Tinman - AI Failure Mode Research, Prompt Injection & Tool Exfil Detection

🛡️ AI Agent 的实时免疫系统

security榜 #38

AI安全扫描器,通过168种检测模式和288个攻击探针主动防御,支持代理自保护模式,可实时拦截S3-S4级风险操作。

收藏
8.5k
安装
3.3k
版本
0.6.2
CLS 安全性认证2026-07-13
点击查看完整报告 >

使用说明

核心功能

Tinman 是面向 AI 系统的主动安全研究代理,通过系统化的实验方法发现未知失效模式。核心能力包括:

  • Agent 自保护(Agent Self-Protection)/tinman check 在工具执行前实时拦截风险操作,支持 SAFE/REVIEW/BLOCKED 三级判定
  • 多模式安全策略:safer(人工审核REVIEW)、risky(自动通过低风险)、yolo(仅警告)三档可调
  • 主动攻击探测:288个合成攻击探针覆盖12大类别(提示注入、数据窃取、权限提升、供应链攻击等)
  • 持续监控:通过 WebSocket 网关实时事件流或轮询模式扫描会话痕迹

显著优势

1. 零信任前置拦截:不同于事后审计,在工具调用前即阻断 S3-S4 级高危操作(如读取 ~/.ssh/id_rsa)
2. 细粒度白名单机制:支持按域名、工具、命令模式灵活放行可信操作

3. OpenClaw 生态深度整合:输出直接映射到 SOUL.md 防护规则、沙箱策略、工具黑白名单

4. 隐私优先架构:本地分析、本地存储,无外部数据传输,事件流仅本地 JSONL 文件

5. 研究级攻击库:覆盖 MCP 工具滥用、间接注入、内存投毒等前沿攻击向量

局限性与风险

  • 依赖本地网关:实时模式需本地 WebSocket 网关(ws://127.0.0.1:18789),远程网关需显式 opt-in,配置不当可能暴露事件流
  • 误报与漏报平衡:yolo 模式完全放弃拦截,risky 模式自动通过 REVIEW 级风险,需根据场景谨慎选择
  • 合成探针副作用:sweep 模式的攻击探针可能在测试环境产生真实副作用(如网络请求、文件操作)
  • 权限声明较宽:声明了 read/write/sessions 权限,需信任作者 oliveskin 及依赖包 AgentTinman/tinman-openclaw-eval
  • 无外部安全审计:当前认证报告显示为系统占位符,未执行独立安全扫描

适用人群

  • 运营 AI Agent 生产环境的团队(需前置安全策略)
  • OpenClaw/Gateway 用户(生态原生整合)
  • AI 红队/安全研究人员(系统化的攻击探针库)
  • 对数据隐私敏感的企业(纯本地分析架构)

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 供应链攻击 | 中 | 依赖 PyPI 包 AgentTinman≥0.2.1,需验证作者签名 |
| 配置泄露 | 低 | tinman.yaml 可能包含敏感 allowlist 规则,需权限管控 |
| 网关暴露 | 中 | --allow-remote-gateway 误用可能导致事件流外泄 |
| 探针副作用 | 中 | sweep 攻击探针在共享环境可能触发真实安全告警 |

安全解读

Tinman是一款面向AI系统的主动安全扫描工具,通过168种检测模式和288个攻击探针,实现对提示注入、工具滥用、上下文泄漏、凭证窃取等安全威胁的系统性防护。其核心功能包括:/tinman check实时自检(agent自我防护)、/tinman sweep主动渗透测试、/tinman scan会话审计与/tinman watch实时监控。

显著优点:①三层安全模式(safer/risky/yolo)灵活适配不同场景,safer模式强制人工审核高风险操作;②本地优先架构,所有分析在本地执行,敏感数据自动脱敏,零外部传输;③168种攻击模式覆盖12大类别(从jailbreak到容器逃逸);④与OpenClaw生态深度集成,支持SOUL.md策略自动映射;⑤WebSocket监控默认仅限本地回环,远程需显式授权。

潜在局限:①来源为个人开发者(T3级别),核心依赖AgentTinman等定制包未进PyPI主仓库,需用户自行审计;②yolo模式完全放行高风险操作,虽文档警示但仍存在误用风险;③功能声明存在轻度偏离(未明确提及WebSocket实时监控和进程管理);④配置明文存储,敏感allowlist缺乏加密选项。

适合人群:AI系统安全研究员、OpenClaw/Gateway平台管理员、需要agent自我防护能力的AI应用开发者、红队/渗透测试人员。

常规风险:依赖包供应链风险(建议锁定commit hash)、yolo模式误配置导致防护失效、watch模式后台进程资源占用。安全评级A(78分),建议生产环境使用safer模式并定期审计依赖。

Tinman - AI Failure Mode Research, Prompt Injection & Tool Exfil Detection 内容

手动下载zip · 21.1 kB
requirements.txttext/plain
请选择文件