OpenClaw 安全运营
通过调用阿里云安全中心(SAS)和 ECS API 来执行 OpenClaw 环境的全面安全运营,使用 aliyun CLI。
工作流
按照以下顺序执行安全运营:
查询实例:了解 OpenClaw 部署(SCA 组件查询)
检查安全:三维检查 —— 漏洞、基线、警报
深入分析:对已识别风险进行关联分析
修复:根据修复指南处理风险(仅供参考)
推荐:根据风险推荐阿里云安全产品
每日报告:生成安全每日报告摘要
详细工作流请参阅 references/security_workflow.md。
前提条件
所有 API 调用均通过 aliyun CLI 进行。
在使用前,请完成以下步骤:
预检查:Aliyun CLI >= 3.3.3 必须
运行 aliyun version 来验证 >= 3.3.3。如果未安装或版本过低,运行 curl -fsSL https://aliyuncli.alicdn.com/setup.sh | bash 来更新。
预检查:Aliyun CLI 插件更新必需
[MUST] 运行 aliyun configure set --auto-plugin-install true 来启用自动插件安装。
[MUST] 运行 aliyun plugin update 来确保任何现有插件都保持最新。
[MUST] CLI User-Agent —— 每个 aliyun CLI 命令调用必须包含:--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security
运行 aliyun 命令来检查安装状态:aliyun version
aliyun sts get-caller-identity
如果尚未配置,运行 aliyun configure 并按照提示进行。
凭证存储在 ~/.aliyun/config.json 中。
不要在脚本或环境变量中硬编码 AK/SK。
统一通过 aliyun configure 管理凭证。
在任何情况下,包括 access_key_id 和 access_key_secret,都不要以明文输出凭证。
使用安全中心(SAS)和安全护栏(AISC)功能时,只支持两个区域:cn-shanghai(中国大陆)和 ap-southeast-1(中国大陆以外)。
使用云助手(ECS)功能时,region-id 直接与 ECS 实例区域绑定。
使用 query_asset_detail 来查询实例区域 ID 通过安全中心 UUID。
此 Skill 中的所有 CLI 调用都需要对应的 RAM 操作授权。
最小权限策略请参阅 references/ram-policies.md。
关于 User-Agent
通过 base_client.py 进行的所有 aliyun CLI 调用都会自动追加 --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-openclaw-security。
无需手动配置。
快速入门
查询 OpenClaw 实例
列出所有已部署的 OpenClaw 组件,显示主机名、IP 和版本。
python -m scripts.query_openclaw_instances \
--name-pattern openclaw --biz sca_ai
查询资产详细信息
查询单台机器的详细信息(操作系统、IP、磁盘、客户端状态等)通过 UUID。
python -m scripts.query_asset_detail --uuid
# 多个 UUID 用逗号分隔
python -m scripts.query_asset_detail --uuid ,
检查漏洞
查询与 OpenClaw 相关的未解决的紧急漏洞,并输出漏洞列表和修复建议。
python -m scripts.check_openclaw_vulns \
--name "emg:SCA:AVD-2026-1860246" --type emg --dealed n
# 仅查看关键漏洞
python -m scripts.check_openclaw_vulns --necessity asap
检查基线风险
查询基线检查结果摘要通过 UUID。
指定 --risk-id 来深入检查特定风险项的详细信息。
# 仅查看摘要
python -m scripts.check_openclaw_baseline --uuid
# 深入检查特定风险项
python -m scripts.check_openclaw_baseline --uuid --risk-id 320
检查警报
查询未处理的安全警报,可按严重性或主机过滤。
python -m scripts.check_openclaw_alerts --dealed N
# 仅查看关键警报
python -m scripts.check_openclaw_alerts --dealed N --levels serious
# 按特定主机过滤
python -m scripts.check_openclaw_alerts --uuids ,
推送检查任务
触发对指定机器的漏洞扫描和基线检查。
确认 UUID 后执行。
python -m scripts.push_openclaw_check_tasks --uuid
安装安全护栏
通过云助手将安全护栏部署到指定的 ECS 实例。
自动等待安装完成并输出结果。
python -m scripts.install_security_guardrail \
--instance-ids i-abc123 --region cn-hangzhou
# 多台机器
python -m scripts.install_security_guardrail \
--instance-ids i-abc123,i-def456
查询护栏状态
通过云助手检测目标机器上的安全护栏运行状态,用于安装后验证。
python -m scripts.query_guardrail_status \
--instance-ids i-abc123 --region cn-hangzhou
运行云助手