OpenClaw 安全运营

通过 aliyun CLI 调用阿里云云安全中心(SAS)和 ECS API,对 OpenClaw 环境执行全面安全运营。

工作流

按以下顺序执行安全运营:

  1. 查询实例:了解 OpenClaw 部署情况(SCA 组件查询)
  2. 检查安全:三维检查——漏洞、基线、告警
  3. 深入分析:对已识别风险进行关联分析
  4. 修复:参照修复指南处理风险(仅指导)
  5. 建议:根据风险推荐阿里云安全产品
  6. 日报:生成安全日报摘要

详细工作流见 references/security_workflow.md

前置条件

所有 API 调用都通过 aliyun CLI 完成。使用前完成以下步骤:

预检查:需要 Aliyun CLI >= 3.3.3

运行 aliyun version 验证 >= 3.3.3。如果未安装或版本过低,
运行 curl -fsSL https://aliyuncli.alicdn.com/setup.sh | bash 更新。

预检查:需要更新 Aliyun CLI 插件

[必须] 运行 aliyun configure set --auto-plugin-install true 启用插件自动安装。
[必须] 运行 aliyun plugin update 确保现有插件始终为最新版本。

[必须] CLI User-Agent —— 每次调用 aliyun CLI 命令都必须包含:

--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security

1. 确认 aliyun CLI 已安装

运行 aliyun 命令检查安装状态:

aliyun version

2. 检查凭证配置

aliyun sts get-caller-identity

如果尚未配置,运行 aliyun configure 并按提示操作。凭证存储在 ~/.aliyun/config.json

不要在脚本或环境变量中硬编码 AK/SK。通过 aliyun configure 统一管理凭证。
任何情况下都不要以明文输出凭证,包括 access_key_id 和 access_key_secret。

3. region-id 处理注意事项

使用云安全中心(SAS)和安全护栏(AISC)功能时,仅支持两个地域:cn-shanghai(中国大陆)和 ap-southeast-1(中国大陆以外)。

使用云助手(ECS)功能时,region-id 直接关联 ECS 实例地域。使用 query_asset_detail 按云安全中心 UUID 查询实例 region-id。

4. 确认 RAM 权限

本 Skill 中的所有 CLI 调用都需要各云服务对应的 RAM Action 授权。最小权限策略记录在 references/ram-policies.md

关于 User-Agent

通过 base_client.py 发起的所有 aliyun CLI 调用都会自动追加 --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security。无需手动配置。

快速开始

查询 OpenClaw 实例

列出所有已部署的 OpenClaw 组件,显示主机名、IP 和版本。

python -m scripts.query_openclaw_instances \
    --name-pattern openclaw --biz sca_ai

查询资产详情

按 UUID 查询单台机器的详细信息(操作系统、IP、磁盘、客户端状态等)。

python -m scripts.query_asset_detail --uuid <UUID>

多个 UUID 用逗号分隔

python -m scripts.query_asset_detail --uuid <UUID1>,<UUID2>


### 检查漏洞

查询与 OpenClaw 相关的未解决应急漏洞,并输出带修复建议的漏洞列表。

python -m scripts.check_openclaw_vulns \

--name "emg:SCA:AVD-2026-1860246" --type emg --dealed n

仅查看严重漏洞

python -m scripts.check_openclaw_vulns --necessity asap


### 检查基线风险

按 UUID 查询基线检查结果摘要。指定 `--risk-id` 可深入查看特定风险项的检查详情。

仅摘要

python -m scripts.check_openclaw_baseline --uuid <UUID>

深入特定风险项

python -m scripts.check_openclaw_baseline --uuid <UUID> --risk-id 320


### 检查告警

查询未处理的安全告警,可按严重程度或主机过滤。

python -m scripts.check_openclaw_alerts --dealed N

仅查看严重告警

python -m scripts.check_openclaw_alerts --dealed N --levels serious

按特定主机过滤

python -m scripts.check_openclaw_alerts --uuids <UUID1>,<UUID2>


### 推送检查任务

为指定机器触发漏洞扫描和基线检查。执行前确认 UUID。

python -m scripts.push_openclaw_check_tasks --uuid <UUID>


### 安装安全护栏

通过云助手将安全护栏部署到指定 ECS 实例。自动等待安装完成并输出结果。

python -m scripts.install_security_guardrail \

--instance-ids i-abc123 --region cn-hangzhou

多台机器

python -m scripts.install_security_guardrail \

--instance-ids i-abc123,i-def456


### 查询护栏状态

通过云助手检测目标机器上安全护栏的运行状态,用于安装后验证。

python -m scripts.query_guardrail_status \

--instance-ids i-abc123 --region cn-hangzhou


### 运行云助手命令

在 ECS 实例上远程执行任意 Shell 命令,实时等待结果并返回输出。

python -m scripts.run_cloud_assistant_command \

--instance-ids i-abc123 \

--command "uname -a" \

--region cn-hangzhou


> 注意:
> 1. 云助手地域必须与 ECS 实例地域匹配。SAS 默认 `cn-shanghai`;ECS 默认 `cn-hangzhou`。
> 2. 命令中的 `$()` 需转义为 `\$()`。
> 3. 执行前始终清楚告知用户完整命令并获得明确确认。

### 生成安全日报

一键聚合四个维度——实例、漏洞、基线、告警——将 Markdown 报告输出到 `output/` 目录。

python -m scripts.generate_security_report

脚本参考

脚本用途必填参数可选参数(常用)
query_openclaw_instances.py查询 OpenClaw SCA 实例列表--name-pattern--biz--max-pages
query_asset_detail.py按 UUID 查询资产详情(主机/操作系统/磁盘/客户端状态)--uuid--region
check_openclaw_vulns.py查询未解决漏洞--name--type--dealed--necessity--uuids
check_openclaw_baseline.py按 UUID 查询基线检查结果--uuid--risk-id(深入特定风险项)
check_openclaw_alerts.py查询安全告警事件--dealed--levels--uuids--name
push_openclaw_check_tasks.py推送漏洞和基线检查任务(触发扫描)--uuid--tasks
get_ai_agent_plugin_command.py获取 AI 安全助手安装命令--output-dir
install_security_guardrail.py通过云助手安装安全护栏--instance-ids--region--timeout--username
query_guardrail_status.py通过云助手查询护栏安装/运行状态--instance-ids--region--timeout
run_cloud_assistant_command.py通过云助手在 ECS 上远程执行命令--instance-ids--command--region--type--timeout--username
generate_security_report.py聚合四维安全日报(实例/漏洞/基线/告警)--vuln-name--name-pattern--region

所有脚本都支持 --region--output-dir 参数(run_cloud_assistant_command.py 不支持 --output-dir)。

云助手安全规则

通过云助手执行任何命令之前,必须遵循以下规则:

  1. 清楚告知用户将要执行的完整命令内容。
  2. 要求用户在执行命令前明确确认(回复同意)。
  3. 如果用户未确认或命令为高风险,禁止执行。

输出策略

所有查询结果和报告都保存到 output/ 目录:

  • JSON 格式:原始 API 响应数据,供程序化消费
  • Markdown 格式:人类可读报告,供展示和归档

参考

文档 2 / 6:alibabacloud-dataworks-workspace-manage