst
# (Für Docker Compose V2+ ersetzen Sie 'docker-compose' durch 'docker compose')
docker-compose up -d
Hinweis: Das AI-Infra-Guard-Projekt ist als AI Red Teaming Platform für den internen Einsatz durch Unternehmen oder Einzelpersonen konzipiert. Derzeit fehlt ein Authentifizierungsmechanismus, daher sollte es nicht in öffentlichen Netzwerken bereitgestellt werden.
Weitere Informationen finden Sie unter: https://tencent.github.io/AI-Infra-Guard/?menu=getting-started
Agent Skill Sicherheitsaudit-Tool, einfach in CI/CD-Pipelines integrierbar. Schwachstellenklassifizierung entspricht der SkillTrustBench T01–T09 Taxonomie. Mehr erfahren →
pip install aig-skill-scan
# API-Schlüssel über Umgebungsvariable setzen
export LLM_API_KEY="your-api-key"
# Lokales Skill-Projektverzeichnis scannen
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
Erleben Sie die Pro-Version mit erweiterten Funktionen und verbesserter Leistung. Die Pro-Version erfordert einen Einladungscode und wird vorrangig für Mitwirkende vergeben, die Issues, Pull Requests oder Diskussionen eingereicht oder aktiv zur Verbreitung der Community beigetragen haben. Besuchen Sie: https://aigsec.ai/.
Leistung auf SkillTrustBench mit verschiedenen LLMs:
Deckt 9 Kategorien von Skill-Sicherheitsrisiken ab (SkillTrustBench T01–T09):
Vollständige Bestenliste und Details unter SkillTrustBench.


Öffnen Sie nach der Bereitstellung
http://localhost:8088in Ihrem Browser.
Was soll als Ziel-URL / IP eingegeben werden?
Das Ziel ist die Netzwerkadresse eines laufenden KI-Dienstes, den Sie scannen möchten - nicht eine GitHub-URL oder ein Quellcodepfad. A.I.G verbindet sich mit dem laufenden Dienst und identifiziert ihn anhand bekannter CVE-Schwachstellen.
Schritt für Schritt: Eine lokale vLLM-Instanz scannen
python -m vllm.entrypoints.api_server --model meta-llama/...)http://127.0.0.1:8000 ein (oder die IP/den Port, auf dem vLLM lauscht)💡 Tipp: Um speziell den Nightly-Build von vLLM zu scannen, führen Sie diesen Nightly-Build aus und verweisen Sie A.I.G auf dessen Adresse. Der Scanner erkennt die Version automatisch.
Geben Sie entweder eine entfernte URL ein (z. B. https://github.com/user/mcp-server) oder laden Sie ein lokales Quellcode-Archiv hoch - keine laufende Instanz erforderlich.
Konfigurieren Sie den API-Endpunkt des Ziel-LLM (Basis-URL + API-Schlüssel) unter Einstellungen → Modellkonfiguration, wählen Sie dann einen Datensatz aus und starten Sie die Evaluation.
Besuchen Sie unsere Online-Dokumentation: https://tencent.github.io/AI-Infra-Guard/
Für ausführlichere FAQs und Fehlerbehebungsanleitungen besuchen Sie unsere Dokumentation.
A.I.G stellt einen umfassenden Satz von APIs zur Aufgabenerstellung bereit, die AI Infrastructure Scan, MCP Server Scan und Jailbreak Evaluation unterstützen.
Nachdem das Projekt läuft, besuchen Sie http://localhost:8088/docs/index.html, um die vollständige API-Dokumentation einzusehen.
Detaillierte API-Nutzungsanweisungen, Parameterbeschreibungen und vollständigen Beispielcode finden Sie in der vollständigen API-Dokumentation.
Das erweiterbare Plugin-Framework bildet den architektonischen Grundstein von A.I.G und lädt die Community ein, durch Plugin- und Feature-Beiträge zu innovieren.
data/fingerprints/ hinzu.data/vuln/ hinzu.data/mcp/ hinzu.data/eval hinzu.Orientieren Sie sich bitte an den vorhandenen Regelformaten, erstellen Sie neue Dateien und reichen Sie diese über einen Pull Request ein.
Dieses Projekt wird federführend von Tencent Zhuque Lab entwickelt, das Teil der Tencent Security Platform Department ist. Das 2019 gegründete Tencent Zhuque Lab ist ein erstklassiges Sicherheitsforschungslabor, das sich auf praxisnahe Offensive- und Defensive-Forschung sowie auf Spitzentechnologien im Bereich der KI-Sicherheit konzentriert. Die Forschungsschwerpunkte umfassen Sicherheit großer Sprachmodelle, KI-Agentensicherheit, KI-gestützte Sicherheit sowie die Erkennung KI-generierter Inhalte.
Das Team hat namhaften Anbietern wie NVIDIA, Google und Microsoft sowie Open-Source-Communities wie OpenClaw, Linux und Hugging Face dabei geholfen, zahlreiche kritische Schwachstellen zu beheben, und wurde dafür offiziell anerkannt.
Das Team hat Open-Source-KI-Sicherheitsprodukte wie die KI-Red-Team-Sicherheitstest-Plattform A.I.G (AI-Infra-Guard) und den Zhuque AI Detection Assistant veröffentlicht. Forschungsergebnisse wurden auf international führenden Sicherheits- und KI-Konferenzen wie Black Hat, DEF CON, ICLR, CVPR, NeurIPS und ACL publiziert. Außerdem wurde das Buch „AI Security: Technology and Practice" veröffentlicht.
Wir danken unseren akademischen Partnern für ihre Forschungsbeiträge und technische Unterstützung.
Dank gilt allen Entwicklern, die zum A.I.G-Projekt beigetragen haben.
![]() | ![]() |
Vielen Dank an die Nutzer aus den folgenden Unternehmen und Teams für die Verwendung von A.I.G und ihr wertvolles Feedback.
| WeChat-Gruppe | Discord [Link] |
|---|---|
![]() | ![]() |
Für Kooperationsanfragen oder Feedback erreichen Sie uns unter: [email protected]
Wenn Sie sich für Code-Sicherheit interessieren, werfen Sie einen Blick auf A.S.E (AICGSecEval), das erste branchenweite Repository-Level-Framework zur Bewertung der Sicherheit von KI-generiertem Code, das vom Tencent Wukong Code Security Team als Open Source veröffentlicht wurde.
Wenn Sie A.I.G in Ihrer Forschung verwenden, zitieren Sie bitte:
@misc{Tencent_AI-Infra-Guard_2025,
author={{Tencent Zhuque Lab}},
title={{AI-Infra-Guard: A Comprehensive, Intelligent, and Easy-to-Use AI Red Teaming Platform}},
year={2025},
howpublished={GitHub repository},
url={https://github.com/Tencent/AI-Infra-Guard}
}
"Securing the AI Agent: A Unified Framework for Multi-Layer Agent Red Teaming" — Ein umfassendes Framework zur Absicherung von KI-Agentensystemen durch mehrschichtiges Red Teaming in den Bereichen Infrastruktur, Lieferkette, Laufzeitinteraktion und Deployment. [arXiv] [pdf]
"AI-Infra-Guard: An AI Red Teaming Platform" — Black Hat Europe 2025 Arsenal-Präsentation mit einer Übersicht über die Fähigkeiten von A.I.G und praxisnahe Anwendungsfälle. [pdf]
"MCP Unchained: Compromising The AI Agent Ecosystem Via Its Universal Connector" — Black Hat Europe 2025 Vortrag über Sicherheitsrisiken des MCP-Protokolls im KI-Agenten-Ökosystem. [pdf]
Wir danken den Forschungsteams, die A.I.G in ihrer akademischen Arbeit verwendet haben (19 Arbeiten):
Chenning Li, Pan Hu, Justin Xu et al. "ADR: An Agentic Detection System for Enterprise Agentic AI Security." arXiv preprint arXiv:2605.17380 (2026). [pdf]
Zhaojiacheng Zhou. "Proteus: A Self-Evolving Red Team for Agent Skill Ecosystems." arXiv preprint arXiv:2605.11891 (2026). [pdf]
Hengkai Ye, Zhechang Zhang, Jinyuan Jia et al. "TRUSTDESC: Preventing Tool Poisoning in LLM Applications via Trusted Description Generation." arXiv preprint arXiv:2604.07536 (2026). [pdf]
Zenghao Duan, Yuxin Tian, Zhiyi Yin et al. "SkillAttack: Automated Red Teaming of Agent Skills through Attack Path Refinement." arXiv preprint arXiv:2604.04989 (2026). [pdf]
Yiheng Huang, Zhijia Zhao, Bihuan Chen et al. "From Component Manipulation to System Compromise: Understanding and Detecting Malicious MCP Servers." arXiv preprint arXiv:2604.01905 (2026). [pdf]
Yi Ting Shen, Kentaroh Toyoda, Alex Leung. "MCP-38: A Comprehensive Threat Taxonomy for Model Context Protocol Systems (v1.0)." arXiv preprint arXiv:2603.18063 (2026). [pdf]
Yuepeng Hu, Yuqi Jia, Mengyuan Li et al. "MalTool: Malicious Tool Attacks on LLM Agents." arXiv preprint arXiv:2602.12194 (2026). [pdf]
Naen Xu, Jinghuai Zhang, Ping He et al. "FraudShield: Knowledge Graph Empowered Defense for LLMs against Fraud Attacks." arXiv preprint arXiv:2601.22485v1 (2026). [pdf]
Ruiqi Li, Zhiqiang Wang, Yunhao Yao et al. "MCP-ITP: An Automated Framework for Implicit Tool Poisoning in MCP." arXiv preprint arXiv:2601.07395v1 (2026). [pdf]
Jingxiao Yang, Ping He, Tianyu Du et al. "HogVul: Black-box Adversarial Code Generation Framework Against LM-based Vulnerability Detectors." arXiv preprint arXiv:2601.05587v1 (2026).
📧 Wenn Sie A.I.G in Ihrer Forschung oder Ihrem Produkt verwendet haben oder wenn wir Ihre Veröffentlichung versehentlich nicht aufgeführt haben, freuen wir uns von Ihnen zu hören! Kontaktieren Sie uns hier.
Dieses Projekt ist unter der Apache License 2.0 als Open Source veröffentlicht. Wir begrüßen und fördern ausdrücklich Community-Beiträge, Integrationen und abgeleitete Werke, vorbehaltlich der folgenden Namensnennungsanforderungen:
LICENSE und NOTICE des Originalprojekts in jeder Distribution beibehalten."Dieses Projekt integriert AI-Infra-Guard, als Open Source veröffentlicht von Tencent Zhuque Lab."
Das Neuverpacken dieses Projekts als Originalprodukt ohne Offenlegung seiner Herkunft ist ausdrücklich untersagt.
| # | Modell | F1 | Precision | Recall | FPR |
|---|
| 1 | Claude Opus 4.6 | 0.9848 | 0.9725 | 0.9974 | 0.0663 |
| 2 | GLM 5.1 | 0.9836 | 0.9701 | 0.9974 | 0.0723 |
| 3 | Gemini 3.5 Flash | 0.9792 | 0.9947 | 0.9641 | 0.0120 |
| 4 | Kimi 2.6 | 0.9780 | 0.9895 | 0.9667 | 0.0241 |
| 5 | DeepSeek v4 Flash | 0.9740 | 0.9868 | 0.9615 | 0.0301 |
| Schicht | Risiken |
|---|
| A · Anweisung & Speicher | T01 Skill-Anweisungs-Hijacking, T02 Speicher-Poisoning |
| B · Code-Ausführung | T03 Remote-Payload-Download & Ausführung, T04 Eingebetteter Schadcode |
| C · Systemberechtigungen | T05 Rechteeskalation & unberechtigter Zugriff, T06 Systempersistenz |
| D · Toolchain & Abhängigkeiten | T07 Tool-Hijacking & Spoofing, T08 Unsichere Abhängigkeiten |
| E · Skill-Code-Qualität | T09 Unsichere Programmierpraktiken |
| Funktion | Weitere Informationen |
|---|
| ClawScan (OpenClaw Security Scan) | Unterstützt die Ein-Klick-Bewertung von OpenClaw-Sicherheitsrisiken. Erkennt unsichere Konfigurationen, Skill-Risiken, CVE-Schwachstellen und Datenschutzverletzungen. |
| Agent Scan | Ein eigenständiges, multi-agenten-basiertes automatisiertes Scan-Framework. Es ist darauf ausgelegt, die Sicherheit von KI-Agent-Workflows zu bewerten. Es unterstützt nahtlos Agents, die auf verschiedenen Plattformen laufen, einschließlich Dify und Coze. |
| MCP Server && Agent Skills Scan | Erkennt umfassend 14 Hauptkategorien von Sicherheitsrisiken. Die Erkennung gilt sowohl für MCP Server als auch für Agent Skills. Unterstützt flexibel das Scannen aus Quellcode und entfernten URLs. |
| AI Infrastructure Vulnerability Scan | Identifiziert präzise über 100 KI-Framework-Komponenten. Deckt mehr als 1900 bekannte CVE-Schwachstellen ab. Unterstützte Frameworks umfassen Ollama, ComfyUI, vLLM, n8n, Triton Inference Server und weitere. |
| Jailbreak Evaluation | Bewertet Prompt-Sicherheitsrisiken anhand sorgfältig kuratierter Datensätze. Die Evaluation wendet mehrere Angriffsmethoden an, um die Robustheit zu testen. Bietet außerdem detaillierte modellübergreifende Vergleichsmöglichkeiten. |
| Szenario | Beispielziel |
|---|
| Eine lokal laufende vLLM-Instanz | http://127.0.0.1:8000 |
| Ein Ollama-Server im lokalen Netzwerk | http://192.168.1.100:11434 |
| Eine intern zugängliche ComfyUI-Instanz | http://10.0.0.5:8188 |
| Mehrere Hosts (einer pro Zeile) | 192.168.1.0/24 (CIDR), 10.0.0.1-10.0.0.20 (Bereich) |
| Rolle | Mitglied | Beitrag |
|---|
| Leiter der Tencent Security Platform Department | Yong Yang | Hat A.I.G initiiert und die automatisierte Bewertung von Kontrollverlust-Risiken bei KI-Agenten vorgeschlagen. Damit hat er die Erweiterung der Plattform vom Schwachstellen-Scan für KI-Infrastruktur hin zur Bewertung von Agent-Ausführungsrisiken, Tool-Missbrauch und Berechtigungsgrenzen gesteuert. |
| Leiter des Tencent Zhuque Lab | Xing Zheng | Hat den Mechanismus für automatisierte Schwachstellen-Updates und Benchmark-Abstimmung vorgeschlagen, der die kontinuierliche Iteration von KI-Infra-Fingerprints, CVE/GHSA-Regeln und Benchmarks ermöglicht. |
| Projektleiter | Nicky | Forschung zu Spitzen-Sicherheitsthemen, Produktplanung, Entscheidungen zur technischen Roadmap, interne und externe Kooperation sowie Kommunikation. |
| Technischer Leiter | Python | Gesamtarchitekturdesign, Entwicklung der Kernmodule und Versionsiteration. |
| Kernbeitragender | Zona | Frontend-Interaktion, Produktnutzererfahrung, Community-Betrieb und Schließen der Nutzer-Feedback-Schleife. |
| Kernbeitragender | Fyoung | Aktualisierung der Fingerprints für KI-Infra-Schwachstellenkomponenten und Aufbau des Benchmark-Systems. |
| Kernbeitragender | Robert | Sicherheit von LLMs und Betrieb der Strategien zur Jailbreak-Bewertung. |
| Kernbeitragender | Zoe | Sicherheit von LLMs, Jailbreak-Bewertung sowie Entwicklung des Modell-Integrationsmoduls. |
| Kernbeitragender | Xiangfan | Entwicklung von Sicherheitsfunktionen für Skill-Risiken und Szenarien mit Kontrollverlust von Agenten. |
| Beitragender | Ronin | Mitwirkung an der Entwicklung des KI-Agenten-Sicherheits-Scans. |
| Beitragender | Rsin | Mitwirkung am Community-Betrieb und an der Kommunikation von Kampagnen. |
|
Prof. hui Li |
Bin Wang |
Zexin Liu |
Hao Yu |
Ao Yang |
Zhengxi Lin |
|
Prof. Zhemin Yang |
Kangwei Zhong |
Jiapeng Lin |
Cheng Sheng |





Teofil Bodea, Masanori Misono, Julian Pritzi et al. "Trusted AI Agents in the Cloud." arXiv preprint arXiv:2512.05951v1 (2025). [pdf]
Yunyi Zhang, Shibo Cui, Baojun Liu et al. "Beyond Jailbreak: Unveiling Risks in LLM Applications Arising from Blurred Capability Boundaries." arXiv preprint arXiv:2511.17874v2 (2025). [pdf]
Bin Wang, Zexin Liu, Hao Yu et al. "MCPGuard: Automatically Detecting Vulnerabilities in MCP Servers." arXiv preprint arXiv:2510.23673v1 (2025). [pdf]
Weibo Zhao, Jiahao Liu, Bonan Ruan et al. "When MCP Servers Attack: Taxonomy, Feasibility, and Mitigation." arXiv preprint arXiv:2509.24272v1 (2025). [pdf]
Ping He, Changjiang Li, et al. "Automatic Red Teaming LLM-based Agents with Model Context Protocol Tools." arXiv preprint arXiv:2509.21011 (2025). [pdf]
Christian Coleman. "Behavioral Detection Methods for Automated MCP Server Vulnerability Assessment." (2025). [pdf]
Yixuan Yang, Daoyuan Wu, Yufan Chen. "MCPSecBench: A Systematic Security Benchmark and Playground for Testing Model Context Protocols." arXiv preprint arXiv:2508.13220 (2025). [pdf]
Yongjian Guo, Puzhuo Liu, et al. "Systematic Analysis of MCP Security." arXiv preprint arXiv:2508.12538 (2025). [pdf]
Zexin Wang, Jingjing Li, et al. "A Survey on AgentOps: Categorization, Challenges, and Future Directions." arXiv preprint arXiv:2508.02121 (2025). [pdf]