Agentic 应急响应
了解如何使用 Agentic 应急响应功能
仅远程模式支持
Agentic 应急响应(AIR)让 AI Agent 自动化实施完整的应急响应流程——从获取安全告警详情、在受害主机上执行排查命令,到生成结构化的应急响应报告,全程无需人工干预。
前置条件
使用前需确保:
- 已在服务端配置文件中设置
air.cliPath(大模型 CLI 工具路径),详见配置文件 - 控制主机已安装 tmux
- (仅告警事件模式)已设置 SOAR 平台访问凭证
使用方式
基于告警事件
当有明确的阿里云安全中心告警事件时,使用此模式:
>>> air <Client ID> <Alibaba Cloud UID> <Security Center Event ID>服务端会通过 tmux 启动一个新面板并自动运行配置的大模型 CLI(e.g. Claude Code)并提供预定义的 prompt 作为输入:

自定义 Prompt
当需要执行通用安全排查或自定义任务时,可直接提供 prompt:
>>> air <Client ID> <Prompt>用户提供的 prompt 会拼接到预定义的前缀(包含 Client ID 信息)后传递给大模型 CLI。
提示
建议结合应急响应 Skills 使用,避免直接使用复杂的 prompt。
工作流
获取告警详情
SIREN 通过 SOAR 平台获取指定安全告警的详细信息,包括告警类型、攻击源、受影响资产等。
启动 AI Agent
将告警信息和预定义 prompt 一起传递给配置的大模型 CLI(如 Claude Code),在 tmux 新面板中启动 Agent。
其他使用方式
除了通过 air 命令使用大模型 CLI 执行应急响应,也可以直接使用任意支持 MCP 的 AI 服务达到相同效果。