$cd ../use-cases/
👾 开发者v1.4+5 分钟配置
$ cat log-analyzer.md
AI 日志分析与安全卫士
/** 实时监控服务器日志,性能损耗几乎为零。OpenClaw 使用类 eBPF 的日志观测技术,在异常演变成故障前将其捕获。 */
observer_architecture.log
零拷贝日志观测架构
传统日志分析工具如 ELK Stack 需要庞大的基础设施:Elasticsearch 集群、Logstash 管道、Kibana 仪表板——维护成本高昂。OpenClaw 日志分析器采用极简路线:以"被动观测者"模式直接从文件系统追踪 systemd-journald 和应用日志,不向任何二级存储复制数据。即便每秒处理 10,000+ 条日志行,CPU 占用也低于 2%。 智能层是 OpenClaw 与正则告警根本不同的地方。静态规则只能捕获已知模式——特定的 SQL 注入字符串、固定的错误码。OpenClaw 的 AI 层理解上下文:它能识别跨 200 个请求、历时 20 分钟的低频暴力破解攻击,每条请求单独看都低于速率限制阈值;它能关联 Nginx 403、sudo 失败和陌生 SSH 会话,从数字背后还原攻击叙事。全部处理在本地完成,访问日志和 IP 地址永远不会离开您的服务器。
analysis_pipeline.md
⚙️ 分析工作流
1
流式观测
原生支持 Nginx 访问与错误日志、Apache、systemd-journald、通过 journald 驱动的 Docker 容器流和 Fail2ban 事件。通过 YAML 配置自定义正则解析器,可在不修改核心代码的情况下扩展格式支持。
2
亚秒级模式匹配
轻量规则引擎优先运行——在毫秒内检测 SQL 注入字符串、SSH 暴力破解模式、路径遍历尝试和流量激增。这一预筛步骤确保 AI 推理仅用于规则无法单独分类的异常事件。
3
上下文关联升级
高危事件被升级至本地或 API LLM 进行叙述性分析。模型接收前后 50 行上下文窗口,并输出结构化事后报告:发生了什么、可能的原因、受影响的端点以及建议的缓解步骤。
4
主动修复响应
在配置启用时,OpenClaw 自动执行修复动作:将攻击者 IP 添加至 UFW 拒绝规则、调用 Cloudflare API 封锁、通过 Fail2ban 禁止,或通过 systemctl 重启崩溃的微服务——全程保留完整审计日志,支持一键撤销。
rules.yaml
⚙️ 规则引擎配置
# OpenClaw Log Sentinel Configuration
rules:
- name: "auth-failure-burst"
threshold: 10
window: "60s"
action: ["ufw-block", "slack-alert"]
- name: "high-latency-endpoint"
condition: "request_time > 2.0"
escalate: "claude-3-5"
💡# 💡 高级技巧:使用 'severity: high' 在您的 OpenClaw 桌面端触发语音警报。
alert.log
📊 AI 警报深度解析
Critical Incident Detected
Type: HTTP 5xx Spike (Anomaly Rank: 0.94)
Source: nginx.access.log
Payload: SELECT * FROM users WHERE id=1' OR '1'='1
AI Summary: SQL Injection attempted from IP 45.148.10.x. Pattern matched known vulnerability scanners.
UFW BLOCKED
SENT TO SLACK
❓ FAQ
Q1. 支持哪些日志格式?
Nginx 访问和错误日志、Apache combined 格式、systemd-journald、通过 journald 驱动的 Docker 容器日志、Fail2ban 封禁/解封事件以及 PostgreSQL 慢查询日志。通过 YAML 配置的正则解析器可添加自定义格式,无需修改核心代理代码。
Q2. 影响服务器性能吗?
影响可忽略不计。被动观测模式以只读方式读取日志文件,不向任何二级存储复制数据。单进程下每秒处理 10,000+ 条日志行时 CPU 占用低于 2%,内存使用量约 80MB 并保持平稳。
Q3. 能自动封锁攻击者吗?
能,且支持可配置的置信度阈值。当 AI 将某威胁分类超过配置的严重级别时,可自动应用 UFW 拒绝规则、触发 Cloudflare API 防火墙封锁、添加 Fail2ban 条目,或在执行前向您发送 Telegram 审批请求——让您掌握自动化程度的控制权。
Q4. AI 分析与正则规则有何不同?
正则规则捕获静态已知模式——特定的 SQL 注入字符串、固定的攻击特征。AI 层理解叙述性上下文:它能发现跨 200 个低频请求的慢速暴力破解——每条单独看都正常——或将 sudo 失败与来自异常地区的新 SSH 会话关联起来。
Q5. 日志数据发送到云端吗?
默认情况下从不。所有规则匹配和模式检测均在本地运行。若您配置 API LLM 进行升级分析,仅发送提取的警报摘要,而非原始日志行——包含 IP、用户代理和路径数据的原始日志永远不会离开您的服务器。
Q6. 如何在检测到威胁时收到通知?
告警渠道包括 Telegram(主要渠道)、Slack Webhook、SMTP 邮件和 OpenClaw 桌面端通知。每个严重级别(信息/警告/严重)可映射到不同的渠道配置,重大攻击直接叫醒您,而信息级事件则汇聚为每日摘要推送。
Q7. 能从单个实例监控多台服务器吗?
能。OpenClaw 日志分析器通过 SSH 隧道或 syslog 转发支持远程日志收集。管理服务器上的单个代理实例可同时观测 10+ 台应用服务器的日志,跨整个基础设施关联事件,而不是每台服务器各自孤立分析。