在 Agent 大規模部署的情境下,提示詞注入、越獄攻擊、混淆走私和隱私泄露等安全威脅日益凸顯。Security Center Agent 資訊安全中心提供基準檢測、漏洞掃描、AI 安全護欄和 SASE 聯動等多種檢測與防護手段,協助快速識別並攔截 Agent 安全風險。
常見的 Agent 安全風險
瞭解各類 Agent 風險的具體含義和業務影響,便於檢測和防護 Agent 風險:
提示詞注入:攻擊者通過精心構造的輸入文本,誘導 Agent 執行非預期的操作或泄露敏感資訊。可能導致商務邏輯被繞過或資料泄露。
越獄攻擊:攻擊者嘗試突破 Agent 的安全限制和使用規則,使其執行被禁止的操作。可能導致 Agent 輸出違規內容或執行危險操作。
混淆走私攻擊:攻擊者通過編碼、混淆等手段隱藏惡意指令,繞過安全檢測機制。可能導致惡意指令被執行而不被察覺。
指令和隱私泄露:Agent 在處理請求時可能意外泄露系統提示詞、配置資訊或使用者隱私資料。可能導致敏感資訊暴露,影響系統安全和使用者隱私。
Skills 投毒(Skill Poisoning):指攻擊者通過在 Agent 所載入的 Skill(技能/外掛程式)內容中植入惡意或隱蔽指令,誘使 Agent 在調用該 Skill 時以使用者身份執行非預期操作,從而導致敏感資訊泄露、資料破壞或許可權濫用的一類提示詞注入攻擊。
Agent 風險防護能力
Agent 資訊安全中心提供以下風險檢測和防護能力,常見的檢測能力說明如下,更多檢測項說明,請參見Agent 資訊安全中心檢測能力。
AI 相關基準風險檢測:基於Agent最佳實務的基準配置檢查,支援 AI 漏洞檢測。
Skills 檢測與阻斷:基於 OpenClaw 運行時深度檢測 Skill 配置健康度,識別過度授權、憑據暴露等不安全配置,並阻斷惡意 Skills 載入。
Agent 惡意命令執行阻斷:當 Agent 執行反彈 Shell、讀取敏感檔案等惡意命令時進行即時阻斷。防禦類型包括:下載並執行鏈、通用反彈 Shell、Cron/Systemd 持久化、SSH 持久化與橫向移動、防禦繞過與反取證、Linux 破壞性影響、挖礦活動等。
OpenClaw 即時防護:Agent 資訊安全中心支援 OpenClaw 即時防護,授權開啟後限時免費。可有效防禦提示詞攻擊並攔截惡意 URL 訪問。啟用 AI 安全護欄產品後,可獲得敏感內容檢測等更多防護能力。
多產品協同管理:自動同步Secure Access Service Edge(SASE)和AI安全護欄管控的 AI 資產以及風險事件至Agent 安全中心的AI 資產和Agent 風險列表中,實現多域風險統一監控及處置。
適用範圍
使用 Agent 資訊安全中心前,需完成以下準備工作:
已將 AI 資產接入 Agent 資訊安全中心。
若使用 OpenClaw 即時防護,需確保伺服器已安裝 OpenClaw 且 Node.js 版本 ≥ 22。
檢測方式選型建議
不同檢測方式適用於不同情境,建議根據實際需求選擇:
對比項 | 系統定時自動檢測 | 手動檢測 | AI安全護欄 | Secure Access Service Edge(SASE) |
適用情境 | 日常安全巡檢,持續監控資產風險狀態。 | 配置變更後立即驗證風險狀態。 | 生產環境即時防護,攔截運行時的惡意請求。 | AI Agent辦公安全監測,覆蓋恶意Skill、OpenClaw漏洞、Agent配置风险监测三大情境。 |
檢測方式 | 自動 | 手動 | 即時 | 即時 |
觸發方式 | 每天一次自動執行 | 手動觸發 | 開通服務後即時檢測。 | 開通服務後即時檢測。 |
結果儲存 | 同步到Agent 風險列表 | 同步到Agent 風險列表。 | 部分同步到Agent 風險列表。 | 同步到Agent 風險列表。 |
費用 | 限時免費(公測階段) | 限時免費(公測階段) | 隨用隨付(需單獨開通) | 訂用帳戶(需單獨開通) |
檢測 Agent 風險
檢測說明
檢測耗時:具體時間取決於資產複雜度。
系統影響:檢測過程為唯讀分析,不會影響線上業務運行。
結果有效期間:檢測結果反映檢測時刻的風險狀態,建議在配置變更後重新檢測。
系統定時自動檢測
接入Agent 安全中心後,系統每天自動對已接入的 AI 資產進行風險檢測。
掃描時間和頻率:每天自動執行一次。
掃描範圍:已接入的全部 AI 資產。
掃描結果:可在Agent 風險的風險事件列表中查看及處理。
手動檢測
手動檢測操作步驟如下:
訪問Security Center控制台-Agent資訊安全中心-Agent概覽,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
在接入平台地區,單擊右上方的資產同步。
系統將同步平台的AI Agent、模型服務、工具集、資料集、應用配置等相關資料,同時進行風險檢測。
說明資產同步可能需要一定的時間,請耐心等待。
AI安全護欄
AI 安全護欄是獨立的商業化安全服務,提供更全面的即時防護能力。開通後,檢測結果(風險事件)將同步至Agent 安全中心的Agent 風險列表中,便於統一管理。
前往 | AI 安全護欄產品開通服務頁面,開通 AI 安全護欄產品服務。
說明預設付費方式為按量後付費,按 API 呼叫次數計費,不調用服務不收費。具體價格和免費額度參考產品購買頁說明。
設定自訂檢測 Agent(可選),具體操作,參考快速使用自訂檢測Agent。
執行檢測後,系統將自動同步檢測結果至Agent 安全中心,可在Agent 風險的風險事件列表中查看和處理。
Secure Access Service Edge(SASE)
SASE可掃描終端 AI 資產、識別風險終端、執行安全管控,建立終端 AI 使用合規管理流程。開通 SASE 服務後,相關資產和風險資料將自動同步至 Agent 資訊安全中心。
前往Secure Access Service Edge | 購買頁,購買內網訪問安全(Private Access )任意版本合適的服務。更多說明,請參見辦公安全平台計費概述。
配置 Agent 風險分析策略,具體操作,參考Agent 管理最佳實務。
風險策略分析完成後,系統將自動同步相關風險和 AI 資產資料至Agent 安全中心,可在Agent 風險的風險事件列表中查看和處理。
啟用 OpenClaw 即時防護
操作步驟
開啟AI安全護欄
登入 | AI 安全護欄產品控制台。
在頁面,搜尋
agent_runtime_guard(agent運行時防護)防護服務。單擊
agent_runtime_guard操作列的管理。按業務需求開啟防护维度,更多操作參考檢測項配置。
安裝 Agent 安全防護外掛程式。
系統自動安裝
適用情境:僅支援已被 Agent 資訊安全中心檢測出的 OpenClaw 資產。
操作步驟:
一鍵大量安裝:
在Agent 概覽頁接入平台的 OpenClaw 地區,單擊立即防護。
在啟用 OpenClaw 即時防護彈窗中,選擇一鍵大量安裝。
說明安裝任務提交後,預計 10 分鐘內完成。可關閉此視窗,完成後將自動同步 Agent 資產。
單個 Agent 安裝:
進入Agent 概覽頁面,單擊 Agents 表徵圖,進入Agent詳情頁,切換視圖模式至列表。
在 Agent 列表頁,單擊目標 Agent 安全防護列下的
表徵圖。在安裝提示框中,單擊确定。
手動安裝
適用情境:系統自動安裝失敗或未被 Agent 資訊安全中心自動檢測到的 OpenClaw 資產。安裝完成後,相關資料將自動同步至 Agent 資訊安全中心。
操作步驟:
在Agent 概覽頁接入平台的 OpenClaw 地區,單擊立即防護。
在啟用 OpenClaw 即時防護彈窗中,選擇手動安裝並複製安裝命令。安裝命令格式如下:
重要安裝命令具有時效性,請注意在執行安裝指令地區顯示的到期時間,到期後需重新擷取。
wget -q "https://update.aegis.aliyun.com/download/openclaw-security-assistant/1.1.0/linux/installer.sh" && chmod +x installer.sh && ./installer.sh install --key "<YOUR-INSTALLATION-KEY>" --autoRestart登入 OpenClaw 部署伺服器,執行安裝命令。
警告伺服器必須已安裝 OpenClaw 且 Node.js 版本 ≥ 22。可運行
node --version查看目前的版本。安裝過程中需要重啟 OpenClaw Gateway,請先暫停 OpenClaw 相關操作。
確認安裝狀態:
方式一:重新整理Agent 概覽頁,查看 OpenClaw 地區下已防護的資產是否增加。
方式二:
在Agent 概覽的關係圖譜地區,單擊中央的 AGENTS 表徵圖。
進入Agent詳情頁面,切換查看模式為列表,安全防護列顯示為
即表示安裝成功。更多說明,請參考安全防護外掛程式安裝情況。
外掛程式安裝故障排查
以下為常見安裝失敗情境及排查建議:
sudo 使用者不存在錯誤
錯誤資訊:
sudo: unknown user <username>和sudo: error initializing audit plugin sudoers_audit可能原因:
sudo 配置中引用了不存在的使用者(可能是使用者名稱格式異常或已被刪除)。
sudoers 審計外掛程式初始化失敗,可能與 sudo 版本或 PAM 配置有關。
排查方法:
檢查
/etc/sudoers及/etc/sudoers.d/下的設定檔中是否存在異常使用者引用。確認該使用者是否在系統中存在:執行
id <username>命令驗證。
解決方案:嘗試修複 sudoers 配置或重新安裝 sudo 包。
OpenClaw 未檢測到
錯誤資訊:
ERROR: 未檢測到可用的 openclaw(已嘗試 global / pnpm / docker)可能原因:
伺服器上未安裝 OpenClaw 或安裝路徑不在系統 PATH 中。
OpenClaw 通過 pnpm 或 Docker 方式部署,但安裝指令碼未能正確檢測到。
排查方法:
確認 OpenClaw 已安裝並可正常運行:執行
which openclaw或openclaw --version。若 OpenClaw 通過 Docker 部署,確認容器正在運行:執行
docker ps | grep openclaw。若通過 pnpm 安裝,確認 pnpm 全域 bin 目錄在 PATH 中:執行
pnpm bin -g。
解決方案:將 OpenClaw 可執行檔路徑添加到系統 PATH 後重新執行安裝命令。
OpenClaw Gateway 進程缺失
錯誤資訊:
openclaw-gateway process not found可能原因:
openclaw-gateway 進程未運行或未安裝。
gateway 進程已崩潰或異常退出。
進程名稱或路徑不匹配檢測指令碼
排查方法:
檢查 gateway 是否已安裝:
which openclaw。檢查進程狀態:
ps auxI grep openclaw-gateway。查看是否有相關 systemd 服務:
ps auxI grep openclaw-gateway。檢查日誌確認 gateway 是否啟動失敗:
journalctl -u openclaw-gatevay或查看應用日誌。
解決方案:重啟
openclaw gateway restart或重新安裝OpenClaw Gateway即可。
查看和處理風險事件
訪問Security Center控制台-Agent資訊安全中心-Agent風,在頁面左側頂部,選擇需防護資產所在的地區:中國內地或非中國內地。
在風險事件頁面,單擊目標事件操作列的處理。
在風險事件處理詳情頁,查看風險詳情。評估風險後,可選擇以下處理方式:
人工處理:根據詳情頁的推薦處置方案或加固建議,在 Agent 應用的代碼或配置中進行修複。
忽略:若當前風險為可控風險無需處理,單擊下方忽略按鈕。忽略後,該風險事件將不再出現在待處理列表中,但下次檢測時如果仍存在該風險,將再次產生風險事件。
重新掃描:需驗證人工處理風險的結果或需對當前 AI 資產重新進行風險檢測時,可單擊下方重新掃描按鈕。
重要僅適用於來源為Agent 安全中心的風險,檢測需要一定時間,可在控制台查看進度。
重新掃描會對當前風險事件關聯的 AI 資產進行全面檢測,不僅驗證當前風險是否已修複,還會檢查該資產是否存在其他風險。
計費說明
公測期間,系統定時自動檢測和手動檢測功能限時免費。
AI安全護欄和Secure Access Service Edge為獨立商業化服務,需單獨開通並付費。
說明AI安全護欄隨用隨付(按 API 呼叫次數計費),Secure Access Service Edge訂用帳戶。具體價格和免費額度參考對應產品購買頁說明。
Agent 資訊安全中心檢測能力
Security Center檢測項(基準和漏洞)
Agent 基準檢查
Agent 資訊安全中心支援 AI 相關基準風險(如阿里雲標準-OpenClaw 安全基準)的檢測,並與雲安全態勢管理(CSPM)中的系統基準風險關聯,實現統一的安全基準管理。對 OpenClaw(原 Clawdbot)的配置進行自動化安全基準檢查,覆蓋服務配置和身份鑒別兩大類檢查項,協助發現並修複不安全配置。
檢查類別 | 檢查項 | 基準名稱 |
服務配置 | Gateway 禁止綁定 0.0.0.0 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 |
Gateway 純文字密碼禁止儲存在設定檔 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
DM/群組接入策略 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
開啟沙箱隔離 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
日誌/會話開啟敏感資訊過濾 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
隔離共用 DM 會話 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
關閉全域 Elevated tools | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
禁用 Skills watcher 動態重新整理 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
安全強化 | 配置正確的反向 Proxy | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 |
Gateway 配置強 token 認證 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
禁用外掛程式系統或開啟白名單限制 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
設定檔目錄許可權 | 阿里雲標準-OpenClaw(原 Clawdbot)安全基準 | |
OpenClaw(原 Clawdbot)登入弱口令檢查 | 弱口令-OpenClaw(原 Clawdbot)登入弱口令檢查 | |
身份鑒別 | OpenClaw(原 Clawdbot)未授權訪問 | 未授權訪問-OpenClaw(原 Clawdbot)未授權訪問高危風險 |
漏洞檢測
Agent 資訊安全中心關聯漏洞管理功能,針對 OpenClaw 已知的多個安全性漏洞進行版本對比檢測,及時發現並修複存在安全風險的舊版本。
Agent 資訊安全中心檢測項
Agent 資訊安全中心針對主流 AI 平台和工作流程的常見安全隱患進行檢測,重點關注傳輸加密、許可權控制和憑證安全。檢測項覆蓋 PAI、百鍊、Dify、Agentkit 和 AgentRun 等平台。
平台 | 檢查項 | 描述 |
PAI | Model URL 未使用 HTTPS 協議 | 模型端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
PAI | MCP 服務端點 URL 未使用 HTTPS 協議 | MCP 端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
PAI | API Tool 請求 URL 未使用 HTTPS 協議 | 工作流程中調用的 API 節點使用明文 HTTP 協議傳輸資料,通訊內容(包括請求參數、響應結果、認證 Token 等)在傳輸過程中未加密,易被中間人竊聽、篡改或劫持,導致敏感資訊泄露或商務邏輯被操控。 |
百鍊 | HTTP 要求節點未使用 HTTPS 協議 | 工作流程中調用的 HTTP 要求節點使用明文 HTTP 協議傳輸資料,通訊內容(包括請求參數、響應結果、認證 Token 等)在傳輸過程中未加密,易被中間人竊聽、篡改或劫持,導致敏感資訊泄露或商務邏輯被操控。 |
Dify | 知識庫 URL 未使用 HTTPS 協議 | 知識庫 URL 端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
Dify | 知識庫 RAG(檢索增強產生,Retrieval-Augmented Generation)使用權限設定過大 | 知識庫的可見度或關聯應用的存取控制設定過於寬鬆,工作空間下的使用者均可使用該知識庫,可能導致資料泄漏等。 |
Dify | Ollama 模型 URL 未使用 HTTPS 協議 | Ollama 模型 URL 端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
Dify | MCP 服務端點 URL 未使用 HTTPS 協議 | MCP 端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
Dify | 工作流程未接入 AI 安全護欄 | 工作流程未啟用 AI 安全護欄,可能導致合規性違規、提示詞注入與繞過、敏感性資料泄露等諸多風險。 |
Dify | 代碼節點存在寫入程式碼 AK / SK | 在工作流程的代碼節點中直接寫入了雲端服務商的存取金鑰(Access Key / Secret Key),導致憑證以明文形式暴露在代碼或配置中,任何可訪問該工作流程的使用者均可直接擷取到相關密鑰,可能造成資料泄露、資源盜用等後果。 |
Dify | HTTP 要求節點未使用 HTTPS 協議 | 工作流程中調用的 HTTP Tool(如 API 工具節點)使用明文 HTTP 協議傳輸資料,通訊內容(包括請求參數、響應結果、認證 Token 等)在傳輸過程中未加密,易被中間人竊聽、篡改或劫持,導致敏感資訊泄露或商務邏輯被操控。 |
Dify | HTTP Tool 未開啟認證校正 | HTTP Tool 在發起請求時禁用了 SSL/TLS 認證校正,導致無法驗證伺服器身份真實性。攻擊者可通過偽造認證實施中間人攻擊,竊取或篡改通訊資料。 |
Agentkit | MCP 服務端點 URL 未使用 HTTPS 協議 | MCP 端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
AgentRun | API 模型端點未使用 HTTPS 協議 | API 模型端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊(MitM)竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
AgentRun | Ragflow 知識庫端點未使用 HTTPS 協議 | Ragflow 知識庫端點使用明文 HTTP 協議進行通訊,導致請求參數、響應資料、認證 Token 等敏感資訊在傳輸過程中以明文形式暴露。攻擊者可通過中間人攻擊(MitM)竊取 API 金鑰、使用者輸入、模型輸出等關鍵資料,甚至篡改指令,造成資料泄露、服務劫持或惡意操作。 |
AgentRun | Flow 工作流程 HTTP Tool URL 未使用 HTTPS 協議 | 工作流程中調用的 HTTP Tool(如 API 工具節點)使用明文 HTTP 協議傳輸資料,通訊內容(包括請求參數、響應結果、認證 Token 等)在傳輸過程中未加密,易被中間人(MitM)竊聽、篡改或劫持,導致敏感資訊泄露或商務邏輯被操控。 |
AgentRun | Flow 工作流程代碼節點存在寫入程式碼 AK / SK | 在工作流程的代碼節點中直接寫入了雲端服務商的存取金鑰(Access Key / Secret Key),導致憑證以明文形式暴露在代碼或配置中,任何可訪問該工作流程的使用者均可直接擷取到相關密鑰,可能造成資料泄露、資源盜用等後果。 |
常見問題
OpenClaw 即時防護無法使用的原因是什嗎?
未購買AI安全護欄:啟用 OpenClaw 即時防護,需購買AI安全護欄。
防護外掛程式安裝失敗:安裝命令失效,若為手動安裝,在執行安裝指令地區可查看到期時間,到期後需重新擷取。