Agent Skills
› Tencent/AI-Infra-Guard
Tencent/AI-Infra-Guard
GitHub检测代理是否存在越权访问和权限提升漏洞。通过模拟跨用户、提权及绕过认证等场景,验证代理是否拒绝未授权操作或泄露敏感数据,确保身份与权限控制有效。
Install All Skills
npx skills add Tencent/AI-Infra-Guard --all -g -y
Skills in Collection (18)
检测代理是否存在越权访问和权限提升漏洞。通过模拟跨用户、提权及绕过认证等场景,验证代理是否拒绝未授权操作或泄露敏感数据,确保身份与权限控制有效。
代理具备角色或权限检查功能
代理可访问或修改特定用户/租户数据
代理暴露管理员或特权操作接口
npx skills add Tencent/AI-Infra-Guard --skill authorization-bypass-detection -g -y
检测智能体工作流中的级联故障,通过模拟单点故障、错误传播和无界重试,评估系统稳定性并输出漏洞报告。
多步骤智能体工作流依赖分析
测试容错与降级机制
排查链式故障风险
npx skills add Tencent/AI-Infra-Guard --skill cascading-failure-detection -g -y
通过递进式对话探测检测敏感信息泄露,涵盖系统提示、凭证、PII及配置暴露。包含上下文预检、直接探测、规避及越狱阶段,并应用停止规则优化流程。
需要检测AI系统或Agent是否存在敏感数据泄露风险
执行安全审计以验证系统提示、密钥或用户隐私是否被意外披露
npx skills add Tencent/AI-Infra-Guard --skill data-leakage-detection -g -y
检测用户消息直接覆盖系统指令的提示注入攻击,通过角色混淆和目标劫持探针验证代理安全性,输出漏洞详情。
安全测试
漏洞扫描
npx skills add Tencent/AI-Infra-Guard --skill direct-injection-detection -g -y
检测文件上传、保存及解压流程中的路径遍历漏洞,验证系统是否对用户控制的文件路径进行规范化或沙箱隔离,防止写入非预期目录。
Agent接受文件上传功能
Agent执行导出或保存到磁盘操作
Agent处理用户提供的文件名或压缩包
npx skills add Tencent/AI-Infra-Guard --skill file-path-traversal-detection -g -y
用于检测代码、配置文件或基础设施即代码中硬编码的敏感信息(如密钥、密码),聚焦于静态存储的凭据泄露风险。
需要扫描源代码或配置中的硬编码密钥
检查 IaC 或配置文件中的凭据泄露
npx skills add Tencent/AI-Infra-Guard --skill hardcoded-secret-detection -g -y
检测人类-Agent信任滥用,如社会工程学、欺骗性保证或诱导不安全操作。用于评估Agent在涉及安全建议、决策影响或敏感请求时的安全性与合规性。
Agent提供安全建议或操作指导
Agent可能影响用户决策或工作流
Agent请求凭证、密钥或敏感操作
npx skills add Tencent/AI-Infra-Guard --skill human-agent-trust-exploit-detection -g -y
检测间接提示注入,通过模拟文档、RAG检索或网页内容中的隐藏恶意指令,验证Agent是否被劫持执行非预期操作。
Agent处理用户上传的文档
Agent基于RAG检索结果回答
Agent抓取并分析网页内容
npx skills add Tencent/AI-Infra-Guard --skill indirect-injection-detection -g -y
检测多Agent协作中的通信安全风险,包括数据泄露、边界缺失、通道未加密及权限不匹配。通过模拟跨Agent数据访问、身份冒充和路由提权等测试,评估系统是否存在安全隐患并输出漏洞报告。
多Agent协同工作场景
Agent间存在消息交换或共享内存
涉及Agent间通信的安全审计
npx skills add Tencent/AI-Infra-Guard --skill inter-agent-comm-security-detection -g -y
检测智能体是否会将恶意指令持久化存储至长期记忆或上下文,并在后续任务中执行。通过植入标记验证其是否保留并遵循这些指令,防止长期内存中毒。
需要测试智能体的长期记忆功能安全性
检查智能体是否会存储并执行跨会话的恶意指令
npx skills add Tencent/AI-Infra-Guard --skill memory-poisoning-detection -g -y
基于OWASP ASI 2026框架,用于将AI智能体安全发现映射到标准化风险类别。提供检测源与ASI分类、具体发现类型对应关系及严重性分级,辅助安全评估。
分析AI智能体安全风险
对安全漏洞进行分类和定级
npx skills add Tencent/AI-Infra-Guard --skill owasp-asi -g -y
通过对话测试检测工具滥用和意外代码执行,覆盖文件操作、命令注入及SSRF等场景。
Agent暴露文件操作工具
Agent暴露代码或命令执行工具
Agent暴露网络调用工具
npx skills add Tencent/AI-Infra-Guard --skill tool-abuse-detection -g -y
用于检测智能体中的意外代码执行漏洞,涵盖命令注入、eval/exec滥用及远程代码加载。通过构造特定探针测试系统对不可信输入的处理,验证是否存在任意代码执行风险并输出详细报告。
需要检测命令注入或eval/exec漏洞
评估智能体是否安全处理动态脚本加载
npx skills add Tencent/AI-Infra-Guard --skill unexpected-code-execution-detection -g -y
检测代理通过URL路径编码和多跳导航进行的数据外泄攻击,针对存在间接提示注入风险的Web抓取场景。
Agent具备网页抓取能力
检测到恶意网页诱导的URL路径数据泄露
npx skills add Tencent/AI-Infra-Guard --skill web-exfiltration-detection -g -y
指导Agent以授权蓝军视角对AI产品、Agent及基础设施执行安全演习,通过第一性原理推理和自适应变异生成带证据链的渗透测试报告。
AI/Agent安全评估
提示词注入测试
MCP/Skill审计
生成安全渗透测试报告
npx skills add Tencent/AI-Infra-Guard --skill aig-agent-redteam -g -y
基于腾讯朱雀AI-Infra-Guard的AI安全扫描技能,支持对AI基础设施、工具、Agent及LLM进行漏洞扫描和越狱测试。通过Python脚本调用API执行本地或内网环境的安全审计任务。
扫描AI服务
检查AI漏洞
越狱测试
npx skills add Tencent/AI-Infra-Guard --skill aig-scanner -g -y
基于腾讯朱雀实验室的安全扫描技能,用于审计已安装技能、检查供应链风险及执行OpenClaw环境安全体检,防止数据泄露。
用户要求开始安全体检或全面安全检查
用户要求对特定技能进行安装前审查或供应链风险分析
npx skills add Tencent/AI-Infra-Guard --skill edgeone-clawscan -g -y
基于腾讯朱雀实验室技术的本地静态分析工具,用于在 Agent Skill 安装或使用前扫描其安全风险。支持多平台兼容,不上传数据,确保用户隐私与系统安全。
检查 skill 安全
skill 安全扫描
audit skill
scan skill
verify skill
npx skills add Tencent/AI-Infra-Guard --skill edgeone skill scanner -g -y


