AIDR-Bastion
socprime/AIDR-Bastion加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
2025年9月,某企业部署了一套基于 GPT-4 的智能客服系统。运营人员发现,客服频频"发疯"——有时它会绕过安全策略,向用户泄露内部数据库结构;有时它反过来教用户如何绕过防火墙。安全团队排查后发现:攻击者根本没碰服务器,他们只是在和 AI 聊天时,用精心构造的提示词(Prompt)"劫持"了模型的思维链。
这就是 Prompt Injection(提示词注入) 攻击。随着大语言模型(LLM)被广泛集成到企业应用——客服、代码审查、数据分析、文档处理——这种攻击面正在急剧扩大。OWASP 在 2024 年专门发布了 OWASP Top 10 for LLMs,将 Prompt Injection 列为第一大威胁。
AIDR-Bastion 正是为解决这一问题而生的。它是一个综合性的 GenAI 安全防护系统,由安全公司 SOC Prime(专注威胁检测规则生态)开发,专门用于在用户输入到达 AI 应用之前,对提示词进行多层次扫描和分类,拦截恶意内容。
大多数企业在接入 LLM 时,安全边界往往止步于"模型选择"和"内容过滤"。但真实的攻击向量远比这复杂:
传统基于关键词的内容过滤无法应对这些变形攻击。SOC Prime 凭借其在威胁检测领域(Sigma 规则生态)的积累,构建了 AIDR-Bastion,试图用企业级安全运营的思路来守卫 GenAI 应用的大门。
AIDR-Bastion 采用了多 Pipeline 串联的架构设计,这是它区别于简单内容过滤方案的核心差异。系统支持四种预设的 Pipeline 流程(config.json 配置),默认的 full_scan 流程按顺序执行以下五个检测引擎:
① 相似度检测(Similarity Pipeline)
利用向量数据库(OpenSearch / Elasticsearch / Qdrant)存储已知恶意提示词向量。用户输入通过 sentence-transformers 模型编码后,与知识库做余弦相似度比对。超过 Notify 阈值(默认 0.7)则告警,超过 Block 阈值(默认 0.87)则阻断。这一层的意义在于,即使攻击者使用词汇变换,也能通过语义相似度兜底捕获。
② 规则检测(Rule Pipeline)
基于正则表达式和 YAML 规则文件进行模式匹配。系统原生支持 Sigma 规则(业界主流的威胁检测规则格式,约 1200 条社区免费规则)和 Roota 规则(正则规则集)。Sigma 规则可以直接从 SigmaHQ 社区导入,也可以通过 SOC Prime 的 Uncoder AI 工具转换为 Semgrep 格式复用。这意味着企业可以直接复用现有的威胁检测资产来守卫 AI 应用。
③ LLM 大模型分析(LLM Pipeline)
将输入转发给 LLM API(支持 OpenAI GPT、Anthropic Claude、Azure OpenAI、Ollama 本地模型),让 AI 裁判 AI——用大模型的推理能力判断输入是否具有恶意意图。支持本地 Ollama 部署,这意味着企业可以在完全不联网的情况下运行此 Pipeline,适合高安全合规场景。
④ 机器学习检测(ML Pipeline)
使用本地 ML 模型(需额外配置 ML_MODEL_PATH)对输入进行分类判断,适合部署在有定制化检测需求的场景。
⑤ 代码分析检测(CA Pipeline)
集成 Semgrep 静态代码分析工具,专门检测输入中是否包含恶意代码模式——例如 Base64 编码的可执行载荷、疑似 shell 命令拼接等。这一层对"利用 AI 生成恶意代码"的攻击链有直接的阻断能力。
所有 Pipeline 的检测结果最终汇聚为三种动作:ALLOW(放行)、NOTIFY(告警)、BLOCK(阻断),符合安全运营的经典三级响应模型。
从 requirements.txt 和代码结构来看,AIDR-Bastion 的技术选型非常务实:
| 组件 | 技术选型 | 作用 |
|---|---|---|
| Web 框架 | FastAPI + Uvicorn | 高性能异步 API 服务 |
| 数据验证 | Pydantic v2 | 配置建模与环境变量管理 |
| 向量检索 | OpenSearch-py / Elasticsearch / Qdrant-client | 相似度检测引擎后端 |
| 文本向量 | sentence-transformers | 将提示词编码为向量 |
| LLM 调用 | openai + anthropic + ollama | 多源 LLM 支持 |
| 静态分析 | Semgrep | 代码模式扫描 |
| 消息队列 | confluent-kafka | 事件日志与审计 |
| 深度学习 | einops + NLTK | ML Pipeline 支持 |
后端 API 遵循 RESTful 设计,核心端点为 POST /api/v1/flow/run,通过 JSON 配置指定 Pipeline 流程。企业可以将它部署为 AI 应用的前置网关,与任何支持 HTTP 调用的上游服务集成。
从工程化的角度,AIDR-Bastion 的安装并不复杂,但有一定门槛:
整体而言,这是一款面向安全运营团队而非普通开发者的工具。部署它需要有一定的向量数据库运维经验,以及对 LLM 安全威胁的基本认知。
full_scan 的第一环,若没有配置向量数据库,该 Pipeline 会被跳过,检测能力会打折扣AIDR-Bastion 的出现代表了安全行业对 GenAI 威胁的正式响应。SOC Prime 本身是做 Sigma 规则生态的,将威胁检测领域的成熟方法论(规则库 + 向量知识库 + 签名匹配)迁移到 AI 安全领域,是一个自然的演进路径。
值得注意的是,系统主动对标了 MITRE ATLAS(对抗性威胁应对知识库)和 OWASP Top 10 for LLMs 两大大语言模型安全框架,说明其规则设计有行业标准的支撑,而非闭门造车。
对于正在将 AI 集成到核心业务流程的企业来说,AIDR-Bastion 提供了一种将 AI 安全运营纳入现有 SOC(安全运营中心)流程的可能性——检测规则可以复用、告警可以接入 Kafka、对抗结果可以对接 SIEM。这比在每个 AI 应用里单独写过滤逻辑要专业得多。