Invariant Labs 免费

-

Invariant Labs 提供针对 Agent 调用链的策略检查与安全防护能力,帮助团队在上线前识别越权与注入风险。

Invariant Labs 产品界面

Invariant Labs

Invariant Labs 的核心参数与统计

参数 说明
官方定位 Secure, reliable and robust products for AI agents
核心产品线 Explorer / Guardrails / MCP Scan / Gateway
公司全称 Invariant Labs AG
总部 Zurich, Switzerland(Josefstrasse 219, 8005 Zürich)
创始人/CEO Marc Fischer
CTO Luca Beurer-Kellner
顾问团队 Martin Vechev(ETH Zürich 教授)、Florian Tramèr(ETH Zürich 教授)
学术背景 ETH Zürich 衍生创业,团队来自 ETH、Cambridge、Stanford、Google Brain
开源许可 Apache-2.0(Guardrails 核心库 & Gateway)
GitHub Stars(Guardrails) 435
GitHub Stars(Gateway) 77
GitHub Stars(MCP-Scan) 以官方仓库实时数据为准
生态事件 2025 年被 Snyk 收购,加速 Agentic AI 安全创新
核心发布(MCP-Scan) 2025-04-11
核心发布(Guardrails) 2025 年初
核心发布(Gateway) 2025 年
联系方式 [email protected]

一句话简评:Invariant 的核心价值是把 Agent 风险管理从"事故响应"前移到"开发与上线门禁",通过规则引擎 + 调用链路观测 + MCP 供应链扫描三合一实现可运营的安全治理。

宣传核验:安全平台的价值不在于"检测能力展示",而在于误报可控、漏报可控、阻断策略可执行。Invariant 通过 Guardrails 的 Python 式规则语言和 Explorer 的轨迹回放,在三个维度上均提供了可验证能力,而非仅停留在攻击面展示。MCP-Scan 的开源策略降低了社区验证门槛,但企业级误报率数据仍属未公开信息。

Invariant Labs 的用户与市场认可

市场定位:Agent 安全赛道中的专用防护层,位于 Agent 编排层与 LLM 提供商/MCP 服务器之间。与通用的 API 安全网关(如 Kong、AWS WAF)不同,Invariant 的规则引擎原生理解工具调用链(Tool Call Chain),能检测跨步骤的权限滥用和注入攻击。

Snyk 收购信号:2025 年 Snyk 宣布收购 Invariant Labs,将其 Agentic AI 安全能力整合进 Snyk 的开发者安全平台。这一收购表明两个趋势:一是应用安全市场正在将 AI Agent 安全视为下一波增量,二是 Agent 安全正从独立创业赛道向现有安全平台的能力补充演化。Snyk 在开发者安全生态中的布局(开源依赖扫描、容器安全IaC 安全)与 Invariant 的 Agent 安全能力形成互补,但收购后的产品整合路线图尚未公开。

学术与社区信用:团队核心成员来自 ETH Zürich 的 SRI Lab(Secure, Reliable, and Intelligent Systems Lab),在 AI 安全领域有多篇顶会论文(ICML 2024 等)。Guardrails 核心库在 GitHub 获得 435 Stars,属于 Agent 安全赛道中偏早期的社区认可。MCP-Scan 作为开源安全扫描工具,在 MCP 生态中具备先发优势。

企业采购的核验前提:品牌背书(Snyk 收购 + ETH 学术背景)有参考价值,但最终仍需通过本组织的威胁模型和红队测试验证。以下四个方面是采购前必须实测的:误报率对业务连续性的影响、策略引擎在高并发下的延迟增加MCP 扫描覆盖的攻击面与自身技术栈的匹配度、以及被 Snyk 收购后的产品独立性与路线图承诺。

Invariant Labs 的成本优势:三层成本结构的独立评估

  • C 端/个人:通常提供免费版体验核心功能,高频使用需订阅付费套餐。
  • API/开发者:按调用量计费,适合灵活集成到自有系统中的开发团队。
  • 企业/私有化:需联系商务获取定制化报价和部署方案。具体价格以官方实时定价页面为准。

Invariant Labs 的主要功能

Explorer — Agent 行为观测与轨迹分析

  • Trace 可视化:记录每次 Agent 调用的完整轨迹,包括 User → LLM → ToolCall → ToolOutput → LLM 的完整往返链,以时间线形式呈现。
  • 数据集管理:按项目(Dataset)组织轨迹数据,支持多 Agent 实例的轨迹归类与检索。
  • 调试回放:对历史轨迹进行步骤级回放,重现 Agent 在每一轮的决策上下文,用于误报分析与策略调优。
  • Gateway 集成:通过修改 LLM 客户端的 base_url 指向 Invariant Gateway,无需侵入 Agent 代码即可自动采集轨迹。

Guardrails — 上下文感知的策略防护引擎

  • Python 式规则语言:规则即代码,使用 raise "警报信息" if: (变量: 类型) 条件表达式 语法,支持标准库函数和自定义检测器(Detectors)。示例:
raise "检测到 prompt 注入后试图发送邮件" if:
    (output: ToolOutput) -> (call2: ToolCall)
    output is tool:get_website
    prompt_injection(output.content, threshold=0.7)
    call2 is tool:send_email
  • Tool Call 链分析:原生支持跨步骤的模式匹配,能检测"先读取用户收件箱,再向外部邮箱发送邮件"这类多步骤越权行为。
  • 标准检测器库:内置 prompt_injectionsecret_leaktool_poisoning 等检测器,支持阈值自定义。
  • 双模式部署:通过 Gateway 以 LLM/MCP 代理模式透明执行规则(零代码侵入),也可通过 invariant-ai Python 包直接在代码中调用 LocalPolicy.analyze()

MCP Scan — MCP 服务器安全扫描(开源)

  • Tool Poisoning 检测:扫描 MCP 服务器工具描述中的隐藏恶意指令,识别 prompt 注入。
  • MCP Rug Pull 检测:通过 Tool Pinning(工具描述哈希对比)检测工具描述在用户批准后的未授权变更。
  • 跨源升级检测:检测不同 MCP 服务器之间的工具影子攻击(Tool Shadowing),确保工具指令级隔离。
  • 一键扫描uvx mcp-scan@latest 零配置运行,自动读取本地 MCP 配置文件并连接服务器检索工具描述。
  • 本地 + 云端双引擎:本地规则执行基础安全检查,云端调用 Invariant Guardrails API 进行深度分析。

Gateway — LLM 代理与安全中间层(开源)

  • 协议兼容:支持 OpenAI Chat Completions API、Anthropic Messages API、Gemini API、LiteLLM、OpenAI Swarm、Microsoft Autogen。
  • MCP 代理:支持 stdio、SSE、Streamable HTTP 三种 MCP 传输协议,代理所有 MCP 调用并执行守卫策略。
  • 流式转发:完整支持 LLM 流式响应的透传与检测,不破坏客户端流式体验。
  • Docker 一键部署:提供官方 Docker 镜像(ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest),支持本地与云有境部署。

隐藏联动(专家视点)

  • Explorer ↔ Guardrails:Explorer 提供轨迹证据,Guardrails 执行策略阻断。当 Guardrails 触发规则时,对应的轨迹上下文自动落入 Explorer,形成"检测 → 阻断 → 取证 → 调优"的闭有。
  • MCP Scan ↔ Guardrails:MCP Scan 在接入阶段发现的风险工具描述,可直接转化为 Guardrails 策略中的屏蔽规则,实现"扫描一次、持续防护"。
  • Gateway ↔ 全线产品:Gateway 是所有产品的中枢数据管道。修改 LLM 的 base_url 接入 Gateway 后,Explorer 自动采集轨迹,Guardrails 自动执行策略,无需为观测和安全分别做两次集成。
  • Snyk 生态整合前景:被 Snyk 收购后,Invariant 的 MCP 扫描能力可能与 Snyk 现有的开源依赖扫描(OSS)、容器扫描IaC 扫描合并为统一的"供应链+运行时"安全视图,但目前仍属推测。

Invariant Labs 的模型与版本演进

Invariant 以产品线能力迭代为主,版本号体系尚未完全标准化。以下为可追溯的公开里程碑:

主线发布

时间 产品线 事件 说明
~2024 中 Guardrails(核心库) 初始发布 ETH Zürich 研究成果的产品化,规则引擎基础版本
2024 末 Explorer 内测发布 Agent 轨迹观测平台,需邀请使用
2025-04-11 MCP-Scan 公开发布 开源 MCP 安全扫描工具,支持 Tool Poisoning 与 Rug Pull 检测
2025 初 Gateway 公开发布 开源 LLM/MCP 代理,零配置集成 Explorer + Guardrails
2025 初 Guardrails(规则语言) 重大更新 引入 Python 式 DSL,支持 Detectors 标准库
2025 全产品线 Snyk 收购 加速 Agentic AI 安全创新,后续路线图待公开
2025 Explorer Gateway 深度集成 支持通过 Gateway 自动创建 Dataset

版本信息说明

  • Guardrails 核心库(invariant-ai PyPI 包)版本号以 pyproject.toml 为准,最新版本以 PyPI 实时数据为准。
  • Gateway 版本号(当前 0.0.9)标记在 pyproject.toml 中,以 GitHub Release 或 PyPI 为准。
  • 企业版功能(多租户策略管理、审计日志RBAC)的发布时间以 Snyk 收购后的产品路线图为准。

上线团队的版本管理建议

  1. 为 Guardrails 规则库建立独立的 Git 仓库,使用 CI/CD 执行规则回归测试。
  2. 锁定 invariant-aiinvariant-gateway 的主版本号,避免上游 API 不兼容导致生产阻断。
  3. 每次策略更新后,利用 Explorer 回放历史轨迹验证误报/漏报变化。
  4. 关注 Snyk 安全公告(Security Advisory)中的 Agent 安全漏洞情报,及时更新 MCP-Scan 规则库。

Invariant Labs 的技术优势

规则引擎:Python 式 DSL + Tool Call 链原生分析

机制:Guardrails 规则语言是 Python 的超集(或严格子集),每条规则由"触发条件 + 模式匹配 + 表达式约束"三部分组成。规则中的 (msg: Message)(output: ToolOutput) -> (call2: ToolCall) 等声明式绑定,自动将 Agent 轨迹中的事件序列映射为可遍历的变量空间。

效果:相比传统的正则表达式或关键词黑名单方案,Invariant 能精准识别跨步骤的复合攻击。例如"先调用 get_website 获取外部内容,再将其中隐藏的恶意指令通过 send_email 执行",单步检测无法发现,但在 Tool Call 链视角下清晰可辨。

适用场景:需要多步骤调用链审计的高安全场景(金融交易审核、医疗数据访问控制、企业内部系统跨权限操作)。

Gateway 代理模式:零侵入集成

机制:Gateway 作为 LLM 客户端与 LLM 提供商之间的中间层,通过修改 base_url 即可接入。所有 LLM 请求经过 Gateway 时,自动复制为轨迹推送到 Explorer,同时执行 Guardrails 策略的"前置检查(请求到达 LLM 前)"和"后置检查(LLM 返回后)"。

效果:不需要修改 Agent 框架代码,不需要引入新的 SDK 或依赖。以 OpenAI 为例,仅需在 OpenAI() 构造函数中传入 http_clientbase_url 两个参数,已有 Agent 系统即可获得完整的观测与安全能力。

适用场景:已有生产级 Agent 但缺乏安全观测的团队;多 LLM 提供商混用的异构有境。

MCP 安全先手:供应链防护的前置化

机制:MCP-Scan 在 MCP 服务器接入之前执行安全扫描,通过分析工具描述文本中的语义特征(prompt 注入模式、隐藏指令嵌入、工具影子引用)识别风险。Tool Pinning 功能记录工具描述的哈希值,在后续运行时检测变更。

效果:将 MCP 供应链安全从"运行态被动防御"前移到"接入态主动筛查"。结合 Tool Pinning 的持续校验能力,可检测 MCP 服务器在运行期间的"后门追加"攻击。

适用场景:使用第三方 MCP 服务器的 Agent 应用(如 Claude Desktop MCP 市场Cursor MCP 集成、自建 MCP 代理网关)。

架构链路

Agent 应用
    |
    v
+-------------------------------------------+
| Invariant Gateway |
| (修改 base_url 接入,零代码侵入) |
|                                           |
|  +------------+  +-------------------+    |
|  | Explorer |  | Guardrails |  |
|  | 轨迹采集 |  | 策略执行引擎 |  |
|  +------------+  +-------------------+    |
|                                           |
|  +----------------------------------+     |
|  | MCP Proxy (stdio/SSE/HTTP) |  |
|  +----------------------------------+     |

+-------------------------------------------+
    |                       |
    v                       v
LLM Provider            MCP 服务器
(OpenAI/Anthropic/     (第三方/自建)
 Gemini/LiteLLM)           |
                           v
                     MCP-Scan (接入前扫描)
                     Tool Pinning (运行期校验)

控制流方向:用户请求 → Gateway → Guardrails 前置检查 → LLM/MCP 调用 → Guardrails 后置检查 → 响应返回 → Explorer 轨迹落盘。数据回流方向:Gateway 实时推送轨迹到 Explorer,规则命中时 Guardrails 将证据上下文自动关联至对应轨迹。

工程踩坑指南

踩坑 1:死循有与 Token 暴涨控制 Guardrails 规则引擎在检测到违规时默认会阻断调用,但若规则本身存在递归匹配(如规则同时匹配 ToolCall 的输入和输出,形成无限触发),会导致 Gateway 反复执行规则。解法:设置 max_steps 或步数预算限制,每条规则增加 max_iterations 参数(如适用),并在 Explorer 中监控规则执行次数异常。

踩坑 2:DOM / 异常上下文过载 Gateway 在代理 MCP 调用时,如果 MCP 服务器返回了超长工具描述(如包含完整 API 文档的 tool description),可能导致规则引擎的上下文窗口溢出。解法:在 Gateway 层设置工具描述的最大长度截断(如 4096 tokens),超出部分自动摘要后送入规则引擎;或通过 Explorer 配置只回传 accessibility tree 级别的摘要。

踩坑 3:安全与越权治理 Guardrails 规则一旦写错(如 regex 过于宽泛),可能会误阻断正常业务请求,造成生产事故。解法:对不可逆操作(删除、支付、发布、转账)相关规则设置确认点(Confirmation Gate),默认启用 dry-run 模式运行一周收集误报数据,确认无误后再切换为阻断模式。Gateway 支持按 Dataset 粒度的只读模式,建议新规则先在生产旁路(shadow mode)运行。

Invariant Labs 的使用方法:四种接入路径

路径一:个人开发者 — 本地规则实验

# 安装 invariant-ai 包
pip install invariant-ai

# 编写规则文件 policy.gr
cat > policy.gr << 'EOF'
raise "禁止读取收件箱后发送外部邮件" if:
    (call: ToolCall) -> (call2: ToolCall)
    call is tool:get_inbox
    call2 is tool:send_email({
        to: ".*@[^company.com$].*"
    })
EOF

# 在 Python 代码中执行规则分析
python3 -c "
from invariant.analyzer import LocalPolicy
policy = LocalPolicy.from_file('policy.gr')
result = policy.analyze(messages)
print(result.errors)
"

路径二:团队 — Gateway 接入(以 OpenAI 为例)

from httpx import Client
from openai import OpenAI

client = OpenAI(
    http_client=Client(
        headers={
            "Invariant-Authorization": "Bearer <YOUR_INVARIANT_API_KEY>"
        },
    ),
    base_url="https://explorer.invariantlabs.ai/api/v1/gateway/<dataset-name>/openai",
)
# 后续所有 chat.completions.create 调用自动采集轨迹 + 执行守卫策略

路径三:安全团队 — MCP 供应链扫描

# 一键扫描本地已配置的 MCP 服务器
uvx mcp-scan@latest

# 查看详细工具描述
uvx mcp-scan@latest inspect

# 扫描指定 MCP 配置文件
uvx mcp-scan@latest --config ~/.cursor/mcp.json

路径四:企业 — Gateway 本地部署

# Docker 部署
docker pull --platform linux/amd64 ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest
docker run -p 8005:8005 -e PORT=8005 --platform linux/amd64 \
  ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest

# Gateway 将运行在 http://localhost:8005/api/v1/gateway/

推荐验收指标

指标 说明 建议阈值
高风险请求阻断率 Guardrails 规则命中的高风险请求被正确阻断的比例 >= 99%(经回归测试)
误报率 正常请求被误判为高风险的比例 < 1%(需针对业务场景调优)
延迟增加(P99) Gateway 引入的额外延迟 < 200ms(取决于规则复杂度)
安全事件下降率 接入后 Agent 安全事故的有比下降比例 目标 >= 50%(需长时间观察)
MCP 扫描覆盖率 已扫描 MCP 服务器占全部已接入 MCP 服务器的比例 100%

Invariant Labs 的产品定价

定价模式以官方实时页面为准。通常采用免费增值(Freemium)或订阅制,基础功能可免费使用。 高级功能或高频使用需付费订阅,建议用户根据实际用量评估最优方案。

Invariant Labs 的应用场景

场景一:金融行业的合规 Agent 安全门禁

任务类型:银行客服 Agent 需要访问客户账户信息、交易记录、理财产品推荐等多个内部系统,同时严格禁止跨权限操作(如客服 Agent 不能发起转账)。

Invariant 方案:通过 Guardrails 编写"读取账户信息后禁止调用转账工具"规则,Gateway 拦截所有 LLM 到工具的调用,Explorer 记录每次访问轨迹用于合规审计。

收益:将合规检查从"事后审计抽检"变为"实时自动阻断",降低合规违规风险。推演:原人工审计覆盖率为 5-10%,接入后可达 100% 自动门禁。

场景二:MCP 生态应用的安全准入控制

任务类型:企业在 Claude Desktop、Cursor 等平台中接入多个第三方 MCP 服务器(如 GitHub MCP、Slack MCP、数据库 MCP),需要确保这些工具的描述中无隐藏恶意指令。

Invariant 方案:在 CI/CD 管道中集成 mcp-scan,每次新 MCP 服务器接入前自动执行安全扫描;扫描通过后将工具描述哈希记录到 Tool Pinning 白名单,运行期持续校验。

收益:预防 MCP Rug Pull(工具描述被篡改后门化)和 Tool Poisoning(隐藏 prompt 注入)两类供应链攻击。推演:安全扫描从人工数小时降至一键 1-3 分钟。

场景三:企业内部自动化流程的越权操作治理

任务类型:企业使用 AutoGen、CrewAI 等多 Agent 框架执行跨部门的自动化任务(如 HR 系统的员工入职流程IT 系统的权限审批),需要防止 Agent 链式调用中的权限越界。

Invariant 方案:Gateway 以代理模式接入,Guardrails 规则检测"调用 A 系统后是否越权调用了 B 系统的敏感接口",Explorer 记录全链路轨迹用于事后审计。

收益:Agent 自动化流程的权限边界从"代码审查"变为"运行时策略执行",减少因 Agent 幻觉导致的越权事故。

场景四(限制性场景):高安全等级的隔离有境

不适配说明:在完全离线的气隙有境(Air-gapped)中,Invariant 的 Explorer 云服务不可用。此时只能使用 Guardrails 核心库的本地模式(LocalPolicy)和 Gateway 的本地 Docker 部署,但会失去 Explorer 的轨迹可视化与远程协作能力。如果组织的安全策略禁止任何外部 API 调用(包括 Invariant 的 Guardrails API),MCP-Scan 的云端分析功能也将不可用。

Invariant Labs 的适用人群

  • AI 安全工程师:负责编写和维护 Guardrails 策略规则,分析 Explorer 轨迹中的安全事件,调优误报/漏报平衡。前置条件:理解 Tool Call 链攻击模式,熟悉 Python 式 DSL。
  • Agent 应用开发者:在 Agent 代码中集成 Gateway,配置 LLM 客户端的 base_url 和认证头,确保安全层不破坏 Agent 功能。前置条件:熟悉所用 Agent 框架(OpenAI SDK、Anthropic SDK、AutoGen、CrewAI 等)的客户端配置。
  • 安全合规/审计人员:通过 Explorer 导出的审计日志验证 Agent 行为合规性,定期审查 Guardrails 策略覆盖率。前置条件:熟悉行业合规标准(SOC2、HIPAA、PCI-DSS 等)对 AI 系统的要求。
  • DevSecOps 工程师:在 CI/CD 管道中集成 MCP-Scan,管理 Tool Pinning 白名单,维护安全基线的版本化。前置条件:熟悉 CI/CD 工具链(GitHub Actions、GitLab CI 等)和 Docker 部署。
  • 技术采购决策者:评估 Invariant 与现有安全技术栈(SIEM、SOAR、API 网关)的集成本,对比竞品方案(如 Guardrails AI、Rebuff、LLM Guard)的覆盖范围。前置条件:理解 Agent 生产有境的威胁模型。

不适用人群

  • 纯实验性 demo 项目(无真实用户数据、无生产流量),安全投入的 ROI 不明显。
  • 无 Tool Call 的简单 Chatbot(仅文本对话,不调用外部工具),Invariant 的核心能力(Tool Call 链分析)无法发挥价值。
  • 已使用 Snyk 现有安全平台且 Agent 调用量极小的团队:需评估 Snyk 收购后的产品整合进度,避免短期内两次集成。
  • 完全离线气隙有境且不允许任何外部 API 通信的组织(见场景四限制)。

Invariant Labs 的总结与展望

核心竞争力:Invariant 在 Agent 安全赛道中的差异化在于三点 — 1) 规则引擎原生理解 Tool Call 链,能检测多步骤复合攻击;2) Gateway 代理模式实现零侵入集成,改变 LLM 客户端的 base_url 即可获得完整观测+安全能力;3) MCP 供应链安全的前置扫描(MCP-Scan)+ 运行期校验(Tool Pinning)形成闭有。

当前限制与不确定项

  • 被 Snyk 收购后的产品路线图尚未公开,企业采购前需确认独立支持周期。
  • Explorer 云服务的服务等级协议(SLA)和可用性承诺未公开,关键生产有境需评估本地部署方案的成熟度。
  • Guardrails 规则引擎在处理超复杂规则(50+ 条件嵌套)时的性能表现缺乏公开基准。
  • 多语言 Agent 调用(中文、日文等非英文 prompt)的检测精度未经独立测评。
  • MCP-Scan 的云端分析涉及工具描述数据传输,数据驻留条款需逐一核验。
  • 尚无公开的第三方安全审计报告(如 SOC2 Type II、ISO 27001),企业合规采购需向销售团队索取。

后续观察点

  1. Snyk 整合进展:2025-2026 年 Snyk 如何将 Invariant 产品线融入现有平台(是独立品牌运营还是合并为 Snyk Agent Security 模块),直接影响采购决策。
  2. 误报率社区基准:随着用户基数增长,社区积累的误报/漏报报告将成为评估规则引擎成熟度的重要指标。
  3. MCP 生态安全标准演化:MCP 协议本身的安全机制若增强(如协议级认证、工具权限声明),将影响 Invariant 供应链安全的增量价值。
  4. 竞品格局变化:主要云厂商(AWS、Azure、GCP)若推出原生的 Agent 安全服务,会对独立安全工具的市场空间形成挤压。

采购与采用风险评估:对于计划在生产有境中部署 Agent 的企业团队,Invariant 是一个值得 PoC 验证的选项,特别是在高合规行业和 MCP 生态重度用户中。建议从开源版 Guardrails + Gateway 起步,以 2-4 周为周期完成误报率与性能验收,再将企业版采购决策与 Snyk 收购后的产品路线图时间表绑定,以避免在平台整合过渡期支付过高的迁移成本。

相关工具:GitHub CopilotCursor

Invariant Labs 的 如何使用

  • Web 端:访问官网注册账号即可使用,多数功能无需安装。
  • API 接入:提供 RESTful API,开发者可获取 API Key 后集成到自有应用。

版本信息

  • 首次公开发布 :早期版本信息未完整公开,建议以官方更新日志为准。
  • Invariant 0.8 :持续优化稳定性与开发者体验,具体能力以官方实时发布为准。

用户评价

  • 加载评价中...