当管理员配置并生效了 Skill 安全检测的检测配置后,飞连客户端会在终端发现恶意 Skill 文件时上报审计日志。管理员可以在恶意 Skill 告警列表中集中查看和处理全网的恶意 Skill 风险。
查看 Skill 告警
操作路径
- 登录管理后台。
- 在左侧导航栏,选择终端安全 > Agent 安全 > Skill 安全检测。
- 在页面顶部切换至恶意 Skill 页签。
在此页面,每一行数据代表一个在终端上被检出的独立恶意 Skill 文件实体。同一路径下该文件的多次检出或删除动作,都将自动合并并更新其状态,管理员仅需通过单一列表项即可掌握该文件当前的最终情况。

告警列表字段说明
在告警列表中,您可以通过各项筛选条件进行组合筛选,快速定位目标威胁事件。您也可以点击列表右上角的自定义列,根据审计需求勾选并调整列表展示的信息。核心字段说明如下:
列表项 | 说明 |
|---|
最近一次告警时间 | 该文件实体最近一次被系统检出或状态发生变更的时间。 |
最早一次告警时间 | 该文件在终端上首次被系统发现的时间。对比两个时间可识别风险潜伏周期。 |
告警名称 | 展示命中的具体威胁类型及其风险等级。 |
文件 Hash 信息 | 该恶意 Skill 文件的唯一 Hash 标识。 |
Skill 名称 | 检测出的扩展组件名称。 |
Skill 路径 | 恶意文件在终端系统中的绝对存储路径。 |
处置状态 | 展示该病毒文件当前的治理结果: - 未隔离:风险尚未消除,终端上仍存在该文件。
- 已删除:用户已在客户端本地执行了删除操作,风险已解除。
|
用户信息 | 触发告警终端关联的员工姓名及所属部门。 |
设备信息 | 触发告警终端的主机名、在线状态等。 |
操作系统 | 告警终端的操作系统类型及版本。 |
巡检方式 | 该事件被检出时的触发机制(实时防护 / 定时巡检 / 手动扫描)。 |
命中策略 | 检出该风险所命中的 Skill 检测策略名称。 |
告警处置与研判
针对列表中的恶意文件,管理员可以在操作列下发以下响应指令,以完成事件的研判取证或策略纠偏。
提取文件
当发现可疑的未知威胁,或者需要对某次告警进行深入的安全分析时,管理员可以通过提取文件功能,将终端上的恶意文件回传至管理后台。
- 在指定告警事件的操作列,单击提取文件。
- 确认提取后,系统会自动在终端安全 > 威胁响应生成一个文件提取任务。
- 若目标设备当前在线,系统将实时执行提取任务。
- 若设备离线,指令将自动转为后台挂起状态,待设备下次联网后自动执行。
- 您可以前往威胁响应页面查看任务进度,并在提取成功后下载该文件进行深度研判。
注意
- 提取的文件在管理后台仅保留 3 天,过期后将自动删除,届时将无法查看或下载,请及时处理。
- 若终端用户已在客户端本地删除了该 Skill 文件,则系统将无法再从终端提取该文件。
配置 Skill 白名单
当合规的自研插件或业务所需的扩展组件被误识别为风险 Skill 时,管理员可配置白名单将其精准放行,确保 AI 办公业务的连续性。根据业务场景,支持以下两种加白方式:
方式一:从告警日志快速加白
适用于在处理已知告警时,确认该文件为误报并需要立即豁免的场景。
- 在恶意 Skill 告警列表中指定告警事件的操作列,单击添加白名单。
- 在弹出的添加白名单侧滑页中,配置以下参数:
- 操作系统:选择该白名单生效的系统环境(Windows、macOS、Linux)。
- 白名单配置(文件路径):系统会自动填入当前告警的文件路径。您也可以按需修改,路径字段支持使用通配符
*。例如:C:\Users\*\Documents\* 表示匹配所有用户文档目录下的所有文件。 - 备注:选填。建议填写添加白名单的原因(如“自研工具豁免”),方便后续审计。
- 生效范围:选择该白名单是应用于全部对象还是仅针对部分对象(特定员工/设备)生效。
- 配置完成后,单击确定。
添加成功后,系统后续将不再针对命中该白名单规则的文件触发告警,该规则统一在终端安全 > Agent 安全 > Skill 安全检测 > Skill 白名单中进行维护。
方式二:主动定义白名单规则
适用于已知合规组件的特征(如 SHA256 或路径),在产生告警前预先配置豁免的场景。
注意
该功能仅支持飞连客户端 3.3.17 及以上版本。
- 在左侧导航栏,选择终端安全 > Agent 安全 > Skill 安全检测。
- 切换至 Skill 白名单页签。
- 单击页面右侧的 + 添加白名单。
- 在弹出的对话框中完成以下配置,并单击确定。
- 操作系统:选择该白名单生效的系统环境(Windows、macOS、Linux)。
- 白名单配置:点击 + 添加规则,支持组合使用以下条件(“且”关系):
- 文件 SHA256:基于文件内容的唯一哈希值进行识别。建议优先使用此方式以防路径伪装。
- 文件路径:基于文件在终端上的绝对路径进行豁免。
- 备注:选填。建议填写添加白名单的原因(如“自研工具豁免”),方便后续审计。
- 生效范围:选择该白名单是应用于全部对象还是仅针对部分对象(特定员工/设备)生效。