Promptfoo

2个月前更新 0 0 0

开源AI评测与安全测试工具,可比较Prompt和模型,并对Agent、RAG与MCP进行提示注入、越狱和数据泄露红队测试。

收录时间:
2026-08-05
PromptfooPromptfoo

直接结论:Promptfoo适合在开发和CI/CD流程中评测、红队测试和扫描Agent、RAG与模型应用;自动攻击覆盖不能替代人工安全审计。

资料说明:本文根据该产品截至2026年8月5日的官方页面与官方文档整理,不包含虚构的统一条件实测。功能、价格、额度和授权规则可能调整,使用前请再次核验官网。

工具是什么

Promptfoo是一套开源AI评测与安全测试工具,可比较Prompt和模型,运行数据集测试,并针对Agent、RAG、MCP和AI应用自动生成提示注入、越狱、数据泄露和不安全工具使用攻击。

核心功能

功能说明
Prompt与模型评测批量比较不同Prompt、模型和参数组合。
AI红队测试生成针对具体应用的攻击和滥用场景。
提示注入与越狱测试直接、间接注入和Guardrail绕过。
数据与工具安全检测PII泄露、业务规则违反和不安全工具调用。
CI/CD集成在GitHub、GitLab、Jenkins和其他流程中运行测试。
云端与本地通过开源CLI、本地环境或企业平台执行。

适合哪些用户

  • 开发Agent、RAG和生成式AI应用的安全团队。
  • 需要上线前自动回归和红队测试的工程组织。
  • 构建MCP、工具调用和多模型系统的企业。

不太适合哪些情况

  • 把自动扫描结果当作完整渗透测试结论的团队。
  • 没有授权就对第三方AI系统进行攻击测试的用户。

主要优势

  • 评测、红队、安全扫描和CI/CD结合。
  • 开源CLI适合开发流程和本地数据。
  • 覆盖Prompt、RAG、Agent、工具和MCP风险。

需要注意的限制

  • 攻击模板无法覆盖所有真实业务威胁。
  • 误报和漏报需要安全人员复核。
  • 大规模模型测试会产生API和计算费用。

常见问题

Promptfoo可以测试提示注入吗?

可以生成直接和间接提示注入、越狱及其他应用定制攻击。

Promptfoo能加入CI/CD吗?

支持GitHub、GitLab、Jenkins和其他自动化开发流程。

官方来源

  1. Promptfoo官网
  2. Promptfoo文档
  3. Promptfoo GitHub

资料核验日期:2026年8月5日

数据统计

相关导航