unattributed/ai-browser-security-test-suite
GitHub: unattributed/ai-browser-security-test-suite
一个面向浏览器端 AI 系统的本地红队测试工具包,提供从 Lab 00 到 12 的结构化安全实验室和可重复的证据收集流水线。
Stars: 0 | Forks: 0
# AI Browser Security Test Suite
AI Browser Security Test Suite 是一个用于基于浏览器的 AI 安全测试的本地验证工具包和研讨会实践项目。
它将 Python 证据收集工具与刻意设置存在漏洞的本地 [`ollama-webui`](https://github.com/unattributed/ollama-webui) 靶标相结合,使从业者能够在不测试第三方系统的情况下,运行可重复的 browser-AI 安全演练。
## 这是什么
本仓库提供:
- 安全的合成的 browser-AI 测试用例
- 实验室 00 到 12 的本地实验室运行器
- 基于 Playwright 的浏览器证据收集
- proxy 和 HTTP 证据工作流
- 结构化的 JSON 和 JSONL 证据
- 确定性的产出物哈希和清单
- 课程材料、审查材料以及验证检查
该项目是 Browser-Safe AI Systems 研究系列的可执行实验室和证据层:
```
https://unattributed.blog/ai-security/browser-security/security-operations/red-team/2026/05/09/browser-safe-ai-systems-00-series-index.html
```
## 面向人群
本项目专为需要可重复的 browser-AI 验证,而非截图、轶事或仅靠模型声明的网络安全专业人员而编写。
主要用户包括:
- red teamers
- 产品安全工程师
- AI 安全工程师
- 浏览器安全研究人员
- SOC 和检测工程师
- 事件响应人员
- 供应商风险和保证审查员
- 运行本地研讨会课程的讲师
## 测试内容
该工具包针对本地合成用例验证基于浏览器的 AI 工作流,包括:
- 通过浏览器内容进行的间接 prompt injection
- 隐藏的 DOM 和低可见度内容
- DOM 与渲染页面不匹配
- 截图和视觉欺骗用例
- iframe 和 frame-tree 源混淆
- 延迟内容和状态转换风险
- QR 交接和脱离浏览器的过渡风险
- 合成的敏感数据处理
- model 判决操纵和策略模拟
- fail-open 压力和异常滥用
- 顶点攻击链证据打包
支持的公开靶标是本地漏洞靶标仓库:
```
https://github.com/unattributed/ollama-webui
http://127.0.0.1:11435/
```
## 安全边界
仅使用提供的本地漏洞靶标和合成数据。请勿测试第三方系统、生产服务、真实凭据或客户数据。
本研讨会不会对漏洞靶标进行加固、认证供应商产品、测试生产 SaaS,也不会提供针对真实系统的漏洞利用开发培训。
## 快速开始
将工具包和漏洞靶标并排克隆:
```
cd "$HOME/Workspace"
git clone https://github.com/unattributed/ai-browser-security-test-suite.git
git clone https://github.com/unattributed/ollama-webui.git
```
创建工具包环境并安装开发依赖项:
```
cd "$HOME/Workspace/ai-browser-security-test-suite"
python3 -m venv .venv
.venv/bin/python -m pip install --upgrade pip
.venv/bin/python -m pip install -e ".[dev]"
```
在单独的终端中启动本地漏洞靶标:
```
cd "$HOME/Workspace/ollama-webui"
OLLAMA_HOST=http://127.0.0.1:11434 .venv/bin/python "$HOME/Workspace/ollama-webui/scripts/pull_model.py"
```
验证靶标和 Ollama 后端:
```
curl -fsS http://127.0.0.1:11435/health
curl -fsS http://127.0.0.1:11434/api/version
```
运行非实时工具包检查,然后运行支持的本地靶标套件:
```
cd "$HOME/Workspace/ai-browser-security-test-suite"
RUN_OLLAMA_TARGET=0 scripts/test_series_coverage_against_ollama_webui.sh
scripts/run_supported_local_target_suite.sh
```
从 Lab 00 开始研讨会:
```
.venv/bin/python tools/run_workshop_lab_00_practical_environment_readiness.py
```
更多设置详情请参见 [`docs/quickstart.md`](docs/quickstart.md)。
## 研讨会实验室
标准的研讨会入口点是 [`docs/workshop/README.md`](docs/workshop/README.md)。
学生实验课程位于 [`docs/workshop/labs/`](docs/workshop/labs/),其中 Lab 00 到 12 涵盖了设置、基线证据捕获、攻击方法演练以及顶点证据打包。
所需的可重复 proxy 基线:OWASP ZAP 和 mitmproxy 或 mitmdump。可选的专业路径:已经使用或偏好使用 Burp Suite 的学生可以使用它。Burp Suite 不是必需的,不是结业条件,不是验证关卡,也不是唯一支持的 proxy 工作流。
示例和方法变体在 [`examples/browser-safe-ai-methods/README.md`](examples/browser-safe-ai-methods/README.md) 中。它们是实验课程的补充,不能替代 Lab 00 到 12。
## 证据输出
典型的实验室和验证运行会生成审查级别的证据,例如:
- 浏览器源码、渲染文本、DOM、截图和 frame-tree 产出物
- 相关的 HTTP 和 proxy 捕获
- model 绑定的上下文和 model 响应产出物
- JSON 或 JSONL 证据记录
- 分析师可读的发现报告
- `artifact-manifest.json`
- `SHA256SUMS.txt`
- 证据归档和 `.sha256` 附带文件
证据 schema 详情记录在 [`docs/evidence-schema-contracts.md`](docs/evidence-schema-contracts.md) 和 [`docs/schemas/`](docs/schemas/) 中。
## 文档地图
从这里开始:
- [`docs/README.md`](docs/README.md),文档索引
- [`docs/quickstart.md`](docs/quickstart.md),安装和首次运行
- [`docs/workshop/README.md`](docs/workshop/README.md),研讨会入口点
- [`docs/workshop/labs/`](docs/workshop/labs/),Lab 00 到 12
- [`docs/workshop/workshop-contract.md`](docs/workshop/workshop-contract.md),受众、目标、非目标、工具和证据契约
- [`docs/workshop/tooling-baseline.md`](docs/workshop/tooling-baseline.md),必需和可选工具
- [`docs/workshop/proxy-tooling.md`](docs/workshop/proxy-tooling.md),proxy 工作流策略
- [`docs/workshop/local-proxy-evidence-workflow.md`](docs/workshop/local-proxy-evidence-workflow.md),本地 proxy 证据流程
- [`docs/workshop/troubleshooting.md`](docs/workshop/troubleshooting.md),常见设置和实验问题
- [`docs/coverage/`](docs/coverage/),研究系列覆盖图
- [`docs/target-contracts/`](docs/target-contracts/),支持的靶标契约材料
## 仓库布局
```
docs/ Project, workshop, coverage, schema, and target-contract documentation
examples/ Supplemental browser-safe AI method catalog and playground examples
payloads/ Synthetic YAML payload and scenario definitions
reports/ Generated report output location, ignored except for its placeholder
scripts/ Shell entry points for supported local validation workflows
src/ Python package source
tests/ Pytest validation suite
tools/ Lab runners, evidence generators, validators, and audit utilities
```
## 开发检查
运行检查时请使用仓库的虚拟环境:
```
cd "$HOME/Workspace/ai-browser-security-test-suite"
.venv/bin/python -m compileall -q tools src tests scripts
.venv/bin/python tools/validate_workshop_labs.py
.venv/bin/python tools/validate_workshop_docs_consistency.py
.venv/bin/python tools/validate_workshop_lab_commands.py
.venv/bin/python tools/validate_workshop_practical_labs.py
.venv/bin/python tools/validate_workshop_proxy_tool_setup.py
.venv/bin/python tools/validate_blog_series_examples.py
.venv/bin/python -m pytest
```
有关 CI 和验证的详细信息,请参阅 [`docs/ci-gates.md`](docs/ci-gates.md)、[`docs/ci-github-actions.md`](docs/ci-github-actions.md) 和 [`tests/README.md`](tests/README.md)。
## 许可证
本项目基于 AGPL-3.0-or-later 许可证授权。有关软件包许可证声明,请参阅 [`pyproject.toml`](pyproject.toml)。
标签:AI风险缓解, 特征检测, 逆向工具