桃子桃子快讯
返回首页
工具

AgentHound:面向 AI 智能体栈的开源攻击面测试框架

一款覆盖 MCP、A2A、LiteLLM、Ollama 等组件的开源安全测试工具,支持凭证清点、模型反演与提示注入模拟。

2026.07.29 · 周三4 分钟阅读

AgentHound 是一个面向 AI 智能体基础设施的开源攻击性安全测试框架,被称为「智能体栈领域的 BloodHound」。它将侦察、指纹识别、凭证清点、模型文件与系统提示词清点、模型反演、工具与指令投毒,以及配置植入等模块整合到同一工具中,并将所有结果合并进一个 Neo4j 图数据库,输出可验证的攻击路径。

覆盖范围与核心能力

AgentHound 围绕「现代智能体栈」展开,覆盖模型上下文协议(MCP)、智能体间协议(A2A)、模型网关、推理服务器、向量存储、MLOps 平台以及 Jupyter 环境等多个层面。其官方文档强调「整套资产即一个目标集」,意味着框架同时对 12 种 Agent 客户端配置格式发起分析。

关键能力包括:

  • 凭证清点:可基于 LiteLLM 主密钥解析上游提供商引用与虚拟密钥哈希及其消费元数据。
  • 模型文件与系统提示词清点:在未鉴权的 Ollama 实例上枚举模型名称、摘要、大小、稳定哈希、系统提示词存在与否及微调信号。
  • 模型反演:通过纯 Go 实现的 GGUF 解析器对权重嵌入矩阵做统计反演,恢复可能的微调词表 token。
  • 主动利用:可改写 ContextForge 托管的 MCP 工具描述、注入 CLAUDE.md.cursorrules,或植入恶意 MCP 服务器以维持持久化,默认全部为 dry-run。
  • RAG 与向量库攻击面:覆盖 Qdrant 集合与 Jupyter 会话树,对 Jupyter 受保护操作尝试无凭证访问,仅在 401/403 后回退至操作员提供的 bearer。
  • 跨协议攻击路径:内置 15 个后置处理器计算凭证链、跨协议跳转与跨 MCP/A2A 的数据外泄路径。

各层组件支持

框架对常见智能体组件分别提供发现与主动操作两类功能,主要包括:

  • Agent 客户端:解析 12 种 MCP 客户端配置及 CLAUDE.mdAGENTS.md.cursorrules 等指令文件。
  • MCP:覆盖 stdio 与 HTTP/SSE 服务器、工具、资源、提示与认证;支持 ContextForge 工具描述投毒与回环校验。
  • A2A:解析 Agent 卡片、JWS 校验、技能、委托与认证,输出跨协议与委托路径分析。
  • LiteLLM:通过主密钥记录交叉服务凭证相关性。
  • Ollama / vLLM:抓取模型元数据、稳定哈希、系统提示词存在性与微调信号;可选导出原始 modelfile 与本地 GGUF 抽取。
  • Qdrant、MLflow、Jupyter、Open WebUI、LangServe:仅提供只读暴露分析与认证前后的访问证据。

关键指标

  • 命令行生命周期:scan、discover、loot、extract、poison、implant、revert、campaign 共 8 条。
  • 模块构成:8 个指纹器、6 个凭证清点器、1 个模型反演抽取器、2 个投毒器、1 个植入器。
  • 图模型:23 类节点标签、32 种边类型(20 原始 + 12 复合)、15 个后置处理器。
  • 检测规则与查询:35 条文本检测规则 + 7 条 YAML 指纹规则 + 1 条代码驱动的 Jupyter 检测器、19 条预构建攻击路径查询。
  • 标准映射:覆盖 OWASP MCP Top 10、OWASP Agentic Top 10 与 MITRE ATLAS。

部署与授权

AgentHound 以单一静态二进制 Collector 形式发布,无数据库、UI、服务器依赖,配置型发现可离线运行。Apache-2.0 发布包附带 Cosign 签名的校验清单与逐归档 SPDX SBOM。快速启动仅需 Docker 与 Compose v2,先启动绑定 127.0.0.1:8080 的 Neo4j + Postgres + UI 服务,再安装 Collector 至 ~/.local/bin 即可。

框架在文档中明确标注「仅限授权使用」,要求运行人员针对自有或已书面授权的基础设施执行扫描与利用测试。

信源