OpenClaw 安全运营
通过 aliyun CLI 调用阿里云云安全中心(SAS)和 ECS API,对 OpenClaw 环境执行全面安全运营。
工作流
按以下顺序执行安全运营:
- 查询实例:了解 OpenClaw 部署情况(SCA 组件查询)
- 检查安全:三维检查——漏洞、基线、告警
- 深入分析:对已识别风险进行关联分析
- 修复:参照修复指南处理风险(仅指导)
- 建议:根据风险推荐阿里云安全产品
- 日报:生成安全日报摘要
详细工作流见 references/security_workflow.md。
前置条件
所有 API 调用都通过 aliyun CLI 完成。使用前完成以下步骤:
预检查:需要 Aliyun CLI >= 3.3.3
运行aliyun version验证 >= 3.3.3。如果未安装或版本过低,
运行curl -fsSL https://aliyuncli.alicdn.com/setup.sh | bash更新。
预检查:需要更新 Aliyun CLI 插件
[必须] 运行aliyun configure set --auto-plugin-install true启用插件自动安装。
[必须] 运行aliyun plugin update确保现有插件始终为最新版本。
[必须] CLI User-Agent —— 每次调用 aliyun CLI 命令都必须包含:
--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security
1. 确认 aliyun CLI 已安装
运行 aliyun 命令检查安装状态:
aliyun version
2. 检查凭证配置
aliyun sts get-caller-identity
如果尚未配置,运行 aliyun configure 并按提示操作。凭证存储在 ~/.aliyun/config.json。
不要在脚本或环境变量中硬编码 AK/SK。通过aliyun configure统一管理凭证。
任何情况下都不要以明文输出凭证,包括 access_key_id 和 access_key_secret。
3. region-id 处理注意事项
使用云安全中心(SAS)和安全护栏(AISC)功能时,仅支持两个地域:cn-shanghai(中国大陆)和 ap-southeast-1(中国大陆以外)。
使用云助手(ECS)功能时,region-id 直接关联 ECS 实例地域。使用 query_asset_detail 按云安全中心 UUID 查询实例 region-id。
4. 确认 RAM 权限
本 Skill 中的所有 CLI 调用都需要各云服务对应的 RAM Action 授权。最小权限策略记录在 references/ram-policies.md。
关于 User-Agent
通过 base_client.py 发起的所有 aliyun CLI 调用都会自动追加 --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security。无需手动配置。
快速开始
查询 OpenClaw 实例
列出所有已部署的 OpenClaw 组件,显示主机名、IP 和版本。
python -m scripts.query_openclaw_instances \
--name-pattern openclaw --biz sca_ai
查询资产详情
按 UUID 查询单台机器的详细信息(操作系统、IP、磁盘、客户端状态等)。
python -m scripts.query_asset_detail --uuid <UUID>
多个 UUID 用逗号分隔
python -m scripts.query_asset_detail --uuid <UUID1>,<UUID2>
### 检查漏洞
查询与 OpenClaw 相关的未解决应急漏洞,并输出带修复建议的漏洞列表。
python -m scripts.check_openclaw_vulns \
--name "emg:SCA:AVD-2026-1860246" --type emg --dealed n
仅查看严重漏洞
python -m scripts.check_openclaw_vulns --necessity asap
### 检查基线风险
按 UUID 查询基线检查结果摘要。指定 `--risk-id` 可深入查看特定风险项的检查详情。
仅摘要
python -m scripts.check_openclaw_baseline --uuid <UUID>
深入特定风险项
python -m scripts.check_openclaw_baseline --uuid <UUID> --risk-id 320
### 检查告警
查询未处理的安全告警,可按严重程度或主机过滤。
python -m scripts.check_openclaw_alerts --dealed N
仅查看严重告警
python -m scripts.check_openclaw_alerts --dealed N --levels serious
按特定主机过滤
python -m scripts.check_openclaw_alerts --uuids <UUID1>,<UUID2>
### 推送检查任务
为指定机器触发漏洞扫描和基线检查。执行前确认 UUID。
python -m scripts.push_openclaw_check_tasks --uuid <UUID>
### 安装安全护栏
通过云助手将安全护栏部署到指定 ECS 实例。自动等待安装完成并输出结果。
python -m scripts.install_security_guardrail \
--instance-ids i-abc123 --region cn-hangzhou
多台机器
python -m scripts.install_security_guardrail \
--instance-ids i-abc123,i-def456
### 查询护栏状态
通过云助手检测目标机器上安全护栏的运行状态,用于安装后验证。
python -m scripts.query_guardrail_status \
--instance-ids i-abc123 --region cn-hangzhou
### 运行云助手命令
在 ECS 实例上远程执行任意 Shell 命令,实时等待结果并返回输出。
python -m scripts.run_cloud_assistant_command \
--instance-ids i-abc123 \
--command "uname -a" \
--region cn-hangzhou
> 注意:
> 1. 云助手地域必须与 ECS 实例地域匹配。SAS 默认 `cn-shanghai`;ECS 默认 `cn-hangzhou`。
> 2. 命令中的 `$()` 需转义为 `\$()`。
> 3. 执行前始终清楚告知用户完整命令并获得明确确认。
### 生成安全日报
一键聚合四个维度——实例、漏洞、基线、告警——将 Markdown 报告输出到 `output/` 目录。
python -m scripts.generate_security_report
脚本参考
| 脚本 | 用途 | 必填参数 | 可选参数(常用) |
|---|---|---|---|
query_openclaw_instances.py | 查询 OpenClaw SCA 实例列表 | — | --name-pattern、--biz、--max-pages |
query_asset_detail.py | 按 UUID 查询资产详情(主机/操作系统/磁盘/客户端状态) | --uuid | --region |
check_openclaw_vulns.py | 查询未解决漏洞 | — | --name、--type、--dealed、--necessity、--uuids |
check_openclaw_baseline.py | 按 UUID 查询基线检查结果 | --uuid | --risk-id(深入特定风险项) |
check_openclaw_alerts.py | 查询安全告警事件 | — | --dealed、--levels、--uuids、--name |
push_openclaw_check_tasks.py | 推送漏洞和基线检查任务(触发扫描) | --uuid | --tasks |
get_ai_agent_plugin_command.py | 获取 AI 安全助手安装命令 | — | --output-dir |
install_security_guardrail.py | 通过云助手安装安全护栏 | --instance-ids | --region、--timeout、--username |
query_guardrail_status.py | 通过云助手查询护栏安装/运行状态 | --instance-ids | --region、--timeout |
run_cloud_assistant_command.py | 通过云助手在 ECS 上远程执行命令 | --instance-ids、--command | --region、--type、--timeout、--username |
generate_security_report.py | 聚合四维安全日报(实例/漏洞/基线/告警) | — | --vuln-name、--name-pattern、--region |
所有脚本都支持 --region 和 --output-dir 参数(run_cloud_assistant_command.py 不支持 --output-dir)。
云助手安全规则
通过云助手执行任何命令之前,必须遵循以下规则:
- 清楚告知用户将要执行的完整命令内容。
- 要求用户在执行命令前明确确认(回复同意)。
- 如果用户未确认或命令为高风险,禁止执行。
输出策略
所有查询结果和报告都保存到 output/ 目录:
- JSON 格式:原始 API 响应数据,供程序化消费
- Markdown 格式:人类可读报告,供展示和归档
阿里云skills
◯ 评论 0