Agentic 应急响应
在 WebUI 中启动 Claude / Codex / Qoder,或在服务端 REPL 中启动 Claude 辅助排查会话
Agentic 应急响应(AIR)用于把 Claude Code、Codex 或 Qoder 接入 SIREN 的调查现场。Agent 可以读取告警上下文,通过 SIREN MCP 工具查看在线客户端、执行排查命令,并协助整理应急响应报告。
AIR 是交互式会话。操作员可以在终端中观察 Agent 的执行过程、回答追问、补充指令或停止会话,不应把它当成完全无人值守的自动处置流程。
前置条件
需要在服务端配置可用的 Claude、Codex 或 Qoder CLI 路径(air.providers.<name>.cliPath)。WebUI 的 Custom、Event 和 Resume 模式还需要启用 MCP 服务;Event 模式需要设置 SOAR 平台访问凭证。服务端 REPL 的 air 命令固定使用 Claude,并需要 tmux。
使用方式
Agentic IR -> 选择 Provider -> 选择 Manual / Custom / Event / Resume -> StartWebUI AIR
在 Web 控制台 的 Agentic IR 页面中,AIR 以浏览器内嵌终端运行真实的 Claude Code、Codex 或 Qoder TUI。页面左侧用于启动、恢复和管理会话,右侧显示可交互终端。
启动新会话时先选择 Provider,再选择入口模式:
- Manual:启动不带 SIREN 上下文的裸 CLI 终端,适合临时操作。
- Custom:选择客户端并输入自定义 prompt,SIREN 会追加客户端上下文并注入 SIREN MCP。
- Event:选择客户端,输入 Alibaba Cloud UID 和安全中心告警 ID;会话会带上告警标识,Agent 可通过 MCP 获取告警详情。
- Resume:从当前视图工作目录对应的历史会话中选择一条,用原 session ID 继续。
会话托管在 SIREN Server 上。刷新浏览器、切换页面或短暂断连后,可以从 Running 列表重新接入并回放此前输出;点击 Stop 会结束对应会话。每个会话默认保留最近 4 MiB 原始终端输出用于重连回放,容量可通过 air.replayBufferBytes 调整。Codex 默认使用 inline TUI,以保留更完整的浏览器滚动历史。
SIREN Server 正常重启时会结束仍在运行的 Provider,并给 Claude、Codex 和 Qoder 最多 5 秒完成各自的历史落盘。服务恢复后,页面会重新读取当前 Provider 和工作目录的 History;已经由 Provider 保存的会话可以继续 Resume,不需要刷新整个页面。强制杀进程、主机断电,或 Provider 尚未创建会话记录时只能尽力恢复,不能保证历史一定存在。
Project 作用域
在 Project 视图下启动 WebUI AIR 时,Provider 工作目录会切到当前 Project 目录,History 只列出该目录下的历史会话。SIREN 注入的 MCP 地址也带 Project 作用域,工具只能操作当前 Project 的客户端。Global 视图保持全局行为。
配置边界
- SIREN 只做:使用
air.providers.<name>.cliPath和args启动对应 CLI,并在 Custom、Event、Resume 模式注入 SIREN MCP、种子 prompt 或恢复会话 ID。 - 由 CLI 自身决定:模型、权限、沙箱、普通 Shell 审批和操作者已有 MCP 的工具确认规则。
- Codex:会把 SIREN 注入的 MCP 工具设置为默认允许,避免每次 SIREN 工具调用都弹出确认。
- Qoder:不会修改全局 Qoder 设置或强制跳过权限确认。
- 如需限制其他可用工具,请在对应 CLI 的用户配置中处理。
服务端 REPL
服务端 REPL 的 air 命令适合已经登录控制主机并在 tmux 中操作的场景。它会打开新的 tmux 面板并启动 Claude Provider 中配置的大模型 CLI。
告警事件模式
当有明确的阿里云安全中心告警时,使用 UID 和告警 ID 启动会话:
>>> air 0 1601097845544644 674382943Security Center Alert ID
这里的 Security Center Alert ID 指阿里云安全中心告警详情页“基础信息”中的“告警 ID”,不是页面下方“关联安全事件”里的“事件 ID”。
自定义 Prompt
当需要执行通用排查任务时,直接提供 prompt:
>>> air 0 检查是否存在后门或恶意进程
>>> air 0 分析最近 24 小时内的异常登录行为
>>> air 0 排查 Webshell 并生成报告SIREN 会在 prompt 前追加 Client ID 上下文,再传给 Claude Provider。
典型流程
启动会话
在 WebUI 或服务端 REPL 中选择适合当前任务的入口并启动会话。
注入上下文
需要 SIREN 上下文的模式会带上客户端、prompt、告警标识或恢复会话 ID;Project 视图会限制到当前 Project。
整理报告
Agent 可以把调查结论整理成 Markdown 报告。WebUI Project 视图下生成或整理的文件通常保存在当前 Project 目录;Global 视图和服务端 REPL 使用服务端当前工作目录。
报告效果可参考 示例报告。