捉龙虾:企业如何管控OpenClaw类AI智能体——Part II:网络流量检测

这是系列文章的第二篇。我们首先要解决的是可见问题。网络安全团队最无侵入的监测手段就是通过网络流量了,而类似OpenClaw或者Claude Code使用的首要条件就是需要大模型服务。抛开本地部署模型不谈,绝大多数用户还是需要使用云端MaaS(Model as a Service)化的模型服务的。那么首先想到就是在流量中找到用户访问常见MaaS服务的请求,来定位哪些员工装了AI智能体。

一、MaaS Provider 总览

经过和我的龙虾头脑风暴,整理出了如下MaaS Provider清单,涵盖国内外主流的厂商:

中国厂商 Provider(13 个)

Provider厂商代表模型/服务检测状态
阿里云百炼阿里云通义千问、通义灵码、Qwen-Code、Qoder✅ 完整
火山方舟字节跳动豆包大模型、Doubao✅ 补充
腾讯混元腾讯云混元大模型、CodeBuddy✅ 补充
智谱 AI智谱 AIGLM、ChatGLM、CodeGeeX✅ 完整
Moonshot月之暗面Kimi、Kimi Code✅ 完整
DeepSeek深度求索DeepSeek Coder✅ 完整
百度千帆百度文心一言、Comate✅ 完整
讯飞星火科大讯飞星火大模型、讯飞智码✅ 补充
MiniMaxMiniMaxMiniMax 系列、MaxClaw✅ 完整
小米 MiMo小米MiMo✅ 完整
商汤日日新商汤科技日日新大模型✅ 补充
零一万物零一万物Yi 系列模型✅ 补充
第四范式第四范式式说大模型✅ 补充

国际 Provider(7 个)

Provider厂商代表模型/服务检测状态
AnthropicAnthropicClaude 系列、Claude Code✅ 完整
OpenAIOpenAIGPT 系列、Codex✅ 完整
GoogleGoogleGemini✅ 完整
GroqGroqLPU 推理服务✅ 完整
GitHub CopilotMicrosoftGitHub Copilot✅ 完整
AWS BedrockAmazonBedrock 托管模型✅ 完整
OpenRouterOpenRouter多模型聚合平台✅ 完整

二、MaaS 服务域名清单

根据上面的清单,我们就可以梳理出它们对应的API域名。可能是我的龙虾智商有限,梳理的过程中出现了很多AI产品官网以及Web Chat的域名,为了避免误报,我也是一一核实后去掉了,留下的都是置信度极高(仅API使用)的域名。

阿里系

域名厂商置信度
dashscope.aliyuncs.com阿里云百炼🔴 极高
dashscope-intl.aliyuncs.com阿里云百炼 (国际)🔴 极高
coding.dashscope.aliyuncs.com通义灵码🔴 极高

字节跳动

域名厂商置信度
ark.cn-beijing.volces.com火山方舟 API🔴 极高
api.volcengine.com火山引擎 API🔴 极高

腾讯系

域名厂商置信度
hunyun.tencentcloudapi.com腾讯混元 API🔴 极高
api.lke.tencent.cloud腾讯云 LKE🔴 极高

智谱 AI

域名厂商置信度
open.bigmodel.cn智谱 AI API🔴 极高
api.bigmodel.cn智谱 AI API (旧)🔴 极高

Moonshot (Kimi)

域名厂商置信度
api.moonshot.cnKimi API🔴 极高
api.kimi.moonshot.cnKimi API🔴 极高
api.moonshot.aiMoonshot (国际)🔴 极高

DeepSeek

域名厂商置信度
api.deepseek.comDeepSeek API🔴 极高

百度系

域名厂商置信度
qianfan.baidubce.com百度千帆🔴 极高
aip.baidubce.com百度 AI 开放平台🔴 极高

讯飞系

域名厂商置信度
spark-api-open.xfyun.cn讯飞星火 API🔴 极高
api.xfyun.cn讯飞开放平台🔴 极高

MiniMax

域名厂商置信度
api.minimax.ioMiniMax API🔴 极高
api.minimax.chatMiniMax Chat🔴 极高

小米

域名厂商置信度
api.xiaomimimo.com小米 MiMo🔴 极高

商汤

域名厂商置信度
api.sensecore.cn商汤日日新 API🔴 极高

零一万物

域名厂商置信度
api.lingyiwanwu.com零一万物 API🔴 极高
api.01.ai零一万物 API (国际)🔴 极高

第四范式

域名厂商置信度
api.4paradigm.com第四范式 API🔴 极高

Anthropic

域名厂商置信度
api.anthropic.comAnthropic🔴 极高

OpenAI

域名厂商置信度
api.openai.comOpenAI🔴 极高

其他国际 AI 服务

域名厂商置信度
generativelanguage.googleapis.comGoogle Gemini🔴 极高
api.groq.comGroq🔴 极高
api.githubcopilot.comGitHub Copilot🔴 极高
bedrock-runtime.{region}.amazonaws.comAWS Bedrock(注意是否支持通配符🔴 极高
openrouter.aiOpenRouter API**(与官网同域名,可能误报)**🔴 极高

特殊:OpenClaw 专属

域名厂商置信度
clawhub.comOpenClaw 技能市场🔴 极高
moltbook.comMoltbook🔴 极高

三、IM 开放平台域名

除了MaaS Provider之外,OpenClaw类智能体还有个特征就是一般都会连接到 钉钉、飞书、微信等IM工具的API进行通讯,而普通用户一般不会访问,一旦流量中出现这些域名的解析请求则表明很可能该员工终端上存在AI智能体,因此也是我们检测的重点。

国内 IM 开放平台

域名厂商置信度检测优先级
oapi.dingtalk.com钉钉开放平台🔴 极高P0
open.feishu.cn飞书开放平台🔴 极高P0
qyapi.weixin.qq.com企业微信 API🔴 极高P0

国际 IM 开放平台

域名厂商置信度检测优先级
api.telegram.orgTelegram Bot API🟠 高P1
discord.com/apiDiscord API🟠 高P1
slack.com/apiSlack API🟠 高P1

四、总结

以下是本文提到的所有域名总结清单,可以复制出来请AI帮你整理成你的安全设备可以识别的格式,就可以发现企业内部隐藏的小龙虾啦!

检测域名清单

#域名厂商分类置信度
1dashscope.aliyuncs.com阿里云百炼MaaS🔴 极高
2dashscope-intl.aliyuncs.com阿里云百炼 (国际)MaaS🔴 极高
3coding.dashscope.aliyuncs.com通义灵码MaaS🔴 极高
4ark.cn-beijing.volces.com火山方舟 APIMaaS🔴 极高
5api.volcengine.com火山引擎 APIMaaS🔴 极高
6hunyun.tencentcloudapi.com腾讯混元 APIMaaS🔴 极高
7api.lke.tencent.cloud腾讯云 LKEMaaS🔴 极高
8open.bigmodel.cn智谱 AI APIMaaS🔴 极高
9api.bigmodel.cn智谱 AI API (旧)MaaS🔴 极高
10api.moonshot.cnKimi APIMaaS🔴 极高
11api.kimi.moonshot.cnKimi APIMaaS🔴 极高
12api.moonshot.aiMoonshot (国际)MaaS🔴 极高
13api.deepseek.comDeepSeek APIMaaS🔴 极高
14qianfan.baidubce.com百度千帆MaaS🔴 极高
15aip.baidubce.com百度 AI 开放平台MaaS🔴 极高
16spark-api-open.xfyun.cn讯飞星火 APIMaaS🔴 极高
17api.xfyun.cn讯飞开放平台MaaS🔴 极高
18api.minimax.ioMiniMax APIMaaS🔴 极高
19api.minimax.chatMiniMax ChatMaaS🔴 极高
20api.xiaomimimo.com小米 MiMoMaaS🔴 极高
21api.sensecore.cn商汤日日新 APIMaaS🔴 极高
22api.lingyiwanwu.com零一万物 APIMaaS🔴 极高
23api.01.ai零一万物 API (国际)MaaS🔴 极高
24api.4paradigm.com第四范式 APIMaaS🔴 极高
25api.anthropic.comAnthropicMaaS🔴 极高
26api.openai.comOpenAIMaaS🔴 极高
27generativelanguage.googleapis.comGoogle GeminiMaaS🔴 极高
28api.groq.comGroqMaaS🔴 极高
29api.githubcopilot.comGitHub CopilotMaaS🔴 极高
30bedrock-runtime.{region}.amazonaws.comAWS Bedrock**(注意是否支持通配符)**MaaS🔴 极高
31openrouter.aiOpenRouter API**(与官网同域名,可能误报)**MaaS🔴 极高
32clawhub.comOpenClaw 技能市场OpenClaw🔴 极高
33moltbook.comMoltbookOpenClaw🔴 极高
34oapi.dingtalk.com钉钉开放平台IM🔴 极高
35open.feishu.cn飞书开放平台IM🔴 极高
36qyapi.weixin.qq.com企业微信 APIIM🔴 极高
37api.telegram.orgTelegram Bot APIIM🟠 高
38discord.com/apiDiscord APIIM🟠 高
39slack.com/apiSlack APIIM🟠 高

除了域名之外,AI 智能体请求MaaS服务的路径也可以作为检测条件,以下也是枚举一些有特征的。其实绝大多数不是OpenAI格式就是Anthropic格式。

检测URL特征清单

#URL 路径前缀厂商格式分类
1/v1/chat/completionsOpenAIOpenAI 兼容
2/v1/messagesAnthropicAnthropic
3/compatible-mode/v1/阿里云百炼OpenAI 兼容
4/rpc/2.0/ai_custom/v1/百度千帆百度千帆
5/v1beta/models/Google GeminiGoogle

下一篇将继续介绍在终端侧检测AI智能体的方案。让我们一起来愉快地捉龙虾吧!

Cocoa的碎碎念

写完这篇文章,去看了下日志,发现X信服的AC里今天(2026.4.15)上午刚刚增加了 人工智能API 的应用识别功能(昨天还没有的)。未来,龙虾检测估计会成为所有安全平台必备的功能吧。

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注