返回技能市场
开发运维 安全

OpenClaw 安全运营

@aliyun/alibabacloud-sas-openclaw-security

OpenClaw 安全运营 Skill。当用户需要查询 OpenClaw 安全状态、处理安全告警、检查漏洞风险或生成安全报告时使用。

云Skills门户 热度 81v0.0.2

OpenClaw 安全运维

通过阿里云 CLI 调用阿里云云安全中心(SAS)和 ECS APIs,对 OpenClaw 环境执行全面的安全运维操作。

工作流

按以下顺序执行安全运维操作:

  1. 查询实例:了解 OpenClaw 的部署情况(SCA 组件查询)
  2. 安全检查:从漏洞、基线和告警三个维度进行检查
  3. 深入分析:对已发现的风险进行关联分析
  4. 风险修复:参考修复指南处置风险(仅供指导)
  5. 产品推荐:根据风险推荐阿里云安全产品
  6. 安全日报:生成安全日报摘要

有关详细工作流,请参见 [references/security_workflow.md](references/security_workflow.md)。

前提条件

所有 API 调用均通过 阿里云 CLI 发起。使用前请完成以下步骤:

前置检查:阿里云 CLI 版本必须 >= 3.3.3

运行 aliyun version,确认版本 >= 3.3.3。若未安装或版本过低,
运行 curl -fsSL https://aliyuncli.alicdn.com/setup.sh | bash 进行更新。

前置检查:必须更新阿里云 CLI 插件

[必须] 运行 aliyun configure set --auto-plugin-install true 以启用插件自动安装。
[必须] 运行 aliyun plugin update,确保所有现有插件始终保持最新状态。

[必须] CLI User-Agent——每次调用 aliyun CLI 命令时都必须包含: --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security

1. 确认已安装阿里云 CLI

运行 aliyun 命令以检查安装状态:

aliyun version

2. 检查凭证配置

aliyun sts get-caller-identity

若尚未配置,请运行 aliyun configure 并按提示操作。凭证存储在 ~/.aliyun/config.json 中。

不得在脚本或环境变量中硬编码 AK/SK。请通过 aliyun configure 统一管理凭证。
任何情况下都严禁以明文输出凭证,包括 access_key_id 和 access_key_secret。

3. region-id 处理说明

使用云安全中心(SAS)和安全护栏(AISC)功能时,仅支持两个地域:cn-shanghai(中国内地)和 ap-southeast-1(中国内地以外)。

使用云助手(ECS)功能时,region-id 与 ECS 实例所在地域直接关联。使用 query_asset_detail,根据云安全中心 UUID 查询实例的 region-id。

4. 确认 RAM 权限

此 Skill 中的所有 CLI 调用都需要获得各云服务对应的 RAM Action 授权。最低权限策略已记录在 [references/ram-policies.md](references/ram-policies.md) 中。

关于 User-Agent

所有通过 base_client.py 发起的阿里云 CLI 调用都会自动附加 --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security。无需手动配置。

快速开始

查询 OpenClaw 实例

列出所有已部署的 OpenClaw 组件,并显示主机名、IP 和版本。

python -m scripts.query_openclaw_instances \
    --name-pattern openclaw --biz sca_ai

查询资产详情

根据 UUID 查询单台机器的详细信息(OS、IP、磁盘、客户端状态等)。

python -m scripts.query_asset_detail --uuid <UUID>
# Multiple UUIDs separated by commas
python -m scripts.query_asset_detail --uuid <UUID1>,<UUID2>

检查漏洞

查询与 OpenClaw 相关且尚未修复的应急漏洞,并输出包含修复建议的漏洞列表。

python -m scripts.check_openclaw_vulns \
    --name "emg:SCA:AVD-2026-1860246" --type emg --dealed n
# View only critical vulnerabilities
python -m scripts.check_openclaw_vulns --necessity asap

检查基线风险

根据 UUID 查询基线检查结果摘要。指定 --risk-id 可深入查看特定风险项的检查详情。

# Summary only
python -m scripts.check_openclaw_baseline --uuid <UUID>
# Drill into a specific risk item
python -m scripts.check_openclaw_baseline --uuid <UUID> --risk-id 320

检查告警

查询未处理的安全告警,可按严重程度或主机筛选。

python -m scripts.check_openclaw_alerts --dealed N
# View only critical alerts
python -m scripts.check_openclaw_alerts --dealed N --levels serious
# Filter by specific hosts
python -m scripts.check_openclaw_alerts --uuids <UUID1>,<UUID2>

下发检查任务

为指定机器触发漏洞扫描和基线检查。执行前必须确认 UUID。

python -m scripts.push_openclaw_check_tasks --uuid <UUID>

安装安全护栏

通过云助手将安全护栏部署到指定的 ECS 实例。自动等待安装完成并输出结果。

python -m scripts.install_security_guardrail \
    --instance-ids i-abc123 --region cn-hangzhou
# Multiple machines
python -m scripts.install_security_guardrail \
    --instance-ids i-abc123,i-def456

查询安全护栏状态

通过云助手检测目标机器上安全护栏的运行状态,用于安装后验证。

python -m scripts.query_guardrail_status \
    --instance-ids i-abc123 --region cn-hangzhou

运行云助手命令

在 ECS 实例上远程执行任意 Shell 命令,实时等待执行结果并返回输出。

python -m scripts.run_cloud_assistant_command \
    --instance-ids i-abc123 \
    --command "uname -a" \
    --region cn-hangzhou
注意事项:
1. 云助手地域必须与 ECS 实例所在地域一致。SAS 默认为 cn-shanghai;ECS 默认为 cn-hangzhou
2. 在命令中将 $() 转义为 \$()
3. 每次执行前,都必须向用户明确告知完整命令,并获得用户的明确确认。

生成安全日报

一键聚合实例、漏洞、基线和告警四个维度的数据,并将 Markdown 报告输出到 output/ 目录。

python -m scripts.generate_security_report

脚本参考

| 脚本 | 用途 | 必选参数 | 可选参数(常用) | |--------|---------|---------------|------------------------| | query_openclaw_instances.py | 查询 OpenClaw SCA 实例列表 | — | --name-pattern, --biz, --max-pages | | query_asset_detail.py | 根据 UUID 查询资产详情(主机/OS/磁盘/客户端状态) | --uuid | --region | | check_openclaw_vulns.py | 查询未修复漏洞 | — | --name, --type, --dealed, --necessity, --uuids | | check_openclaw_baseline.py | 根据 UUID 查询基线检查结果 | --uuid | --risk-id(深入查看特定风险项) | | check_openclaw_alerts.py | 查询安全告警事件 | — | --dealed, --levels, --uuids, --name | | push_openclaw_check_tasks.py | 下发漏洞和基线检查任务(触发扫描) | --uuid | --tasks | | get_ai_agent_plugin_command.py | 获取 AI 安全助手安装命令 | — | --output-dir | | install_security_guardrail.py | 通过云助手安装安全护栏 | --instance-ids | --region, --timeout, --username | | query_guardrail_status.py | 通过云助手查询安全护栏的安装/运行状态 | --instance-ids | --region, --timeout | | run_cloud_assistant_command.py | 通过云助手在 ECS 上远程执行命令 | --instance-ids, --command | --region, --type, --timeout, --username | | generate_security_report.py | 汇总四维安全日报(实例/漏洞/基线/告警) | — | --vuln-name, --name-pattern, --region |

所有脚本均支持 --region--output-dir 参数(run_cloud_assistant_command.py 不支持 --output-dir)。

云助手安全规则

通过云助手执行任何命令前,必须遵循以下规则:

  1. 必须向用户明确说明将要执行的完整命令内容。
  2. 必须要求用户在执行命令前明确确认(回复表示同意)。
  3. 如果用户尚未确认或命令属于高风险命令,禁止执行。

输出策略

所有查询结果和报告均保存到 output/ 目录:

  • JSON 格式:原始 API 响应数据,供程序化处理
  • Markdown 格式:便于阅读的报告,用于展示和归档

参考资料

  • [API 参数参考](references/api_reference.md)
  • [安全运维工作流](references/security_workflow.md)
  • [修复与产品建议](references/remediation_guide.md)
  • [RAM 权限策略](references/ram-policies.md)
qianwen skills install @aliyun/alibabacloud-sas-openclaw-security