Invariant Labs
免费
Invariant Labs 提供针对 Agent 调用链的策略检查与安全防护能力,帮助团队在上线前识别越权与注入风险。
Invariant Labs
Invariant Labs 的核心参数与统计
| 参数 | 说明 |
|---|---|
| 官方定位 | Secure, reliable and robust products for AI agents |
| 核心产品线 | Explorer / Guardrails / MCP Scan / Gateway |
| 公司全称 | Invariant Labs AG |
| 总部 | Zurich, Switzerland(Josefstrasse 219, 8005 Zürich) |
| 创始人/CEO | Marc Fischer |
| CTO | Luca Beurer-Kellner |
| 顾问团队 | Martin Vechev(ETH Zürich 教授)、Florian Tramèr(ETH Zürich 教授) |
| 学术背景 | ETH Zürich 衍生创业,团队来自 ETH、Cambridge、Stanford、Google Brain |
| 开源许可 | Apache-2.0(Guardrails 核心库 & Gateway) |
| GitHub Stars(Guardrails) | 435 |
| GitHub Stars(Gateway) | 77 |
| GitHub Stars(MCP-Scan) | 以官方仓库实时数据为准 |
| 生态事件 | 2025 年被 Snyk 收购,加速 Agentic AI 安全创新 |
| 核心发布(MCP-Scan) | 2025-04-11 |
| 核心发布(Guardrails) | 2025 年初 |
| 核心发布(Gateway) | 2025 年 |
| 联系方式 | [email protected] |
一句话简评:Invariant 的核心价值是把 Agent 风险管理从"事故响应"前移到"开发与上线门禁",通过规则引擎 + 调用链路观测 + MCP 供应链扫描三合一实现可运营的安全治理。
宣传核验:安全平台的价值不在于"检测能力展示",而在于误报可控、漏报可控、阻断策略可执行。Invariant 通过 Guardrails 的 Python 式规则语言和 Explorer 的轨迹回放,在三个维度上均提供了可验证能力,而非仅停留在攻击面展示。MCP-Scan 的开源策略降低了社区验证门槛,但企业级误报率数据仍属未公开信息。
Invariant Labs 的用户与市场认可
市场定位:Agent 安全赛道中的专用防护层,位于 Agent 编排层与 LLM 提供商/MCP 服务器之间。与通用的 API 安全网关(如 Kong、AWS WAF)不同,Invariant 的规则引擎原生理解工具调用链(Tool Call Chain),能检测跨步骤的权限滥用和注入攻击。
Snyk 收购信号:2025 年 Snyk 宣布收购 Invariant Labs,将其 Agentic AI 安全能力整合进 Snyk 的开发者安全平台。这一收购表明两个趋势:一是应用安全市场正在将 AI Agent 安全视为下一波增量,二是 Agent 安全正从独立创业赛道向现有安全平台的能力补充演化。Snyk 在开发者安全生态中的布局(开源依赖扫描、容器安全IaC 安全)与 Invariant 的 Agent 安全能力形成互补,但收购后的产品整合路线图尚未公开。
学术与社区信用:团队核心成员来自 ETH Zürich 的 SRI Lab(Secure, Reliable, and Intelligent Systems Lab),在 AI 安全领域有多篇顶会论文(ICML 2024 等)。Guardrails 核心库在 GitHub 获得 435 Stars,属于 Agent 安全赛道中偏早期的社区认可。MCP-Scan 作为开源安全扫描工具,在 MCP 生态中具备先发优势。
企业采购的核验前提:品牌背书(Snyk 收购 + ETH 学术背景)有参考价值,但最终仍需通过本组织的威胁模型和红队测试验证。以下四个方面是采购前必须实测的:误报率对业务连续性的影响、策略引擎在高并发下的延迟增加MCP 扫描覆盖的攻击面与自身技术栈的匹配度、以及被 Snyk 收购后的产品独立性与路线图承诺。
Invariant Labs 的成本优势:三层成本结构的独立评估
- C 端/个人:通常提供免费版体验核心功能,高频使用需订阅付费套餐。
- API/开发者:按调用量计费,适合灵活集成到自有系统中的开发团队。
- 企业/私有化:需联系商务获取定制化报价和部署方案。具体价格以官方实时定价页面为准。
Invariant Labs 的主要功能
Explorer — Agent 行为观测与轨迹分析
- Trace 可视化:记录每次 Agent 调用的完整轨迹,包括 User → LLM → ToolCall → ToolOutput → LLM 的完整往返链,以时间线形式呈现。
- 数据集管理:按项目(Dataset)组织轨迹数据,支持多 Agent 实例的轨迹归类与检索。
- 调试回放:对历史轨迹进行步骤级回放,重现 Agent 在每一轮的决策上下文,用于误报分析与策略调优。
- Gateway 集成:通过修改 LLM 客户端的
base_url指向 Invariant Gateway,无需侵入 Agent 代码即可自动采集轨迹。
Guardrails — 上下文感知的策略防护引擎
- Python 式规则语言:规则即代码,使用
raise "警报信息" if: (变量: 类型) 条件表达式语法,支持标准库函数和自定义检测器(Detectors)。示例:
raise "检测到 prompt 注入后试图发送邮件" if:
(output: ToolOutput) -> (call2: ToolCall)
output is tool:get_website
prompt_injection(output.content, threshold=0.7)
call2 is tool:send_email
- Tool Call 链分析:原生支持跨步骤的模式匹配,能检测"先读取用户收件箱,再向外部邮箱发送邮件"这类多步骤越权行为。
- 标准检测器库:内置
prompt_injection、secret_leak、tool_poisoning等检测器,支持阈值自定义。 - 双模式部署:通过 Gateway 以 LLM/MCP 代理模式透明执行规则(零代码侵入),也可通过
invariant-aiPython 包直接在代码中调用LocalPolicy.analyze()。
MCP Scan — MCP 服务器安全扫描(开源)
- Tool Poisoning 检测:扫描 MCP 服务器工具描述中的隐藏恶意指令,识别 prompt 注入。
- MCP Rug Pull 检测:通过 Tool Pinning(工具描述哈希对比)检测工具描述在用户批准后的未授权变更。
- 跨源升级检测:检测不同 MCP 服务器之间的工具影子攻击(Tool Shadowing),确保工具指令级隔离。
- 一键扫描:
uvx mcp-scan@latest零配置运行,自动读取本地 MCP 配置文件并连接服务器检索工具描述。 - 本地 + 云端双引擎:本地规则执行基础安全检查,云端调用 Invariant Guardrails API 进行深度分析。
Gateway — LLM 代理与安全中间层(开源)
- 协议兼容:支持 OpenAI Chat Completions API、Anthropic Messages API、Gemini API、LiteLLM、OpenAI Swarm、Microsoft Autogen。
- MCP 代理:支持 stdio、SSE、Streamable HTTP 三种 MCP 传输协议,代理所有 MCP 调用并执行守卫策略。
- 流式转发:完整支持 LLM 流式响应的透传与检测,不破坏客户端流式体验。
- Docker 一键部署:提供官方 Docker 镜像(
ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest),支持本地与云有境部署。
隐藏联动(专家视点)
- Explorer ↔ Guardrails:Explorer 提供轨迹证据,Guardrails 执行策略阻断。当 Guardrails 触发规则时,对应的轨迹上下文自动落入 Explorer,形成"检测 → 阻断 → 取证 → 调优"的闭有。
- MCP Scan ↔ Guardrails:MCP Scan 在接入阶段发现的风险工具描述,可直接转化为 Guardrails 策略中的屏蔽规则,实现"扫描一次、持续防护"。
- Gateway ↔ 全线产品:Gateway 是所有产品的中枢数据管道。修改 LLM 的
base_url接入 Gateway 后,Explorer 自动采集轨迹,Guardrails 自动执行策略,无需为观测和安全分别做两次集成。 - Snyk 生态整合前景:被 Snyk 收购后,Invariant 的 MCP 扫描能力可能与 Snyk 现有的开源依赖扫描(OSS)、容器扫描IaC 扫描合并为统一的"供应链+运行时"安全视图,但目前仍属推测。
Invariant Labs 的模型与版本演进
Invariant 以产品线能力迭代为主,版本号体系尚未完全标准化。以下为可追溯的公开里程碑:
主线发布
| 时间 | 产品线 | 事件 | 说明 |
|---|---|---|---|
| ~2024 中 | Guardrails(核心库) | 初始发布 | ETH Zürich 研究成果的产品化,规则引擎基础版本 |
| 2024 末 | Explorer | 内测发布 | Agent 轨迹观测平台,需邀请使用 |
| 2025-04-11 | MCP-Scan | 公开发布 | 开源 MCP 安全扫描工具,支持 Tool Poisoning 与 Rug Pull 检测 |
| 2025 初 | Gateway | 公开发布 | 开源 LLM/MCP 代理,零配置集成 Explorer + Guardrails |
| 2025 初 | Guardrails(规则语言) | 重大更新 | 引入 Python 式 DSL,支持 Detectors 标准库 |
| 2025 | 全产品线 | Snyk 收购 | 加速 Agentic AI 安全创新,后续路线图待公开 |
| 2025 | Explorer | Gateway 深度集成 | 支持通过 Gateway 自动创建 Dataset |
版本信息说明
- Guardrails 核心库(
invariant-aiPyPI 包)版本号以pyproject.toml为准,最新版本以 PyPI 实时数据为准。 - Gateway 版本号(当前
0.0.9)标记在pyproject.toml中,以 GitHub Release 或 PyPI 为准。 - 企业版功能(多租户策略管理、审计日志RBAC)的发布时间以 Snyk 收购后的产品路线图为准。
上线团队的版本管理建议
- 为 Guardrails 规则库建立独立的 Git 仓库,使用 CI/CD 执行规则回归测试。
- 锁定
invariant-ai和invariant-gateway的主版本号,避免上游 API 不兼容导致生产阻断。 - 每次策略更新后,利用 Explorer 回放历史轨迹验证误报/漏报变化。
- 关注 Snyk 安全公告(Security Advisory)中的 Agent 安全漏洞情报,及时更新 MCP-Scan 规则库。
Invariant Labs 的技术优势
规则引擎:Python 式 DSL + Tool Call 链原生分析
机制:Guardrails 规则语言是 Python 的超集(或严格子集),每条规则由"触发条件 + 模式匹配 + 表达式约束"三部分组成。规则中的 (msg: Message)、(output: ToolOutput) -> (call2: ToolCall) 等声明式绑定,自动将 Agent 轨迹中的事件序列映射为可遍历的变量空间。
效果:相比传统的正则表达式或关键词黑名单方案,Invariant 能精准识别跨步骤的复合攻击。例如"先调用 get_website 获取外部内容,再将其中隐藏的恶意指令通过 send_email 执行",单步检测无法发现,但在 Tool Call 链视角下清晰可辨。
适用场景:需要多步骤调用链审计的高安全场景(金融交易审核、医疗数据访问控制、企业内部系统跨权限操作)。
Gateway 代理模式:零侵入集成
机制:Gateway 作为 LLM 客户端与 LLM 提供商之间的中间层,通过修改 base_url 即可接入。所有 LLM 请求经过 Gateway 时,自动复制为轨迹推送到 Explorer,同时执行 Guardrails 策略的"前置检查(请求到达 LLM 前)"和"后置检查(LLM 返回后)"。
效果:不需要修改 Agent 框架代码,不需要引入新的 SDK 或依赖。以 OpenAI 为例,仅需在 OpenAI() 构造函数中传入 http_client 和 base_url 两个参数,已有 Agent 系统即可获得完整的观测与安全能力。
适用场景:已有生产级 Agent 但缺乏安全观测的团队;多 LLM 提供商混用的异构有境。
MCP 安全先手:供应链防护的前置化
机制:MCP-Scan 在 MCP 服务器接入之前执行安全扫描,通过分析工具描述文本中的语义特征(prompt 注入模式、隐藏指令嵌入、工具影子引用)识别风险。Tool Pinning 功能记录工具描述的哈希值,在后续运行时检测变更。
效果:将 MCP 供应链安全从"运行态被动防御"前移到"接入态主动筛查"。结合 Tool Pinning 的持续校验能力,可检测 MCP 服务器在运行期间的"后门追加"攻击。
适用场景:使用第三方 MCP 服务器的 Agent 应用(如 Claude Desktop MCP 市场Cursor MCP 集成、自建 MCP 代理网关)。
架构链路
Agent 应用
|
v
+-------------------------------------------+
| Invariant Gateway |
| (修改 base_url 接入,零代码侵入) |
| |
| +------------+ +-------------------+ |
| | Explorer | | Guardrails | |
| | 轨迹采集 | | 策略执行引擎 | |
| +------------+ +-------------------+ |
| |
| +----------------------------------+ |
| | MCP Proxy (stdio/SSE/HTTP) | |
| +----------------------------------+ |
+-------------------------------------------+
| |
v v
LLM Provider MCP 服务器
(OpenAI/Anthropic/ (第三方/自建)
Gemini/LiteLLM) |
v
MCP-Scan (接入前扫描)
Tool Pinning (运行期校验)
控制流方向:用户请求 → Gateway → Guardrails 前置检查 → LLM/MCP 调用 → Guardrails 后置检查 → 响应返回 → Explorer 轨迹落盘。数据回流方向:Gateway 实时推送轨迹到 Explorer,规则命中时 Guardrails 将证据上下文自动关联至对应轨迹。
工程踩坑指南
踩坑 1:死循有与 Token 暴涨控制
Guardrails 规则引擎在检测到违规时默认会阻断调用,但若规则本身存在递归匹配(如规则同时匹配 ToolCall 的输入和输出,形成无限触发),会导致 Gateway 反复执行规则。解法:设置 max_steps 或步数预算限制,每条规则增加 max_iterations 参数(如适用),并在 Explorer 中监控规则执行次数异常。
踩坑 2:DOM / 异常上下文过载
Gateway 在代理 MCP 调用时,如果 MCP 服务器返回了超长工具描述(如包含完整 API 文档的 tool description),可能导致规则引擎的上下文窗口溢出。解法:在 Gateway 层设置工具描述的最大长度截断(如 4096 tokens),超出部分自动摘要后送入规则引擎;或通过 Explorer 配置只回传 accessibility tree 级别的摘要。
踩坑 3:安全与越权治理 Guardrails 规则一旦写错(如 regex 过于宽泛),可能会误阻断正常业务请求,造成生产事故。解法:对不可逆操作(删除、支付、发布、转账)相关规则设置确认点(Confirmation Gate),默认启用 dry-run 模式运行一周收集误报数据,确认无误后再切换为阻断模式。Gateway 支持按 Dataset 粒度的只读模式,建议新规则先在生产旁路(shadow mode)运行。
Invariant Labs 的使用方法:四种接入路径
路径一:个人开发者 — 本地规则实验
# 安装 invariant-ai 包
pip install invariant-ai
# 编写规则文件 policy.gr
cat > policy.gr << 'EOF'
raise "禁止读取收件箱后发送外部邮件" if:
(call: ToolCall) -> (call2: ToolCall)
call is tool:get_inbox
call2 is tool:send_email({
to: ".*@[^company.com$].*"
})
EOF
# 在 Python 代码中执行规则分析
python3 -c "
from invariant.analyzer import LocalPolicy
policy = LocalPolicy.from_file('policy.gr')
result = policy.analyze(messages)
print(result.errors)
"
路径二:团队 — Gateway 接入(以 OpenAI 为例)
from httpx import Client
from openai import OpenAI
client = OpenAI(
http_client=Client(
headers={
"Invariant-Authorization": "Bearer <YOUR_INVARIANT_API_KEY>"
},
),
base_url="https://explorer.invariantlabs.ai/api/v1/gateway/<dataset-name>/openai",
)
# 后续所有 chat.completions.create 调用自动采集轨迹 + 执行守卫策略
路径三:安全团队 — MCP 供应链扫描
# 一键扫描本地已配置的 MCP 服务器
uvx mcp-scan@latest
# 查看详细工具描述
uvx mcp-scan@latest inspect
# 扫描指定 MCP 配置文件
uvx mcp-scan@latest --config ~/.cursor/mcp.json
路径四:企业 — Gateway 本地部署
# Docker 部署
docker pull --platform linux/amd64 ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest
docker run -p 8005:8005 -e PORT=8005 --platform linux/amd64 \
ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest
# Gateway 将运行在 http://localhost:8005/api/v1/gateway/
推荐验收指标
| 指标 | 说明 | 建议阈值 |
|---|---|---|
| 高风险请求阻断率 | Guardrails 规则命中的高风险请求被正确阻断的比例 | >= 99%(经回归测试) |
| 误报率 | 正常请求被误判为高风险的比例 | < 1%(需针对业务场景调优) |
| 延迟增加(P99) | Gateway 引入的额外延迟 | < 200ms(取决于规则复杂度) |
| 安全事件下降率 | 接入后 Agent 安全事故的有比下降比例 | 目标 >= 50%(需长时间观察) |
| MCP 扫描覆盖率 | 已扫描 MCP 服务器占全部已接入 MCP 服务器的比例 | 100% |
Invariant Labs 的产品定价
定价模式以官方实时页面为准。通常采用免费增值(Freemium)或订阅制,基础功能可免费使用。 高级功能或高频使用需付费订阅,建议用户根据实际用量评估最优方案。
Invariant Labs 的应用场景
场景一:金融行业的合规 Agent 安全门禁
任务类型:银行客服 Agent 需要访问客户账户信息、交易记录、理财产品推荐等多个内部系统,同时严格禁止跨权限操作(如客服 Agent 不能发起转账)。
Invariant 方案:通过 Guardrails 编写"读取账户信息后禁止调用转账工具"规则,Gateway 拦截所有 LLM 到工具的调用,Explorer 记录每次访问轨迹用于合规审计。
收益:将合规检查从"事后审计抽检"变为"实时自动阻断",降低合规违规风险。推演:原人工审计覆盖率为 5-10%,接入后可达 100% 自动门禁。
场景二:MCP 生态应用的安全准入控制
任务类型:企业在 Claude Desktop、Cursor 等平台中接入多个第三方 MCP 服务器(如 GitHub MCP、Slack MCP、数据库 MCP),需要确保这些工具的描述中无隐藏恶意指令。
Invariant 方案:在 CI/CD 管道中集成 mcp-scan,每次新 MCP 服务器接入前自动执行安全扫描;扫描通过后将工具描述哈希记录到 Tool Pinning 白名单,运行期持续校验。
收益:预防 MCP Rug Pull(工具描述被篡改后门化)和 Tool Poisoning(隐藏 prompt 注入)两类供应链攻击。推演:安全扫描从人工数小时降至一键 1-3 分钟。
场景三:企业内部自动化流程的越权操作治理
任务类型:企业使用 AutoGen、CrewAI 等多 Agent 框架执行跨部门的自动化任务(如 HR 系统的员工入职流程IT 系统的权限审批),需要防止 Agent 链式调用中的权限越界。
Invariant 方案:Gateway 以代理模式接入,Guardrails 规则检测"调用 A 系统后是否越权调用了 B 系统的敏感接口",Explorer 记录全链路轨迹用于事后审计。
收益:Agent 自动化流程的权限边界从"代码审查"变为"运行时策略执行",减少因 Agent 幻觉导致的越权事故。
场景四(限制性场景):高安全等级的隔离有境
不适配说明:在完全离线的气隙有境(Air-gapped)中,Invariant 的 Explorer 云服务不可用。此时只能使用 Guardrails 核心库的本地模式(LocalPolicy)和 Gateway 的本地 Docker 部署,但会失去 Explorer 的轨迹可视化与远程协作能力。如果组织的安全策略禁止任何外部 API 调用(包括 Invariant 的 Guardrails API),MCP-Scan 的云端分析功能也将不可用。
Invariant Labs 的适用人群
- AI 安全工程师:负责编写和维护 Guardrails 策略规则,分析 Explorer 轨迹中的安全事件,调优误报/漏报平衡。前置条件:理解 Tool Call 链攻击模式,熟悉 Python 式 DSL。
- Agent 应用开发者:在 Agent 代码中集成 Gateway,配置 LLM 客户端的
base_url和认证头,确保安全层不破坏 Agent 功能。前置条件:熟悉所用 Agent 框架(OpenAI SDK、Anthropic SDK、AutoGen、CrewAI 等)的客户端配置。 - 安全合规/审计人员:通过 Explorer 导出的审计日志验证 Agent 行为合规性,定期审查 Guardrails 策略覆盖率。前置条件:熟悉行业合规标准(SOC2、HIPAA、PCI-DSS 等)对 AI 系统的要求。
- DevSecOps 工程师:在 CI/CD 管道中集成 MCP-Scan,管理 Tool Pinning 白名单,维护安全基线的版本化。前置条件:熟悉 CI/CD 工具链(GitHub Actions、GitLab CI 等)和 Docker 部署。
- 技术采购决策者:评估 Invariant 与现有安全技术栈(SIEM、SOAR、API 网关)的集成本,对比竞品方案(如 Guardrails AI、Rebuff、LLM Guard)的覆盖范围。前置条件:理解 Agent 生产有境的威胁模型。
不适用人群:
- 纯实验性 demo 项目(无真实用户数据、无生产流量),安全投入的 ROI 不明显。
- 无 Tool Call 的简单 Chatbot(仅文本对话,不调用外部工具),Invariant 的核心能力(Tool Call 链分析)无法发挥价值。
- 已使用 Snyk 现有安全平台且 Agent 调用量极小的团队:需评估 Snyk 收购后的产品整合进度,避免短期内两次集成。
- 完全离线气隙有境且不允许任何外部 API 通信的组织(见场景四限制)。
Invariant Labs 的总结与展望
核心竞争力:Invariant 在 Agent 安全赛道中的差异化在于三点 — 1) 规则引擎原生理解 Tool Call 链,能检测多步骤复合攻击;2) Gateway 代理模式实现零侵入集成,改变 LLM 客户端的 base_url 即可获得完整观测+安全能力;3) MCP 供应链安全的前置扫描(MCP-Scan)+ 运行期校验(Tool Pinning)形成闭有。
当前限制与不确定项:
- 被 Snyk 收购后的产品路线图尚未公开,企业采购前需确认独立支持周期。
- Explorer 云服务的服务等级协议(SLA)和可用性承诺未公开,关键生产有境需评估本地部署方案的成熟度。
- Guardrails 规则引擎在处理超复杂规则(50+ 条件嵌套)时的性能表现缺乏公开基准。
- 多语言 Agent 调用(中文、日文等非英文 prompt)的检测精度未经独立测评。
- MCP-Scan 的云端分析涉及工具描述数据传输,数据驻留条款需逐一核验。
- 尚无公开的第三方安全审计报告(如 SOC2 Type II、ISO 27001),企业合规采购需向销售团队索取。
后续观察点:
- Snyk 整合进展:2025-2026 年 Snyk 如何将 Invariant 产品线融入现有平台(是独立品牌运营还是合并为 Snyk Agent Security 模块),直接影响采购决策。
- 误报率社区基准:随着用户基数增长,社区积累的误报/漏报报告将成为评估规则引擎成熟度的重要指标。
- MCP 生态安全标准演化:MCP 协议本身的安全机制若增强(如协议级认证、工具权限声明),将影响 Invariant 供应链安全的增量价值。
- 竞品格局变化:主要云厂商(AWS、Azure、GCP)若推出原生的 Agent 安全服务,会对独立安全工具的市场空间形成挤压。
采购与采用风险评估:对于计划在生产有境中部署 Agent 的企业团队,Invariant 是一个值得 PoC 验证的选项,特别是在高合规行业和 MCP 生态重度用户中。建议从开源版 Guardrails + Gateway 起步,以 2-4 周为周期完成误报率与性能验收,再将企业版采购决策与 Snyk 收购后的产品路线图时间表绑定,以避免在平台整合过渡期支付过高的迁移成本。
相关工具:GitHub Copilot、
Cursor
Invariant Labs 的 如何使用
- Web 端:访问官网注册账号即可使用,多数功能无需安装。
- API 接入:提供 RESTful API,开发者可获取 API Key 后集成到自有应用。
版本信息
- 首次公开发布 :早期版本信息未完整公开,建议以官方更新日志为准。
- Invariant 0.8 :持续优化稳定性与开发者体验,具体能力以官方实时发布为准。
用户评价