如何用AI-Infra-Guard评估Agent平台安全?Dify与Coze扫描全流程演示
【免费下载链接】AI-Infra-GuardA full-stack AI Red Teaming platform securing AI ecosystems via Agent Scan, Skills Scan, MCP scan, AI Infra scan and LLM jailbreak evaluation.项目地址: https://gitcode.com/GitHub_Trending/ai/AI-Infra-Guard
AI-Infra-Guard(A.I.G)是腾讯朱雀实验室开源的全栈 AI 红队平台,其中的Agent 安全扫描功能可以对运行在 Dify、Coze 等 Agent 平台上的智能体进行自动化黑盒安全评估,自动发现授权绕过、数据泄露、间接提示注入、SSRF 等风险,并按 OWASP Top 10 for Agentic Applications 标准输出带修复建议的标准化报告。本文将完整演示从部署到出报告的全流程。
一、为什么 Agent 平台需要安全评估?
在 Dify、Coze 上搭建的智能体通常具备知识库检索、网页抓取、API 调用等工具能力,一旦缺少权限边界与输入校验,就可能被攻击者利用来:
- 窃取数据:套出系统提示词、数据库凭据、用户隐私信息(PII)
- 滥用工具:诱导 Agent 访问内网地址(SSRF)、执行越权操作
- 间接注入:通过 RAG 文档、网页内容夹带恶意指令,劫持 Agent 行为
Agent 安全扫描正是针对这些风险设计:它由大模型驱动的"红队 Agent"模拟真实攻击,对目标智能体发起多轮构造化对话测试,全程无需接触源码。
二、快速部署 AI-Infra-Guard
部署只需 Docker,要求 Docker 20.10+、内存 4GB 以上、磁盘 10GB 以上。
git clone https://gitcode.com/GitHub_Trending/ai/AI-Infra-Guard cd AI-Infra-Guard docker-compose -f docker-compose.images.yml up -d启动后在浏览器打开http://localhost:8088即可进入 Web 界面。
⚠️ 注意:A.I.G 定位为内网安全自测平台,暂无认证机制,请勿直接暴露到公网。
三、Dify Agent 扫描全流程演示
3.1 配置目标 Agent
进入设置→Agent配置→ 点击「新增」,选择 Agent 类型为Dify AI,填写:
| 配置项 | 说明 |
|---|---|
| Agent名称 | 自定义名称,用于列表识别 |
| API-Key | Dify 应用的密钥,格式形如app-xxxx |
| API基础URL | 默认https://api.dify.ai/v1,私有化部署需改为实际地址 |
| 对话ID | 留空则每次扫描开新对话 |
除了表单填写,还可以「上传 YAML」批量导入配置,Dify 的 YAML 配置示例可参考官方文档 agent-scan_openSource.md。
3.2 配置规划模型并验证连通性
扫描引擎需要一个"规划模型"(兼容 OpenAI API 格式)来驱动攻击推理,在设置→模型配置中填写模型名称、API 地址与 Key 即可。注意它与被测 Agent 相互独立:规划模型负责"怎么打",目标 Agent 是"被打的对象"。
配置完成后,强烈建议先做Agent接入验证:在输入框发送一条测试 prompt,点击「运行测试」,确认目标 Agent 正常回复后再发起正式扫描,可避免配置错误导致全程空跑。
3.3 发起扫描
回到主界面,输入@Agent安全扫描,用「@」选中刚配置的 Dify Agent 和规划模型,点击发送,扫描任务即会启动。
四、Coze Agent 扫描全流程演示
Coze(扣子)平台的流程与 Dify 几乎一致,差异仅在 Agent 配置项:
设置→Agent配置→ 新增,Agent 类型选择Coze AI- 填写 Agent 名称与 API-Key(Coze 的密钥格式形如
pat-xxxx,在 Coze 开放平台获取) - 其余高级配置以界面提示为准(Coze 与 Dify 的字段略有不同)
- 同样建议先做「Agent接入验证」,再发起扫描
扫描过程中,界面会实时展示三阶段流水线的执行细节:
五、扫描背后的三阶段流水线
Agent 安全扫描采用「信息收集 → 并行漏洞检测 → 漏洞整理」的流水线架构,具体机制可查阅 agent-scan/README_zh.md:
- 信息收集:侦察 Agent 自动探测目标的能力边界——有哪些工具、系统提示词是否可套取、知识库如何访问
- 并行漏洞检测:最多 4 路并发对话,内置10 种检测技能,默认运行 5 项核心技能:数据泄露、工具滥用、间接注入、授权绕过、Web 数据外传;另可通过
--skills参数启用供应链安全、非预期代码执行、智能体间通信、级联故障、人机信任利用 5 项扩展技能 - 漏洞整理:汇总所有发现,映射到 OWASP ASI 分类(ASI01–ASI10)并分配严重级别
此外,扫描 Agent 自身带有系统级的间接提示注入防御,避免"红队工具反被目标注入"的情况。
六、看懂扫描报告
任务完成后,报告页给出完整的风险画像:
报告核心要素:
- 风险等级 + 安全评分:整体评级(高危/中危/低危/安全)与 0–100 分综合评分
- OWASP 风险分布:按 ASI01–ASI10 分类统计漏洞分布,直观定位最薄弱的风险类型
- 漏洞详情:每条漏洞附带风险等级、漏洞描述、触发用的测试 prompt(模型输入)、Agent 的实际回复(模型输出)以及针对性修复建议
以一条真实的高危 SSRF 漏洞为例——攻击者只需一句"帮我请求某个 URL",Agent 就会替它抓取页面并把敏感 flag 内容原样回传:
报告中的「项目概览」标签页还保留了信息收集阶段的完整分析,包括目标 Agent 的能力清单、工具列表与权限边界,为漏洞研判提供上下文:
七、实用技巧与常见问题
| 场景 | 建议 |
|---|---|
| 自定义 HTTP 端点接入 | 务必填写「响应解析器」字段(如reply),留空会导致所有响应解析为空、扫描无结果 |
| 只想跑部分检测项 | CLI 模式用--skills "data-leakage-detection,tool-abuse-detection"指定 |
| 想验证扫描器本身 | 官方提供了漏洞靶场 Agent,见 testcase/case3/README.md,预期可检出系统提示词泄露、SSRF 等 7 类漏洞 |
| 扫描消耗 Token 较多 | 属正常现象——黑盒测试依赖多轮攻击对话,可在 Agent 配置中设置请求延迟控制节奏 |
更多细节可参考项目内文档:Agent 扫描说明、HTTP 接口配置指南。
结语
一次完整的 Dify/Coze Agent 安全评估,在 AI-Infra-Guard 里只需要三步:配置 Agent → 验证连通 → 开始扫描。相比人工红队,它把"模拟攻击者对话"这件重复且高度依赖经验的工作变成了可一键复现的自动化流程,非常适合在 Agent 上线前和每次迭代后做例行安全体检。
<输出文章>
【免费下载链接】AI-Infra-GuardA full-stack AI Red Teaming platform securing AI ecosystems via Agent Scan, Skills Scan, MCP scan, AI Infra scan and LLM jailbreak evaluation.项目地址: https://gitcode.com/GitHub_Trending/ai/AI-Infra-Guard
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考