unattributed/ai-browser-security-test-suite

GitHub: unattributed/ai-browser-security-test-suite

一个面向浏览器端 AI 系统的本地红队测试工具包,提供从 Lab 00 到 12 的结构化安全实验室和可重复的证据收集流水线。

Stars: 0 | Forks: 0

# AI Browser Security Test Suite AI Browser Security Test Suite 是一个用于基于浏览器的 AI 安全测试的本地验证工具包和研讨会实践项目。 它将 Python 证据收集工具与刻意设置存在漏洞的本地 [`ollama-webui`](https://github.com/unattributed/ollama-webui) 靶标相结合,使从业者能够在不测试第三方系统的情况下,运行可重复的 browser-AI 安全演练。 ## 这是什么 本仓库提供: - 安全的合成的 browser-AI 测试用例 - 实验室 00 到 12 的本地实验室运行器 - 基于 Playwright 的浏览器证据收集 - proxy 和 HTTP 证据工作流 - 结构化的 JSON 和 JSONL 证据 - 确定性的产出物哈希和清单 - 课程材料、审查材料以及验证检查 该项目是 Browser-Safe AI Systems 研究系列的可执行实验室和证据层: ``` https://unattributed.blog/ai-security/browser-security/security-operations/red-team/2026/05/09/browser-safe-ai-systems-00-series-index.html ``` ## 面向人群 本项目专为需要可重复的 browser-AI 验证,而非截图、轶事或仅靠模型声明的网络安全专业人员而编写。 主要用户包括: - red teamers - 产品安全工程师 - AI 安全工程师 - 浏览器安全研究人员 - SOC 和检测工程师 - 事件响应人员 - 供应商风险和保证审查员 - 运行本地研讨会课程的讲师 ## 测试内容 该工具包针对本地合成用例验证基于浏览器的 AI 工作流,包括: - 通过浏览器内容进行的间接 prompt injection - 隐藏的 DOM 和低可见度内容 - DOM 与渲染页面不匹配 - 截图和视觉欺骗用例 - iframe 和 frame-tree 源混淆 - 延迟内容和状态转换风险 - QR 交接和脱离浏览器的过渡风险 - 合成的敏感数据处理 - model 判决操纵和策略模拟 - fail-open 压力和异常滥用 - 顶点攻击链证据打包 支持的公开靶标是本地漏洞靶标仓库: ``` https://github.com/unattributed/ollama-webui http://127.0.0.1:11435/ ``` ## 安全边界 仅使用提供的本地漏洞靶标和合成数据。请勿测试第三方系统、生产服务、真实凭据或客户数据。 本研讨会不会对漏洞靶标进行加固、认证供应商产品、测试生产 SaaS,也不会提供针对真实系统的漏洞利用开发培训。 ## 快速开始 将工具包和漏洞靶标并排克隆: ``` cd "$HOME/Workspace" git clone https://github.com/unattributed/ai-browser-security-test-suite.git git clone https://github.com/unattributed/ollama-webui.git ``` 创建工具包环境并安装开发依赖项: ``` cd "$HOME/Workspace/ai-browser-security-test-suite" python3 -m venv .venv .venv/bin/python -m pip install --upgrade pip .venv/bin/python -m pip install -e ".[dev]" ``` 在单独的终端中启动本地漏洞靶标: ``` cd "$HOME/Workspace/ollama-webui" OLLAMA_HOST=http://127.0.0.1:11434 .venv/bin/python "$HOME/Workspace/ollama-webui/scripts/pull_model.py" ``` 验证靶标和 Ollama 后端: ``` curl -fsS http://127.0.0.1:11435/health curl -fsS http://127.0.0.1:11434/api/version ``` 运行非实时工具包检查,然后运行支持的本地靶标套件: ``` cd "$HOME/Workspace/ai-browser-security-test-suite" RUN_OLLAMA_TARGET=0 scripts/test_series_coverage_against_ollama_webui.sh scripts/run_supported_local_target_suite.sh ``` 从 Lab 00 开始研讨会: ``` .venv/bin/python tools/run_workshop_lab_00_practical_environment_readiness.py ``` 更多设置详情请参见 [`docs/quickstart.md`](docs/quickstart.md)。 ## 研讨会实验室 标准的研讨会入口点是 [`docs/workshop/README.md`](docs/workshop/README.md)。 学生实验课程位于 [`docs/workshop/labs/`](docs/workshop/labs/),其中 Lab 00 到 12 涵盖了设置、基线证据捕获、攻击方法演练以及顶点证据打包。 所需的可重复 proxy 基线:OWASP ZAP 和 mitmproxy 或 mitmdump。可选的专业路径:已经使用或偏好使用 Burp Suite 的学生可以使用它。Burp Suite 不是必需的,不是结业条件,不是验证关卡,也不是唯一支持的 proxy 工作流。 示例和方法变体在 [`examples/browser-safe-ai-methods/README.md`](examples/browser-safe-ai-methods/README.md) 中。它们是实验课程的补充,不能替代 Lab 00 到 12。 ## 证据输出 典型的实验室和验证运行会生成审查级别的证据,例如: - 浏览器源码、渲染文本、DOM、截图和 frame-tree 产出物 - 相关的 HTTP 和 proxy 捕获 - model 绑定的上下文和 model 响应产出物 - JSON 或 JSONL 证据记录 - 分析师可读的发现报告 - `artifact-manifest.json` - `SHA256SUMS.txt` - 证据归档和 `.sha256` 附带文件 证据 schema 详情记录在 [`docs/evidence-schema-contracts.md`](docs/evidence-schema-contracts.md) 和 [`docs/schemas/`](docs/schemas/) 中。 ## 文档地图 从这里开始: - [`docs/README.md`](docs/README.md),文档索引 - [`docs/quickstart.md`](docs/quickstart.md),安装和首次运行 - [`docs/workshop/README.md`](docs/workshop/README.md),研讨会入口点 - [`docs/workshop/labs/`](docs/workshop/labs/),Lab 00 到 12 - [`docs/workshop/workshop-contract.md`](docs/workshop/workshop-contract.md),受众、目标、非目标、工具和证据契约 - [`docs/workshop/tooling-baseline.md`](docs/workshop/tooling-baseline.md),必需和可选工具 - [`docs/workshop/proxy-tooling.md`](docs/workshop/proxy-tooling.md),proxy 工作流策略 - [`docs/workshop/local-proxy-evidence-workflow.md`](docs/workshop/local-proxy-evidence-workflow.md),本地 proxy 证据流程 - [`docs/workshop/troubleshooting.md`](docs/workshop/troubleshooting.md),常见设置和实验问题 - [`docs/coverage/`](docs/coverage/),研究系列覆盖图 - [`docs/target-contracts/`](docs/target-contracts/),支持的靶标契约材料 ## 仓库布局 ``` docs/ Project, workshop, coverage, schema, and target-contract documentation examples/ Supplemental browser-safe AI method catalog and playground examples payloads/ Synthetic YAML payload and scenario definitions reports/ Generated report output location, ignored except for its placeholder scripts/ Shell entry points for supported local validation workflows src/ Python package source tests/ Pytest validation suite tools/ Lab runners, evidence generators, validators, and audit utilities ``` ## 开发检查 运行检查时请使用仓库的虚拟环境: ``` cd "$HOME/Workspace/ai-browser-security-test-suite" .venv/bin/python -m compileall -q tools src tests scripts .venv/bin/python tools/validate_workshop_labs.py .venv/bin/python tools/validate_workshop_docs_consistency.py .venv/bin/python tools/validate_workshop_lab_commands.py .venv/bin/python tools/validate_workshop_practical_labs.py .venv/bin/python tools/validate_workshop_proxy_tool_setup.py .venv/bin/python tools/validate_blog_series_examples.py .venv/bin/python -m pytest ``` 有关 CI 和验证的详细信息,请参阅 [`docs/ci-gates.md`](docs/ci-gates.md)、[`docs/ci-github-actions.md`](docs/ci-github-actions.md) 和 [`tests/README.md`](tests/README.md)。 ## 许可证 本项目基于 AGPL-3.0-or-later 许可证授权。有关软件包许可证声明,请参阅 [`pyproject.toml`](pyproject.toml)。
标签:AI风险缓解, 特征检测, 逆向工具