$cd ../use-cases/
👾 開発者v1.4+5 分で設定
$ cat log-analyzer.md
AI ログ分析 & ガード
/** サーバーログをリアルタイムで監視。パフォーマンスへの影響はほぼゼロ。OpenClaw は eBPF に近いログ観測技術を使用し、異常が障害に変わる前に捕捉します。 */
observer_architecture.log
ゼロコピー・ログ観測アーキテクチャ
ELK Stack などの従来のログ分析ツールは、Elasticsearch クラスター・Logstash パイプライン・Kibana ダッシュボードという重いインフラを必要とします。OpenClaw のログアナライザーは根本的に異なる軽量アプローチを採用します。「パッシブ・オブザーバー」パターンでファイルシステムから直接 systemd-journald とアプリケーションログを追跡し、二次ストアへのデータ複製を行いません。毎秒 10,000 行以上のログでも CPU オーバーヘッドは 2% 未満です。 知能層こそが OpenClaw がレックスベースのアラートと根本的に異なる点です。静的ルールは既知のパターンしか捕捉できません。OpenClaw の AI 層はコンテキストを理解します。20 分間にわたって 200 リクエストに分散した低速なブルートフォース攻撃を検出し、Nginx 403・sudo 失敗・異常な国からの新しい SSH セッションを相関させます。すべての処理はローカルで実行され、生のログデータは絶対にサーバー外に出ません。
analysis_pipeline.md
⚙️ 分析ワークフロー
1
ストリーミング観測
Nginx アクセス・エラーログ、Apache、systemd-journald、journald ドライバー経由の Docker コンテナストリーム、Fail2ban イベントをネイティブサポート。YAML 設定のカスタム正規表現パーサーでコアロジックを変更せずに新フォーマットを追加できます。
2
サブ秒単位のパターンマッチング
軽量ルールエンジンが最初に実行され、SQL インジェクション文字列・SSH ブルートフォースパターン・パストラバーサル試行・トラフィックスパイクをミリ秒以内に検出します。このプレフィルターにより、AI 推論はルール単独では分類できない異常のみに集中します。
3
コンテキスト昇格分析
高深刻度インシデントはローカルまたは API LLM に昇格して分析されます。モデルは前後 50 行のコンテキストウィンドウを受け取り、発生内容・根本原因・影響エンドポイント・推奨緩和策を含む構造化ポストモーテムを生成します。
4
アクティブ修復
設定時、OpenClaw が自動的に修復を実行します:攻撃者 IP を UFW 拒否ルールに追加、Cloudflare API ファイアウォールブロックをトリガー、Fail2ban によるバン、または systemctl でクラッシュしたマイクロサービスを再起動 — すべて完全な監査ログ付きで取り消し可能です。
rules.yaml
⚙️ ルールエンジン設定
# OpenClaw Log Sentinel Configuration
rules:
- name: "auth-failure-burst"
threshold: 10
window: "60s"
action: ["ufw-block", "slack-alert"]
- name: "high-latency-endpoint"
condition: "request_time > 2.0"
escalate: "claude-3-5"
💡# 💡 高度なヒント:'severity: high' を使用すると、OpenClaw デスクトップインスタンスで音声アラートをトリガーできます。
alert.log
📊 AI アラートの構造解析
Critical Incident Detected
Type: HTTP 5xx Spike (Anomaly Rank: 0.94)
Source: nginx.access.log
Payload: SELECT * FROM users WHERE id=1' OR '1'='1
AI Summary: SQL Injection attempted from IP 45.148.10.x. Pattern matched known vulnerability scanners.
UFW BLOCKED
SENT TO SLACK
❓ FAQ
Q1. 対応ログ形式は何ですか?
Nginx アクセス・エラーログ、Apache combined 形式、systemd-journald、Docker コンテナログ(journald ドライバー経由)、Fail2ban バン/アンバンイベント、PostgreSQL スロークエリログに対応します。YAML 設定の正規表現パーサーでカスタム形式も追加可能です。
Q2. サーバーパフォーマンスへの影響は?
影響は無視できるレベルです。パッシブ・オブザーバーパターンはログファイルを読み取り専用でアクセスし、二次ストアへのデータ複製を行いません。毎秒 10,000 行以上でも CPU 使用率は 2% 未満、RAM 使用量は約 80MB で一定です。
Q3. 攻撃者を自動ブロックできますか?
はい、設定可能な信頼度閾値付きで対応できます。AI が設定された深刻度レベルを超える脅威を分類した場合、UFW 拒否ルールを自動適用、Cloudflare API ファイアウォールブロックをトリガー、Fail2ban エントリを追加、または実行前に Telegram 承認リクエストを送信できます。
Q4. AI 分析は正規表現ルールとどう違いますか?
正規表現は既知の静的パターンしか捉えられません。AI 層はコンテキストを理解します。200 の低頻度リクエストに分散した低速ブルートフォース攻撃(個別には正常に見える)を検出したり、sudo 失敗と異常な国からの新しい SSH セッションを相関させることができます。
Q5. ログデータはクラウドに送信されますか?
デフォルトでは送信されません。すべてのルールマッチングとパターン検出はローカルで実行されます。昇格分析に API LLM を設定した場合も、抽出されたアラートサマリーのみが送信され、IP・ユーザーエージェント・パスデータを含む生ログは絶対にサーバー外に出ません。
Q6. 脅威検出時にどのように通知されますか?
アラートチャンネルには Telegram(主要チャンネル)、Slack Webhook、SMTP メール、OpenClaw デスクトップ通知が含まれます。各深刻度レベル(情報・警告・クリティカル)を個別のチャンネル設定にマッピングできるため、重大な攻撃は即時通知、情報レベルは日次ダイジェストにまとめられます。
Q7. 1 インスタンスで複数サーバーを監視できますか?
はい。OpenClaw のログアナライザーは SSH トンネルまたは syslog 転送によるリモートログ収集に対応しています。管理サーバー上の単一エージェントインスタンスが 10 台以上のアプリケーションサーバーのログを同時に観測し、インフラ全体のイベントを相関させることができます。