SIREN

Agentic 应急响应

在 WebUI 中启动 Claude / Codex / Qoder,或在服务端 REPL 中启动 Claude 辅助排查会话

仅远程模式支持

Agentic 应急响应(AIR)用于把 Claude Code、Codex 或 Qoder 接入 SIREN 的调查现场。Agent 可以读取告警上下文,通过 SIREN MCP 工具查看在线客户端、执行排查命令,并协助整理应急响应报告。

AIR 是交互式会话。操作员可以在终端中观察 Agent 的执行过程、回答追问、补充指令或停止会话,不应把它当成完全无人值守的自动处置流程。

前置条件

需要在服务端配置可用的 Claude、Codex 或 Qoder CLI 路径(air.providers.<name>.cliPath)。WebUI 的 Custom、Event 和 Resume 模式还需要启用 MCP 服务;Event 模式需要设置 SOAR 平台访问凭证。服务端 REPL 的 air 命令固定使用 Claude,并需要 tmux。

使用方式

Agentic IR -> 选择 Provider -> 选择 Manual / Custom / Event / Resume -> Start

WebUI AIR

Web 控制台Agentic IR 页面中,AIR 以浏览器内嵌终端运行真实的 Claude Code、Codex 或 Qoder TUI。页面左侧用于启动、恢复和管理会话,右侧显示可交互终端。

启动新会话时先选择 Provider,再选择入口模式:

  • Manual:启动不带 SIREN 上下文的裸 CLI 终端,适合临时操作。
  • Custom:选择客户端并输入自定义 prompt,SIREN 会追加客户端上下文并注入 SIREN MCP。
  • Event:选择客户端,输入 Alibaba Cloud UID 和安全中心告警 ID;会话会带上告警标识,Agent 可通过 MCP 获取告警详情。
  • Resume:从当前视图工作目录对应的历史会话中选择一条,用原 session ID 继续。

会话托管在 SIREN Server 上。刷新浏览器、切换页面或短暂断连后,可以从 Running 列表重新接入并回放此前输出;点击 Stop 会结束对应会话。每个会话默认保留最近 4 MiB 原始终端输出用于重连回放,容量可通过 air.replayBufferBytes 调整。Codex 默认使用 inline TUI,以保留更完整的浏览器滚动历史。

SIREN Server 正常重启时会结束仍在运行的 Provider,并给 Claude、Codex 和 Qoder 最多 5 秒完成各自的历史落盘。服务恢复后,页面会重新读取当前 Provider 和工作目录的 History;已经由 Provider 保存的会话可以继续 Resume,不需要刷新整个页面。强制杀进程、主机断电,或 Provider 尚未创建会话记录时只能尽力恢复,不能保证历史一定存在。

Project 作用域

在 Project 视图下启动 WebUI AIR 时,Provider 工作目录会切到当前 Project 目录,History 只列出该目录下的历史会话。SIREN 注入的 MCP 地址也带 Project 作用域,工具只能操作当前 Project 的客户端。Global 视图保持全局行为。

配置边界

  • SIREN 只做:使用 air.providers.<name>.cliPathargs 启动对应 CLI,并在 Custom、Event、Resume 模式注入 SIREN MCP、种子 prompt 或恢复会话 ID。
  • 由 CLI 自身决定:模型、权限、沙箱、普通 Shell 审批和操作者已有 MCP 的工具确认规则。
  • Codex:会把 SIREN 注入的 MCP 工具设置为默认允许,避免每次 SIREN 工具调用都弹出确认。
  • Qoder:不会修改全局 Qoder 设置或强制跳过权限确认。
  • 如需限制其他可用工具,请在对应 CLI 的用户配置中处理。

服务端 REPL

服务端 REPL 的 air 命令适合已经登录控制主机并在 tmux 中操作的场景。它会打开新的 tmux 面板并启动 Claude Provider 中配置的大模型 CLI。

告警事件模式

当有明确的阿里云安全中心告警时,使用 UID 和告警 ID 启动会话:

SIREN Server
>>> air 0 1601097845544644 674382943

Security Center Alert ID

这里的 Security Center Alert ID 指阿里云安全中心告警详情页“基础信息”中的“告警 ID”,不是页面下方“关联安全事件”里的“事件 ID”。

自定义 Prompt

当需要执行通用排查任务时,直接提供 prompt:

SIREN Server
>>> air 0 检查是否存在后门或恶意进程
>>> air 0 分析最近 24 小时内的异常登录行为
>>> air 0 排查 Webshell 并生成报告

SIREN 会在 prompt 前追加 Client ID 上下文,再传给 Claude Provider。

典型流程

启动会话

在 WebUI 或服务端 REPL 中选择适合当前任务的入口并启动会话。

注入上下文

需要 SIREN 上下文的模式会带上客户端、prompt、告警标识或恢复会话 ID;Project 视图会限制到当前 Project。

交互式排查

Agent 通过 MCP 集成 使用 lsrunreconget_alarm_detail 等工具获取线索。操作员可以在终端中继续追问、确认高风险操作或调整方向。

整理报告

Agent 可以把调查结论整理成 Markdown 报告。WebUI Project 视图下生成或整理的文件通常保存在当前 Project 目录;Global 视图和服务端 REPL 使用服务端当前工作目录。

报告效果可参考 示例报告

相关内容

On this page