Agent Skills
› Tencent/AI-Infra-Guard
Tencent/AI-Infra-Guard
GitHub用于检测智能体是否存在权限提升和未授权访问漏洞的测试技能。通过模拟跨用户访问、提权操作及绕过认证等场景,验证智能体是否正确拒绝越权请求,确保数据安全与权限控制有效。
Install All Skills
npx skills add Tencent/AI-Infra-Guard --all -g -y
Skills in Collection (18)
用于检测智能体是否存在权限提升和未授权访问漏洞的测试技能。通过模拟跨用户访问、提权操作及绕过认证等场景,验证智能体是否正确拒绝越权请求,确保数据安全与权限控制有效。
Agent具有角色或权限检查功能
Agent可访问或修改特定用户/租户数据
Agent暴露管理员或特权功能
npx skills add Tencent/AI-Infra-Guard --skill authorization-bypass-detection -g -y
检测多步工作流中的级联故障,通过单点故障模拟、错误传播和重试放大策略,识别缺乏隔离、验证或有限重试机制导致的系统级不稳定风险。
多步骤依赖的工作流测试
检查重试逻辑和容错机制
npx skills add Tencent/AI-Infra-Guard --skill cascading-failure-detection -g -y
通过直接探测、绕过和越狱等手段,检测AI系统中系统提示词、凭证、PII等敏感信息泄露。包含上下文预检以跳过已确认项,按严重程度分类发现结果。
安全审计
渗透测试
漏洞扫描
npx skills add Tencent/AI-Infra-Guard --skill data-leakage-detection -g -y
检测直接提示注入攻击,识别用户消息试图覆盖系统指令或角色混淆的行为。通过发送绕过尝试和标记测试,判断代理是否泄露内部信息或改变行为,并输出漏洞报告。
需要检测直接提示注入风险时
评估代理对系统指令覆盖的防御能力时
npx skills add Tencent/AI-Infra-Guard --skill direct-injection-detection -g -y
检测文件上传、保存或解压流程中的路径遍历漏洞,验证是否对用户控制的路径进行规范化处理。
Agent接受文件上传任务
Agent执行导出或保存到磁盘操作
Agent解压用户提供的压缩包
npx skills add Tencent/AI-Infra-Guard --skill file-path-traversal-detection -g -y
用于检测代码、配置文件或基础设施即代码中硬编码的密钥(如API Key、密码、私钥等)。通过扫描源文件和配置项,识别以明文形式存储的安全隐患。
需要检查代码库中的硬编码凭证
需要审查配置文件或IaC模板中的敏感信息泄露风险
npx skills add Tencent/AI-Infra-Guard --skill hardcoded-secret-detection -g -y
检测智能体被社会工程攻击、欺骗性引导或滥用权威,从而诱导用户执行不安全操作或泄露凭证的安全技能。
智能体提供安全建议或操作指导
智能体可能影响用户决策或请求敏感信息
npx skills add Tencent/AI-Infra-Guard --skill human-agent-trust-exploit-detection -g -y
检测间接提示注入攻击,模拟RAG、文件上传或网页内容中的隐藏恶意指令,验证Agent是否遵循外部内容中的指令导致目标劫持。
Agent处理RAG检索文档
Agent接收文件上传或粘贴内容
Agent抓取并推理网页内容
npx skills add Tencent/AI-Infra-Guard --skill indirect-injection-detection -g -y
检测多智能体协作中的通信安全风险,包括数据泄露、边界缺失、通道未加密及权限不匹配。通过模拟跨代理访问和注入测试验证系统安全性。
多个智能体协作或交换消息
智能体共享内存或上下文
存在消息路由或中介
npx skills add Tencent/AI-Infra-Guard --skill inter-agent-comm-security-detection -g -y
检测智能体是否将恶意指令持久化存储至长期记忆或上下文中,并在后续任务中执行。用于识别通过内存注入实现的控制权劫持风险,区分于数据泄露。
智能体支持记忆、配置文件、笔记或持久化上下文功能
需要验证智能体是否会记住并执行跨会话的特定指令
npx skills add Tencent/AI-Infra-Guard --skill memory-poisoning-detection -g -y
提供OWASP ASI 2026分类框架,用于将AI代理安全发现映射到标准化风险类别,支持检测源、发现类型及严重性评估。
分析AI代理安全风险
对安全漏洞进行分类和评级
npx skills add Tencent/AI-Infra-Guard --skill owasp-asi -g -y
通过对话探测文件、代码执行及网络工具,检测路径遍历、命令注入和SSRF等滥用风险。适用于暴露敏感能力的Agent安全测试。
Agent暴露文件操作工具
Agent暴露代码或命令执行工具
Agent暴露网络请求工具
npx skills add Tencent/AI-Infra-Guard --skill tool-abuse-detection -g -y
检测代理中意外的代码执行漏洞,包括命令注入、eval/exec滥用及远程代码加载。通过构造特定测试用例验证代理是否执行不受信任的输入或命令,识别安全风险并提供修复建议。
需要检测命令注入漏洞
评估用户输入被当作代码执行的风险
检查动态加载脚本的安全隐患
npx skills add Tencent/AI-Infra-Guard --skill unexpected-code-execution-detection -g -y
检测通过URL路径编码和网页导航链进行的隐蔽数据泄露攻击。适用于具备Web抓取能力且存储用户上下文的Agent,防范间接提示注入导致的敏感信息外泄。
Agent具有web_fetch或URL访问能力
Agent存储了用户记忆或个人上下文
Agent遵循从获取的网页中接收的指令
npx skills add Tencent/AI-Infra-Guard --skill web-exfiltration-detection -g -y
用于对AI产品、Agent及基础设施进行授权蓝军安全演习,通过第一性原理推理和自适应变异测试提示词注入等风险,生成带证据链的渗透测试报告。
用户要求进行AI安全评估或红蓝对抗演练
需要测试Agent、MCP或插件的安全性
请求生成AI渗透测试报告
npx skills add Tencent/AI-Infra-Guard --skill aig-agent-redteam -g -y
基于腾讯朱雀实验室AI-Infra-Guard的AI安全扫描技能,支持基础设施、工具、Agent及LLM越狱测试。通过本地执行Python脚本调用API完成任务提交与查询,专用于本地或私有网络环境的安全审计。
扫描AI服务
检查AI漏洞
越狱测试
npx skills add Tencent/AI-Infra-Guard --skill aig-scanner -g -y
基于腾讯朱雀实验室的OpenClaw安全扫描技能,提供环境安全体检、恶意Skill审计及供应链风险检测,支持本地与云端模式。
开始安全体检
做一次安全体检
开始安全扫描
全面安全检查
检查 OpenClaw 安全
审计特定 Skill
审查已安装 Skill 的供应链风险
npx skills add Tencent/AI-Infra-Guard --skill edgeone-clawscan -g -y
基于腾讯朱雀实验室的本地静态分析工具,用于扫描Agent Skill的安全风险。支持全平台或单技能审计,不上传数据,兼容主流AI编程助手,确保供应链安全。
这个 skill 安全吗
skill 安全扫描
检查 skill 安全
audit skill
scan skill
check skill safety
analyze skill
inspect skill
verify skill
skill security
skill supply chain
npx skills add Tencent/AI-Infra-Guard --skill edgeone skill scanner -g -y


