给智能体装 Skill、接 MCP、开放本地工具之后,风险不只来自模型回答。恶意指令、越权工具、依赖漏洞和暴露在公网的管理页面,都可能成为入口。
腾讯开源的 AI-Infra-Guard,正在把这些检查集中到一个工具里。截至 8 月 23 日,项目在 GitHub 约有 5469 个 Star,最新版本为 v4.5.2。

它具体检查什么
项目覆盖 Agent、Skill、MCP、AI 基础设施和越狱评测。规则库可识别 100 多类 AI 框架组件,并收录 2000 多条 CVE 规则。
v4.5.2 又增加了对 Skill 字节码绕过、字符集走私等手法的识别;MCP 动态扫描则通过工具白名单,减少扫描过程本身触发远程命令的风险。

如果只想检查一个本地 Skill 项目,可以安装 aig-skill-scan。需要完整界面和更多扫描能力,则可用 Docker 部署 AI-Infra-Guard,建议至少准备 4GB 内存和 10GB 磁盘。
最大的坑,写在部署说明里
这个工具默认没有身份验证。项目明确要求采用单人操作模式,并把 WebUI 绑定在 127.0.0.1:8088。如果直接映射到公网,任何能访问页面的人都可能使用扫描和管理能力。
部署前应先限制访问范围。不要先开放公网端口,再把安全控制留到后面。确需远程使用时,应放在受控网络、VPN 或带身份验证的反向代理之后,同时收紧容器权限和扫描目标。
开源也有使用条件
AI-Infra-Guard 使用 Apache-2.0 许可证,允许修改和商用,但项目额外强调了署名要求。企业内网部署、二次封装或对外提供服务前,应保留许可证与项目归属信息。
它不能替代人工审计,也不能证明一个 Skill 或 MCP 绝对安全。更现实的作用,是在安装和上线前先筛出高风险项,再把有限的人工检查用在真正可疑的地方。
消息来源
Tencent AI-Infra-Guard 项目页https://github.com/Tencent/AI-Infra-Guard
AI-Infra-Guard v4.5.2 版本说明https://github.com/Tencent/AI-Infra-Guard/releases/tag/v4.5.2
AI-Infra-Guard 安全说明https://github.com/Tencent/AI-Infra-Guard/security
如果这篇对你有用,请点赞、留言、转发。
夜雨聆风