Comment vérifier la sécurité des services et agents IA avec AI Infra Guard
Récemment, je suis tombé sur le dépôt AI-Infra-Guard (abrégé en A.I.G) de l'équipe de recherche Zhuque Lab de Tencent. Le projet aborde un problème spécifique et particulièrement douloureux : dès que vous lancez des services IA locaux comme vLLM, Ollama ou ComfyUI, ou que vous commencez à connecter des plugins tiers et des serveurs MCP à votre LLM, le périmètre de sécurité s'étend instantanément.
Les scanners de vulnérabilités standards comprennent mal les spécificités de la pile IA. Ils ne peuvent pas tester les modèles pour les jailbreaks, ne vérifient pas la manipulation des instructions dans les skills des agents, et ignorent les signatures spécifiques aux frameworks d'inférence. Les développeurs de Tencent ont publié en open source une plateforme prête à l'emploi pour la surveillance continue et l'audit automatisé de l'ensemble du pipeline IA.

Ce que le scanner peut faire
La plateforme couvre plusieurs couches de sécurité, depuis l'infrastructure réseau jusqu'à la logique des prompts et des outils.
1. Analyse de l'infrastructure IA basée sur le réseau
L'outil se connecte à un service en cours d'exécution via IP ou URL et capture son empreinte numérique. La base de données reconnaît plus de 100 composants (Ollama, ComfyUI, vLLM, n8n, Triton Inference Server) et les croise avec une base de données de plus de 20 000 CVE connus.
Vous pouvez analyser une instance unique ou un sous-réseau entier.
2. Audit des serveurs MCP et des skills des agents
Avec la propagation du Model Context Protocol (MCP) et des moteurs d'agents, un nouveau vecteur de menace est apparu : du code malveillant dans les outils enfichables, l'empoisonnement des outils et la fuite d'identifiants.
A.I.G peut analyser à la fois le code source d'un dépôt de serveur MCP et les archives téléchargées. Le scanner vérifie neuf catégories de risques selon la classification SkillTrustBench :
- Détournement des instructions de skill et empoisonnement de la mémoire contextuelle
- Injection de code exécutable covert et téléchargements de payloads
- Élévation de privilèges dans le système
- Dépendances non sécurisées et usurpation d'outils
3. Évaluation de la résistance aux jailbreaks
Le module d'évaluation des jailbreaks comprend diverses techniques d'attaque LLM (y compris des attaques multi-étapes comme Many-Shot, PAIR, GOAT et ActorAttack). Vous connectez l'endpoint du modèle cible via API, sélectionnez un benchmark, et le scanner exécute les tests, produisant un rapport avec les pourcentages d'attaques réussies et les points faibles du modèle.

Démarrage rapide
Le moyen le plus simple de déployer la plateforme localement est de lancer l'image prête à l'emploi via Docker Compose. Vous aurez besoin d'une machine avec 4 Go de RAM et environ 10 Go d'espace disque.
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker compose -f docker-compose.images.yml up -d
L'interface web sera accessible à http://localhost:8088.
Note : le dépôt indique explicitement que le serveur intégré ne dispose actuellement pas de mécanisme d'authentification. L'exposer à l'internet public est fortement déconseillé — exécutez-le uniquement dans un réseau interne ou sur une machine locale.
Exécuter les audits de skills via CLI
Si vous avez besoin d'intégrer des vérifications d'agents dans votre CI/CD sans lancer l'interface web, le projet dispose d'un package CLI séparé :
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
# Сканирование директории с кодом скилла
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
Comment fonctionne l'audit en pratique
Supposons qu'une instance d'inférence vLLM fonctionne sur votre serveur local sur le port 8000. Pour la vérifier contre les vulnérabilités connues :
- Ouvrez l'interface web à
http://localhost:8088. - Accédez à la section AI Infra Scan.
- Entrez l'adresse réseau
http://127.0.0.1:8000dans le champ d'adresse. - Exécutez la vérification. Le scanner identifiera la version du composant, la comparera à la base de données des règles, et affichera une liste des CVE découverts avec des liens vers les correctifs.
Les dépôts d'outils sont vérifiés de la même manière : vous fournissez un lien vers une implémentation de serveur MCP sur GitHub, et le scanner analyse la syntaxe, vérifie les permissions, la gestion des chemins et les appels réseau.
À qui cela sera utile
Le projet s'adresse aux équipes qui intègrent activement des LLM et des agents IA dans leurs flux de travail :
- Spécialistes AppSec et sécurité : un ensemble de règles prêt à l'emploi pour tester la pile IA de votre entreprise sans avoir à assembler manuellement des exploits.
- Développeurs MCP et agents : l'utilitaire CLI
aig-skill-scans'intègre facilement dans les hooks pre-commit ou les pipelines GitHub Actions pour vérifier les plugins enfichables avant le déploiement. - Ingénieurs MLOps : un moyen rapide de scanner votre réseau interne et de vous assurer qu'aucun collègue n'a exposé un serveur Ollama ou ComfyUI non corrigé à l'extérieur.
Projets similaires