Ashwatha4502/ai-grit

GitHub: Ashwatha4502/ai-grit

AI-GRIT 将 NIST AI RMF 合规评估与本地 LLM 红队对抗性测试整合为统一工作流,为受监管行业的 AI 部署提供治理风险评级和安全漏洞检测,并自动生成面向 CISO 的修复计划报告。

Stars: 0 | Forks: 0

# 🛡️ AI-GRIT ### AI 治理与红队智能工具包 ![AI-GRIT 仪表盘](https://static.pigsec.cn/wp-content/uploads/repos/cas/d5/d53e63c327835d5df7bc0c8a20e6221d5c6ad5519c2672514b8d2120ec0639ac.png) ## 功能简介 **模块 1 — 治理风险引擎** - 根据 **13 项 NIST AI RMF 控制**措施,在所有 4 个功能(治理、映射、测量、管理)中对任何 AI 用例进行评估 - 将发现的问题映射到 **ISO 42001 条款**和 **OWASP LLM Top 10** - 生成风险评分、严重程度细分和排名的修复计划 - 为受监管行业预置标准:HIPAA、GDPR、EU AI Act、FedRAMP、SOC 2 **模块 2 — 红队引擎** - 对运行中的本地 LLM 执行 **25 种对抗性攻击**(通过 Ollama 实现 — 完全离线,无需 API key) - 攻击类别:Prompt Injection、Jailbreak、Data Exfiltration、Excessive Agency、Insecure Output、Supply Chain - 对模型安全进行评级(A–F),并提供针对具体攻击的漏洞检测 **输出 — 面向 CISO 的 PDF 报告** - 包含执行摘要和记分卡的封面 - 完整的发现结果表(治理 + 红队) - 30 天优先修复计划 - 可从 Streamlit UI 直接下载 ## 技术栈 | 工具 | 用途 | |---|---| | Python 3.11+ | 核心引擎 | | Streamlit | 仪表盘 UI | | Ollama | 本地 LLM runtime(Llama 3, Mistral, Phi-3) | | fpdf2 | PDF 报告生成 | | Requests | Ollama API 调用 | ## 快速开始 ### 1. 安装 Ollama 并拉取模型 ``` # 安装 Ollama: https://ollama.com ollama pull llama3 ``` ### 2. 克隆仓库并安装依赖 ``` git clone https://github.com/YOUR_USERNAME/ai-grit.git cd ai-grit pip install -r requirements.txt ``` ### 3. 运行 ``` streamlit run app.py ``` 打开 `http://localhost:8501` — 在侧边栏中配置您的用例,点击 **Run Full Assessment**。 ## 用例演示:医疗 LLM 分诊 默认演示评估了部署在医院 EHR 内部用于分诊患者信息的 LLM — 这是一个来自 HCA Healthcare 数据治理项目的真实业务场景。 **它会揭示以下示例发现:** - `MS-2.1` 严重 — 面向客户的 LLM 在部署前未经过红队测试 - `MN-3.1` 高危 — 处理的 PHI 数据缺乏保留/删除策略 - `MP-2.1` 严重 — PHI 数据 pipeline 未应用 HIPAA 控制措施 ## 涉及的框架 - **NIST AI RMF** (GOVERN · MAP · MEASURE · MANAGE) - **OWASP LLM Top 10** (LLM01–LLM10) - **ISO 42001** AI 管理体系条款 - **HIPAA Security Rule** 技术保障措施 ## 项目结构 ``` ai-grit/ ├── app.py # Streamlit dashboard ├── core/ │ └── risk_engine.py # NIST AI RMF control library + scoring ├── attacks/ │ └── red_team.py # 25-attack prompt injection library ├── reports/ │ └── generator.py # PDF report generation └── requirements.txt ``` ## 开发初衷 大多数 AI 治理工作通常依赖于电子表格,而大多数红队测试则在孤立的 notebook 中进行。该工具将两者结合成一个工作流,还原了专注于治理的 FDE 在实际客户项目中的真实操作:评估风险状况、探测模型、生成报告,最后提交给 CISO。 本项目作为个人作品集的一部分,旨在寻求云和 AI 公司的 AI 治理及 Forward Deployed Engineering 职位。 ## 作者 **Ashwatha Narayan** 网络安全硕士,东北大学 (Northeastern University) [LinkedIn](https://linkedin.com/in/ashwathanarayan) · raman.as@northeastern.edu 框架:NIST AI RMF · ISO 42001 · OWASP LLM Top 10 · HIPAA 毕业项目:HCA Healthcare (Mobile Heartbeat) 的数据治理与 AI 风险管理
标签:AI治理, AI风险缓解, Kubernetes, LLM测试, Python, Streamlit, 人工智能安全, 合规性, 字符串匹配, 无后门, 红队评估, 访问控制, 逆向工具