# 配置Agent运行时防护策略
随着大语言模型与智能体（Agent）技术的快速发展，Agent正被广泛应用于自动化任务执行、数据处理、系统运维等关键业务场景，其运行时行为日益复杂化。Agent在执行任务过程中，可能因指令理解偏差、提示词注入攻击或模型幻觉等问题，触发高危系统指令或对核心文件进行误删改，导致业务中断、数据丢失，甚至引发安全合规风险。传统静态防护手段难以覆盖Agent运行时这一动态黑盒场景。
智能体卫士可以为智能体提供Agent运行时防护策略，该策略基于智能体运行时执行链路数据，针对高危指令与核心文件删改等风险行为，提供多维度实时检测与阻断能力，全方位保障Agent安全可控运行。
Agent运行时防护策略包含多个维度的防护，您可以根据实际需要进行配置。
表1Agent运行时防护策略 
| 防护维度   | 说明                                                                     | 相关操作                                                                        |
|:---|:---|:---|
| 命令执行控制 | 内置高危操作语义识别引擎，实时检测或阻断rm -rf等高危系统命令，避免提示词注入导致的核心数据丢失。                      | [配置命令执行检测策略] |
| 文件访问控制   | 精准识别系统目录、配置文件及敏感路径访问，严格管控Agent文件访问权限，防止跨目录越权读取和非法篡改。                  | [配置文件访问控制策略]  |
| 敏感信息防护  | 内置敏感信息识别引擎，覆盖个人隐私信息、认证凭证等多个维度，严防Agent交互过程中敏感信息被诱导泄露。                  | [配置敏感信息防护策略]  |
| 记忆投毒防护  | 实时检测并防御针对智能体记忆机制的投毒攻击，有效阻断恶意指令注入与上下文溢出，保障会话交互及存储记忆安全。仅OpenClaw智能体支持该策略。 | [配置记忆投毒防护策略]   |
   
#### 配置命令执行检测策略
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 在左侧导航栏，选择"智能体卫士 \> 防护配置"，进入"防护配置"页面。 
   图1防护配置   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735288900.png "点击放大")
   
   
4. （可选）如果您已开通企业项目，可在页面上方"企业项目"下拉框中选择企业项目，查看目标企业项目下的相关信息和数据。
5. （可选）在目标策略所在行，单击"启用"，启用该策略。
6. 在"Agent运行时防护"策略所在行，单击"编辑"，进入策略详情页面。 
   图2策略详情   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002733444428.png "点击放大")
   
   
7. 单击"命令执行控制"下方的"配置管理"，进入"命令执行控制"页面。
8. 根据需要选择处置方式。 
   - 配置系统预置命令：在对应命令所在行选择处置方式或勾选多个命令后在上方单击"处置方式"进行选择。
   
   - 自定义命令：请执行[9]。
   
   
   
   
9. 选择"自定义命令 \> 添加"。
10. 在弹窗中，根据提示添加需要检测的命令和处置方式。 
    图3添加自定义命令   
    ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002765129425.png "点击放大")
    表2自定义命令参数说明 
    | 参数    | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
    |:---|:---|
    | 命令名称 | 命令的名称，自定义。只能由中文字符、英文字母、数字、逗号、句号、空格及_-组成，不超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
    | 命令说明   | 命令的描述信息。只能由中文字符、英文字母、数字、逗号、句号、空格及_-组成，不超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | 具体命令     | 需要防护的命令。只能包含字母、数字、下划线、横杠、点、斜杠、空格、引号及\*?\|;等Linux命令合法字符，不超过100个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | 处置方式   | 检测出命令后的处置方式。 - 阻断：阻止该命令的执行并上报告警。  - 仅告警：仅产生告警事件。  - 放行：允许该命令的执行，不会上报告警。   |
       
    
    
11. 确认信息无误后，单击"确定"。
12. （可选）根据业务需要，修改预置策略的处置方式。 
    - 修改单个文件路径处置方式：在目标命令所在行，单击对应的处置策略即可。
    
    - 批量修改文件路径处置方式：勾选多个目标命令后，单击"处置方式"，选择处置策略。
    
    
    
    
 
#### 配置文件访问控制策略
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 在左侧导航栏，选择"智能体卫士 \> 防护配置"，进入"防护配置"页面。 
   图4防护配置   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735288900.png "点击放大")
   
   
4. （可选）如果您已开通企业项目，可在页面上方"企业项目"下拉框中选择企业项目，查看目标企业项目下的相关信息和数据。
5. （可选）在目标策略所在行，单击"启用"，启用该策略。
6. 在"Agent运行时防护"策略所在行，单击"编辑"，进入策略详情页面。 
   图5策略详情   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002733444428.png "点击放大")
   
   
7. 单击"文件访问控制"下方的"配置管理"，进入"文件访问控制"页面。
8. 根据需要选择处置方式。 
   - 配置系统预置命令：在对应命令所在行选择处置方式或勾选多个命令后在上方单击"处置方式"进行选择。
   
   - 自定义命令：请执行[9]。
   
   
   
   
9. 单击"自定义文件"。
10. 在弹窗中，根据提示添加需要检测的文件路径和处置方式。 
    图6自定义文件   
    ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735291376.png "点击放大")
    表3自定义文件参数说明 
    | 参数  | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    |:---|:---|
    | 文件名称 | 文件的名称，自定义。只能由中文字符、英文字母、数字、逗号、句号、空格及_-组成，不超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | 文件说明 | 文件的描述信息。只能由中文字符、英文字母、数字、逗号、句号、空格及_-组成，不超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
    | 文件路径   | 文件路径需以/、\~或\*开头，仅支持字母、数字、下划线、点、连字符、斜杠和\*?通配符，且通配符不可连续使用，不超过100个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
    | 处置方式 | 检测出命令后的处置方式。 - 阻断：阻止该文件路径的访问并上报告警。  - 仅告警：仅产生告警事件。  - 放行：允许该文件路径的访问，不会上报告警。   |
       
    
    
11. 确认信息无误后，单击"确定"。
12. （可选）根据业务需要，修改预置策略的处置方式。 
    - 修改单个文件路径处置方式：在目标命令所在行，单击对应的处置策略即可。
    
    - 批量修改文件路径处置方式：勾选多个目标命令后，单击"处置方式"，选择处置方式。
    
    
    
    
 
#### 配置敏感信息防护策略
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 在左侧导航栏，选择"智能体卫士 \> 防护配置"，进入"防护配置"页面。 
   图7防护配置   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735288900.png "点击放大")
   
   
4. （可选）如果您已开通企业项目，可在页面上方"企业项目"下拉框中选择企业项目，查看目标企业项目下的相关信息和数据。
5. （可选）在目标策略所在行，单击"启用"，启用该策略。
6. 在"Agent运行时防护"策略所在行，单击"编辑"，进入策略详情页面。 
   图8策略详情   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002733444428.png "点击放大")
   
   
7. 单击"敏感信息防护"下方的"配置管理"，进入"敏感信息防护"页面。 
   图9敏感信息防护   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735452760.png "点击放大")
   
   
8. 根据业务类型选择需要启用的敏感信息页签。 
   - **启用/停用敏感信息防护**
     - 启用/停用单个目标：在目标所在行，单击开关按钮即可。
     
     - 批量启用/停用目标：勾选多个目标后，单击"启用状态"，选择状态。
      
   
   - **修改处置方式**
     - 修改单个文件路径处置方式：在目标命令所在行，单击对应的处置策略即可。
     
     - 批量修改文件路径处置方式：勾选多个目标命令后，单击"处置方式"，选择处置方式。
      
   
   
   
   
 
#### 配置记忆投毒防护策略
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 在左侧导航栏，选择"智能体卫士 \> 防护配置"，进入"防护配置"页面。 
   图10防护配置   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735288900.png "点击放大")
   
   
4. （可选）如果您已开通企业项目，可在页面上方"企业项目"下拉框中选择企业项目，查看目标企业项目下的相关信息和数据。
5. （可选）在目标策略所在行，单击"启用"，启用该策略。
6. 在"Agent运行时防护"策略所在行，单击"编辑"，进入策略详情页面。 
   图11策略详情   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002735293122.png "点击放大")
   
   

7. 单击"记忆投毒防护"下方的"配置管理"，进入"记忆投毒防护"页面。
8. 根据业务类型选择需要启用的规则。 
   - 启用/停用单个目标：在目标所在行，单击开关按钮即可。
   
   - 批量启用/停用目标：勾选多个目标后，单击"批量启用"。
   
   
   图12记忆投毒防护   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002762846241.png "点击放大")
   
   
 
#### 相关文档
- **停用策略** ：单击目标策略的开关按钮，在弹窗中输入"YES"二次确认，单击"确定"，![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002583676142.png)表示策略已停用。
- **启用策略** ：单击目标策略的开关按钮，在弹窗中输入"YES"二次确认，单击"确定"，![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002614038053.png)表示策略已启用。
 
