Come verificare la sicurezza dei servizi e degli agenti AI con AI Infra Guard
Recentemente ho scoperto il repository AI-Infra-Guard (abbreviato in A.I.G) del team di ricerca Zhuque Lab di Tencent. Il progetto affronta un problema specifico e piuttosto doloroso: non appena si avviano servizi AI locali come vLLM, Ollama o ComfyUI, o si iniziano a connettere plugin di terze parti e server MCP al proprio LLM, il perimetro di sicurezza si espande istantaneamente.
Gli scanner di vulnerabilità standard comprendono male le specificità dello stack AI. Non sono in grado di testare i modelli per i jailbreak, non verificano la manipolazione delle istruzioni nelle skill degli agenti e non conoscono le firme specifiche dei framework di inferenza. Gli sviluppatori di Tencent hanno rilasciato come open source una piattaforma pronta all'uso per il monitoraggio continuo e l'audit automatizzato dell'intera pipeline AI.

Cosa può fare lo scanner
La piattaforma copre molteplici livelli di sicurezza, dall'infrastruttura di rete alla logica dei prompt e degli strumenti.
1. Scansione dell'infrastruttura AI basata sulla rete
Lo strumento si connette a un servizio in esecuzione tramite IP o URL e acquisisce la sua impronta digitale. Il database riconosce oltre 100 componenti (Ollama, ComfyUI, vLLM, n8n, Triton Inference Server) e li confronta con un database di oltre 20.000 CVE noti.
È possibile eseguire la scansione di una singola istanza o di un'intera subnet.
2. Audit di server MCP e skill di agenti
Con la diffusione del Model Context Protocol (MCP) e dei motori di agenti, è emerso un nuovo vettore di minaccia: codice dannoso all'interno di strumenti pluggabili, avvelenamento degli strumenti e fuga di credenziali.
A.I.G può analizzare sia il codice sorgente di un repository di server MCP che gli archivi caricati. Lo scanner verifica nove categorie di rischio secondo la classificazione SkillTrustBench:
- Dirottamento delle istruzioni delle skill e avvelenamento della memoria contestuale
- Iniezione di codice eseguibile nascosto e download di payload
- Escalation dei privilegi nel sistema
- Dipendenze non sicure e spoofing degli strumenti
3. Valutazione della resistenza ai jailbreak
Il modulo di valutazione dei jailbreak include varie tecniche di attacco LLM (inclusi attacchi multi-step come Many-Shot, PAIR, GOAT e ActorAttack). Ti connetti all'endpoint del modello target tramite API, selezioni un benchmark e lo scanner esegue i test, producendo un report con le percentuali di attacco riusciti e i punti deboli del modello.

Avvio rapido
Il modo più semplice per distribuire la piattaforma localmente è lanciare l'immagine pronta all'uso tramite Docker Compose. Avrai bisogno di una macchina con 4 GB di RAM e circa 10 GB di spazio su disco.
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker compose -f docker-compose.images.yml up -d
L'interfaccia web sarà disponibile all'indirizzo http://localhost:8088.
Nota: il repository indica esplicitamente che il server integrato attualmente non dispone di un meccanismo di autenticazione. È vivamente sconsigliato esporlo a internet pubblica—eseguilo solo all'interno di una rete interna o su una macchina locale.
Esecuzione di audit delle skill tramite CLI
Se hai bisogno di integrare i controlli degli agenti nel CI/CD senza avviare l'interfaccia web, il progetto ha un pacchetto CLI separato:
pip install aig-skill-scan
export LLM_API_KEY="your-api-key"
# Сканирование директории с кодом скилла
aig-skill-scan --repo /path/to/your/skill \
-m deepseek-v4-flash \
--language en \
-o result.json
Come funziona l'audit in pratica
Supponiamo che un'istanza di inferenza vLLM sia in esecuzione sul tuo server locale sulla porta 8000. Per verificarla alla ricerca di vulnerabilità note:
- Apri l'interfaccia web all'indirizzo
http://localhost:8088. - Naviga alla sezione AI Infra Scan.
- Inserisci l'indirizzo di rete
http://127.0.0.1:8000nel campo dell'indirizzo. - Esegui il controllo. Lo scanner identificherà la versione del componente, la confronterà con il database delle regole e visualizzerà un elenco di CVE scoperti con i link alle patch.
I repository di strumenti vengono controllati in modo simile: fornisci un link a un'implementazione di server MCP su GitHub e lo scanner analizza la sintassi, verifica i permessi, la gestione dei percorsi e le chiamate di rete.
A chi sarà utile
Il progetto è rivolto ai team che integrano attivamente LLM e agenti AI nei loro flussi di lavoro:
- Specialisti AppSec e sicurezza: un set di regole pronto all'uso per testare lo stack AI della tua azienda senza dover assemblare manualmente exploit.
- Sviluppatori MCP e agenti: l'utility CLI
aig-skill-scansi integra facilmente in pre-commit hook o pipeline GitHub Actions per controllare i plugin pluggabili prima del deployment. - Ingegneri MLOps: un modo rapido per scansionare la tua rete interna e assicurarti che nessun collega abbia esposto esternamente un server Ollama o ComfyUI non patchato.
Progetti correlati