ListRiskItems - 查询风险事件列表

更新时间:
复制 MD 格式

查询当前阿里云账号下的风险事件列表。

接口说明

请求说明

  • 本接口用于分页查询指定条件下的风险事件。

  • CurrentPagePageSize 是必填参数,分别表示当前页码和每页显示的数量。

  • 可以通过设置 RiskIdRiskSceneRiskCategory 等参数来精确或模糊查询特定的风险事件。

  • StatusStatusList 参数不能同时使用,用来过滤不同处置状态的风险事件。

  • 支持通过 PolicyNameUsername 进行模糊匹配查询。

  • 返回结果中包含符合查询条件的风险事件总数及详细信息。

调试

您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码示例。

调试

授权信息

下表是API对应的授权信息,可以在RAM权限策略语句的Action元素中使用,用来给RAM用户或RAM角色授予调用此API的权限。具体说明如下:

  • 操作:是指具体的权限点。

  • 访问级别:是指每个操作的访问级别,取值为写入(Write)、读取(Read)或列出(List)。

  • 资源类型:是指操作中支持授权的资源类型。具体说明如下:

    • 对于必选的资源类型,用前面加 * 表示。

    • 对于不支持资源级授权的操作,用全部资源表示。

  • 条件关键字:是指云产品自身定义的条件关键字。

  • 关联操作:是指成功执行操作所需要的其他权限。操作者必须同时具备关联操作的权限,操作才能成功。

操作

访问级别

资源类型

条件关键字

关联操作

csas:ListRiskItems

list

*全部资源

*

请求语法

GET  HTTP/1.1

请求参数

名称

类型

必填

描述

示例值

CurrentPage

integer

分页查询时显示的当前页页码。取值范围:1~10000。

1

PageSize

integer

分页查询时设置的每页数量。取值范围:1~100。

10

RiskId

string

风险事件 ID。设置后,精确查询指定风险事件。

69ef648034cf53d7bac7a9c9c912****

RiskScene

string

风险场景。取值:

  • account_share:账号共享。

  • account_stolen:账号被盗。

  • device_share:设备共享。

  • remote_logon:异地登录。

  • sensitive_data_leakage:敏感数据外发。

  • compressed_archive_exfil:内网数据压缩外发。

  • lateral_scanning:横向扫描。

  • ai_skill_malware:恶意 Skill。

  • ai_config_check:AI 配置检查。

  • openclaw_vulnerability:OpenClaw 漏洞。

枚举值:

  • device_share :

    device_share

  • lateral_scanning :

    lateral_scanning

  • account_share :

    account_share

  • ai_config_check :

    ai_config_check

  • openclaw_vulnerability :

    openclaw_vulnerability

  • sensitive_data_leakage :

    sensitive_data_leakage

  • ai_skill_malware :

    ai_skill_malware

  • remote_logon :

    remote_logon

  • compressed_archive_exfil :

    compressed_archive_exfil

  • account_stolen :

    account_stolen

account_stolen

RiskCategory

string

风险类目。取值:

  • data_safe:数据安全。

  • identify_safe:身份安全。

  • device_safe:设备安全。

  • access_safe:访问安全。

  • ai_agent_safe:Agent 安全。

identify_safe

RiskLevel

string

风险等级。取值:

  • High:高危。

  • Medium:中危。

  • Low:低危。

High

Status

string

风险事件处置状态。不能与 StatusList 同时设置。

Unprocess

StatusList

array

风险事件处置状态列表,使用 Flat 序列化格式。不能与 Status 同时设置。

string

风险事件处置状态。取值:

  • Unprocess:未处理。

  • Processing:处理中。

  • Processed:已处理。

枚举值:

  • Unprocess :

    Unprocess

  • Processing :

    Processing

  • Processed :

    Processed

Unprocess

PolicyName

string

风险分析策略名称,支持模糊匹配。

异地登录风险分析策略

Username

string

风险关联的用户名,支持模糊匹配。长度不超过 128 个字符。

zhang***

返回参数

名称

类型

描述

示例值

object

返回结果(Schema of Response)。

RequestId

string

本次请求的 ID。

D6707286-A50E-57B1-B2CF-EFAC59E850D8

TotalNum

integer

符合查询条件的风险事件总数。

1

RiskItems

array<object>

风险事件列表。

object

RiskItems 的数组元素。

RiskId

string

风险事件 ID。

69ef648034cf53d7bac7a9c9c912****

RiskDesc

string

风险描述。

检测到账号在非常用设备上登录。

RiskFoundTime

string

风险发现时间,格式为 yyyy-MM-dd HH:mm:ss

2026-05-20 10:30:00

RiskLevel

string

风险等级。取值:

  • High:高危。

  • Medium:中危。

  • Low:低危。

High

RiskAnalysisPolicyNames

array

命中的风险分析策略名称列表。

string

风险分析策略名称。

异地登录风险分析策略

SaseUserId

string

风险关联的 SASE 用户 ID。

su_e8f218fb171edd167c2ad917d21f53148bdefc510ca1f3c3cc0249d3643d****

Username

string

风险关联的用户名。

zhang***

GroupInfo

string

风险关联用户的原始组织架构信息。

CN=zhang***,OU=部门****

RiskCategory

string

风险类目。取值:

  • data_safe:数据安全。

  • identify_safe:身份安全。

  • device_safe:设备安全。

  • access_safe:访问安全。

  • ai_agent_safe:Agent 安全。

identify_safe

RiskScene

string

风险场景。取值:

  • account_share:账号共享。

  • account_stolen:账号被盗。

  • device_share:设备共享。

  • remote_logon:异地登录。

  • sensitive_data_leakage:敏感数据外发。

  • lateral_scanning:横向扫描。

  • ai_skill_malware:恶意 Skill。

  • ai_config_check:AI 配置检查。

  • openclaw_vulnerability:OpenClaw 漏洞。

account_stolen

RiskFeatureIds

array

触发该风险事件的检测特征或检测项标识列表。一个风险事件可能命中多个标识,具体取值随风险场景和检测规则变化。

string

检测特征或检测项标识。例如,unusual_location 表示登录地点与用户历史常用地点不一致。

unusual_location

RiskStartTime

string

风险行为开始时间,格式为 yyyy-MM-dd HH:mm:ss

2026-05-20 05:20:00

RiskEndTime

string

风险行为结束时间,格式为 yyyy-MM-dd HH:mm:ss

2026-05-21 05:21:00

Status

string

风险事件处置状态。取值:

  • Unprocess:未处理。

  • Processing:处理中。

  • Processed:已处理。

Unprocess

RiskConfirm

string

人工确认的风险结论。未确认时返回空字符串。取值:

  • Risk:确认为有风险。

  • Ignore:确认为无风险。

  • Invalid:确认为误报。

Risk

RiskConfirmDesc

string

风险事件处置说明。

经核查,该登录行为未经用户授权。

SupportAnalysis

boolean

是否存在 AI 风险分析结果。取值:

  • true:存在。

  • false:不存在。

true

AiRiskConfirm

string

AI 给出的风险判断。不存在 AI 分析结果时返回空字符串。取值:

  • Risk:判断为有风险。

  • Ignore:判断为无风险。

Risk

AiConclusion

string

AI 风险分析结论。

该账号在非常用设备登录,行为与历史基线不一致。

Hostname

string

风险关联的终端设备名称。

U-2GW2L4M7-****

InnerIp

string

风险关联终端的内网 IP 地址。

192.168.XX.XX

Report

string

风险检测报告或风险依据。

检测到账号从新设备登录,且登录地点与常用地点不一致。

Solution

string

风险处置建议。

请核实账号使用人,并根据核查结果冻结账号或重置凭据。

SkillName

string

产生该风险事件的 Agent Skill 名称。非 Agent 风险场景时返回空字符串。

frontend-design

AgentName

string

产生该风险事件的 Agent 名称。非 Agent 风险场景时返回空字符串。

qoder****

CheckName

string

风险检测项名称。

非常用设备登录检查

Department

string

风险关联用户所属部门。

部门****

示例

正常返回示例

JSON格式

{
  "RequestId": "D6707286-A50E-57B1-B2CF-EFAC59E850D8",
  "TotalNum": 1,
  "RiskItems": [
    {
      "RiskId": "69ef648034cf53d7bac7a9c9c912****",
      "RiskDesc": "检测到账号在非常用设备上登录。",
      "RiskFoundTime": "2026-05-20 10:30:00",
      "RiskLevel": "High",
      "RiskAnalysisPolicyNames": [
        "异地登录风险分析策略"
      ],
      "SaseUserId": "su_e8f218fb171edd167c2ad917d21f53148bdefc510ca1f3c3cc0249d3643d****",
      "Username": "zhang***",
      "GroupInfo": "CN=zhang***,OU=部门****",
      "RiskCategory": "identify_safe",
      "RiskScene": "account_stolen",
      "RiskFeatureIds": [
        "unusual_location"
      ],
      "RiskStartTime": "2026-05-20 05:20:00",
      "RiskEndTime": "2026-05-21 05:21:00",
      "Status": "Unprocess",
      "RiskConfirm": "Risk",
      "RiskConfirmDesc": "经核查,该登录行为未经用户授权。",
      "SupportAnalysis": true,
      "AiRiskConfirm": "Risk",
      "AiConclusion": "该账号在非常用设备登录,行为与历史基线不一致。",
      "Hostname": "U-2GW2L4M7-****",
      "InnerIp": "192.168.XX.XX",
      "Report": "检测到账号从新设备登录,且登录地点与常用地点不一致。",
      "Solution": "请核实账号使用人,并根据核查结果冻结账号或重置凭据。",
      "SkillName": "frontend-design",
      "AgentName": "qoder****",
      "CheckName": "非常用设备登录检查",
      "Department": "部门****"
    }
  ]
}

错误码

访问错误中心查看更多错误码。

变更历史

更多信息,参考变更详情