Tinman - AI Failure Mode Research, Prompt Injection & Tool Exfil Detection

🛡️ AI系统安全扫描与威胁监控

security榜 #38

专业AI安全扫描工具,提供270+攻击探针检测提示注入、工具外泄、权限提升等威胁,实时守护AI系统安全。

收藏
7.2k
安装
3.3k
版本
0.5.0
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

核心功能

Tinman是一款面向AI系统的深度安全扫描与监控工具,通过三种工作模式实现全方位防护:

实时监控模式:通过WebSocket连接网关,即时捕获安全事件;支持自定义轮询间隔,灵活适配不同场景。

历史扫描模式:自动分析过去24-48小时会话,识别提示注入、工具滥用、上下文泄露等失败模式,按S0-S4五级严重度分类。

主动渗透测试:提供80+合成攻击探针,覆盖11大类威胁向量,包括越狱攻击、凭证外泄(SSH密钥、云凭据)、加密货币钱包窃取、MCP工具滥用、内存投毒等。

显著优点

  • 检测维度全面:270+攻击探针覆盖提示注入、工具外泄、权限提升、金融欺诈、间接注入、MCP攻击等新兴威胁向量
  • 分级响应机制:S0-S4五级严重度体系,从观察到紧急处理,避免警报疲劳
  • 零隐私风险:纯本地分析,会话数据永不外发,完全尊重OpenClaw隔离策略
  • 自动化闭环:发现威胁后自动映射到OpenClaw控制措施(SOUL.md护栏、沙箱策略、工具白名单)
  • 多平台覆盖:针对Windows(mimikatz、PowerShell)、macOS(LaunchAgents)、Linux(systemd)、云环境定制攻击探针

潜在局限

  • 依赖会话可见性:仅扫描当前用户可访问的会话历史,无法检测跨用户/跨实例的泄露
  • 合成攻击边界:主动渗透测试可能触发安全软件误报,生产环境需谨慎使用"sweep"模式
  • 误报可能性:高复杂度提示可能被误判为注入攻击,需人工复核S1-S2级别发现
  • 网关依赖:实时监控功能需要OpenClaw网关WebSocket服务正常运行

适合人群

  • AI系统管理员与安全运维团队
  • 企业级OpenClaw部署的合规审计人员
  • 红队测试人员与AI安全研究员
  • 处理敏感数据(代码、密钥、金融信息)的高风险AI应用场景

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 主动测试风险 | sweep模式会生成恶意输入试探系统边界 | 限定在隔离测试环境执行 |
| 性能开销 | 大规模历史扫描可能占用CPU/内存 | 分时段执行,设置合理时间窗口 |
| 误报处理成本 | 高敏感度设置可能产生大量S1/S2警报 | 调整severity_threshold至S2+ |
| 依赖项风险 | 依赖AgentTinman和tinman-openclaw-eval两个外部包 | 定期审计依赖更新日志 |

安全解读

核心用法

Tinman是一款面向AI系统的专业安全扫描工具,通过/tinman scan分析会话历史、/tinman watch实时监控、/tinman sweep主动渗透测试三种模式,全面检测提示注入、工具滥用、上下文泄露等故障模式。支持80+种合成攻击探针,覆盖越狱攻击、凭据窃取、加密货币盗窃、内存投毒等12大类威胁场景。

显著优点

检测能力全面:内置270+攻击探针,涵盖prompt_injection、tool_exfil、context_bleed等11个类别,从基础的DAN越狱到高级的MCP工具滥用、Unicode绕过编码攻击均有覆盖。

架构设计安全:纯本地分析模式,所有扫描在设备端完成,零外部数据传输;与OpenClaw沙盒深度集成,扫描结果直接映射到SOUL.md防护策略、沙箱拒绝清单等控制措施。

实时监控灵活:支持WebSocket实时流监控与轮询模式双架构,可配置心跳任务实现自动化安全巡检,适合CI/CD流水线集成。

输出可操作:S0-S4五级 severity 分级,每个发现附带具体证据片段和针对性缓解建议,如自动推荐沙箱拒绝规则。

潜在局限

依赖维护风险:核心功能依赖AgentTinman和tinman-openclaw-eval两个非标准库,作者为个人开发者(T3),PyPI包无法与GitHub源码直接关联验证,存在供应链更新延迟风险。

覆盖场景有限:当前主要针对OpenClaw生态设计,对非OpenClaw AI系统(如原生OpenAI API、Claude官方客户端)的适配性未明确。

误报控制待观察:主动渗透测试(/tinman sweep)可能对生产环境产生干扰,建议在隔离环境先行验证。

适合人群

  • OpenClaw/Claude生态的AI应用开发者
  • 需要自建AI安全监控的企业安全团队
  • AI红队测试与安全研究人员
  • 关注提示工程安全的Prompt工程师

常规风险

  • 供应链风险:T3来源依赖需持续监控PyPI包更新
  • 配置误用风险:扫描范围配置不当可能意外访问敏感目录(~/.ssh等)
  • 探针残留风险:合成攻击测试可能在日志中留下攻击特征,需配合日志清理策略

Tinman - AI Failure Mode Research, Prompt Injection & Tool Exfil Detection 内容

手动下载zip · 12.7 kB
requirements.txttext/plain
请选择文件