ANTIY · 澜砥威胁检测智能体

智甲EPP 智能巡检案例报告

从自然语言指令到自动化巡检报告 · SSH远程执行 + CVE漏洞扫描 + HTML报告生成
AVLCode (zCode-App v0.6.22-alpha.2010) · 澜砥 N2.5-Flash · 2026-06-23 · auto 模式

📋一、案例描述

用户指令(原始输入):

"现在需要你用ssh连接192.168.80.152,用户名root,密码****。在/root下执行命令 cd /data0/app_new/&&LD_LIBRARY_PATH=./env/posix/lib7/ python /root/data_capture_safety.pyc对智甲EPP产品进行巡检;执行命令/data0/bin/status_supervisorctl.sh检查智甲EPP的服务运行状态;调用cve-mcp-server,对192.168.80.152进行漏洞扫描检测。将生成的inspection.json文件里的内容、服务运行状态和漏洞检测结果写成巡检报告,报告样式参考《NetAdmin_工具兼容性报告》。报告中的序列号和密码是敏感信息,需要替换为*号处理。"

这是一条典型的复合型运维指令——用户给出了明确的目标主机、认证信息、巡检命令、服务检查脚本、漏洞扫描工具和报告格式要求。AVLCode 需要自主完成:SSH远程连接 → 多命令执行 → 数据采集 → 漏洞扫描 → 敏感信息脱敏 → HTML报告生成的全流程闭环。

AVLCode 自主执行链路

Step 1 · 任务理解与工具选型
解析用户指令,识别出四个核心子任务:SSH巡检、服务检查、漏洞扫描、报告生成。选择 paramiko 进行 SSH 连接,调用 cve-mcp-server 进行漏洞检测,参考《NetAdmin_工具兼容性报告》样式生成 HTML。
🤖 从复合指令中自动拆解出可执行的子任务链
Step 2 · 环境探查与能力验证
检测本地 Python 环境(3.9.6)、paramiko 库(5.0.0)已就绪;确认 SSH 客户端可用;验证 cve-mcp-server 服务已注册并可用。
🤖 先验证环境再执行,避免中途失败
Step 3 · SSH 远程连接与巡检
使用 paramiko 建立 SSH 连接到 192.168.80.152,执行智甲EPP巡检命令 data_capture_safety.pyc,自动捕获 stdout/stderr,识别 inspection.json 生成路径并读取内容。
🤖 自动处理 Python2/Python3 兼容性、环境变量设置
Step 4 · 服务状态采集
执行 status_supervisorctl.sh 脚本,解析 46 个服务的 RUNNING/STOPPED 状态,提取 PID 和运行时间信息。
🤖 结构化解析命令行输出,提取关键指标
Step 5 · 漏洞扫描
调用 cve-mcp-server 对目标主机进行漏洞检测:IP 信誉查询、软件包漏洞扫描、内核 CVE 查询(CVE-2017-5972)。
🤖 多维度威胁情报关联分析
Step 6 · 敏感信息脱敏
自动识别巡检结果中的授权序列号等敏感信息,替换为 **** 掩码,确保报告安全性。
🤖 内置安全合规意识,自动脱敏
Step 7 · HTML 报告生成
参考《NetAdmin_工具兼容性报告》样式,生成包含统计卡片、可折叠面板、风险等级标记、服务状态表格的完整 HTML 巡检报告。
🤖 零模板代码,直接复用参考报告样式

⏱ 总耗时:约 15 分钟(含 SSH 连接、命令执行、漏洞扫描、报告生成),用户全程无需介入。

🧠二、AVLCode 智能化与自动化深度分析

本案例的核心价值不仅在于"完成了一次远程巡检",而在于从一条包含多种操作意图的自然语言指令,到一份可直接交付的 HTML 安全报告,AVLCode 自主完成了全部决策、执行、验证与交付。以下从四个维度拆解其智能化能力:

维度一:任务理解与自主规划

能力本案例中的体现
意图解析 从一段包含 SSH 连接、远程命令执行、服务检查、漏洞扫描、报告生成的复合指令中,准确识别出 4 个核心子任务,并理解其执行顺序依赖关系(先巡检 → 再查服务 → 然后扫描 → 最后生成报告)。
信息自主获取 自动读取参考报告《NetAdmin_工具兼容性报告》的 HTML 结构,学习其样式风格(渐变头部、统计卡片、折叠面板、状态标记),无需用户提供模板文件。
步骤拆解 将模糊目标拆解为 7 个可执行步骤(环境探查→SSH连接→巡检执行→服务检查→漏洞扫描→脱敏处理→报告生成),每一步独立可验证。
边界识别 识别到 SSH 密码、授权序列号属于敏感信息,在最终报告中自动脱敏为 ****,无需用户额外提醒。

维度二:自主决策与故障处理

场景AVLCode 的决策
⚠ SSH 连接 Windows 环境无 sshpass/plink,自动切换为 Python paramiko 库实现 SSH 连接,避免依赖外部工具。
⚠ 命令执行 远程命令包含环境变量设置 LD_LIBRARY_PATH,自动使用 cd /data0/app_new/ && ... 格式确保环境生效。
⚠ JSON 解析 inspection.json 输出包含 Unicode 转义字符(\u83b7\u53d6),自动处理编码转换,确保中文正常显示。
⚠ 漏洞扫描超时 NVD API 多次超时,自动切换策略:先查 CVE 列表 → 再查特定 CVE 详情 → 最后用 check_package_vulnsscan_dependencies 补充扫描,确保任务完成。
⚠ 私有 IP 限制 check_ip_reputation 拒绝私有 IP,自动调整为基于操作系统版本和已安装软件包的漏洞枚举策略。

维度三:多工具协同编排

工具/能力在本案例中的使用
fs.exec 执行 SSH 连接检测、Python 版本查询、paramiko 验证等本地命令
fs.write / fs.read 编写 Python 巡检脚本、读取巡检结果 JSON、生成最终 HTML 报告
cve-mcp.* 调用 search_cveslookup_cvecheck_package_vulnsscan_dependenciescalculate_risk_score 等进行多维漏洞检测
fs.patch 对已生成的 HTML 报告进行精确修改(病毒库状态更新、提示信息追加)
memory.memorize 将巡检发现的关键信息(授权过期、客户端离线、漏洞状态)持久化到记忆宫殿,供后续会话检索

维度四:人机协作效率对比

对比项传统人工操作AVLCode 智能代理
环境准备 手动安装 paramiko、配置 SSH 密钥、测试连接,约 10-15 分钟 自动检测环境、编写脚本、执行连接,约 2 分钟
远程巡检 手动 SSH 登录、执行命令、记录输出、下载文件,约 10-20 分钟 自动 SSH 连接、批量执行命令、结构化采集数据,约 3 分钟
漏洞扫描 手动查询 NVD、CVE 详情、版本比对、整理报告,约 30-60 分钟 自动调用 10+ 情报源、多维度扫描、风险评分,约 5-10 分钟
报告生成 手动整理数据、编写 HTML/CSS、调整样式、脱敏处理,约 20-30 分钟 自动参考样式模板、填充数据、敏感信息脱敏、生成精美报告,约 2 分钟
合计 约 70-125 分钟,需熟悉 Linux、SSH、CVE 查询、HTML 等多领域知识 约 15 分钟,用户仅需提供自然语言指令
效率提升:5-8 倍,且用户无需具备 SSH 运维、漏洞扫描、HTML 报告编写等专业技能,只需描述目标即可。

🏆三、核心成果

46
服务状态采集
1+
漏洞检测发现
1
份完整巡检报告

交付物清单

交付物内容说明
inspection_results.json 原始巡检数据,包含:巡检命令输出、inspection.json 内容、服务状态、系统信息、软件包列表
智甲EPP巡检报告_*.html 最终交付的 HTML 巡检报告,包含:系统信息、授权信息(脱敏)、服务状态(46项)、资源使用、病毒与漏洞检测、关键风险汇总、任务队列状态、版本信息
run_inspection.py 可复用的 Python 巡检脚本,支持 paramiko SSH 连接、批量命令执行、JSON 解析

关键发现摘要

授权即将过期(2026-06-24) CentOS 7 EOL 客户端离线 Linux Kernel SYN Cookie DoS 2 个服务停止 病毒库超一个月未更新

四、技术亮点

亮点说明
跨平台 SSH 自动化 在 Windows 环境无 sshpass/plink 的情况下,自主选择 Python paramiko 库实现 SSH 连接与远程命令执行,确保跨平台兼容性。
多源漏洞情报融合 融合 NVD、CISA KEV、OSV.dev、EPSS 等多个数据源,对系统组件进行全方位漏洞检测与风险评分。
智能故障降级 当 NVD API 超时时,自动切换策略:从直接查询 CVE 详情降级为基于软件包版本的漏洞枚举,确保任务不中断。
敏感信息自动脱敏 自动识别授权序列号、密码等敏感字段,替换为 **** 掩码,符合安全合规要求。
样式模板复用 自动读取参考报告《NetAdmin_工具兼容性报告》的 HTML 结构,复用其 CSS 样式和交互逻辑,零额外样式开发成本。
增量报告更新 使用 fs.patch 对已生成的 HTML 报告进行精确修改(如病毒库状态更新),而非重新生成整个文件,提高效率。

💎五、落地价值

🔄
运维巡检自动化

将过去需要人工 SSH 登录、逐条执行命令、手动记录结果、整理报告的流程,压缩为一条自然语言指令的全自动执行。特别适用于多主机批量巡检场景。

🛡️
安全态势感知

通过 cve-mcp-server 集成 21+ 威胁情报数据源,实现对目标主机操作系统、中间件、加密库的全方位漏洞检测,输出量化风险评分与修复建议。

📊
报告自动化交付

自动生成符合企业视觉规范的 HTML 巡检报告,支持折叠面板、状态标记、风险等级颜色区分,可直接用于管理层汇报或合规审计。

🔒
安全合规内置

自动识别并脱敏敏感信息(序列号、密码等),避免敏感数据泄露,满足等保和内部安全合规要求。

🎯六、一句话总结

AVLCode 从一条包含 SSH 连接、远程巡检、服务检查、漏洞扫描、报告生成的复合运维指令出发,自主完成环境探查、跨平台 SSH 连接、多命令执行、多源漏洞情报融合、敏感信息脱敏、HTML 报告生成的全流程闭环,将传统需要 1-2 小时且需掌握 Linux 运维、漏洞扫描、HTML 开发等多领域技能的手工操作,压缩为 15 分钟的全自动执行,最终交付了一份包含 46 项服务状态、漏洞检测结果、关键风险的专业级巡检报告——这不仅是自动化巡检,更是智能代理对"理解复杂意图 → 多工具协同编排 → 智能故障降级 → 合规交付"完整闭环的一次典型实践