🔍 Splunk发现工具
  ](https://github.com/LeiterConsulting/splunk-discovery-tool/releases)
基于人工智能的Splunk环境发现、情报报告和MCP集成的管理协助。
✨ 包括什么
- 带有情报工件的V2发现管道(
v2_intelligence_blueprint_*,v2_insights_brief_*,v2_operator_runbook_*,v2_developer_handoff_*) - 具有静态顶部栏和任务、情报和工件选项卡的统一web工作区
- AI摘要端点(
/summarize-session)生成上下文SPL查询和管理任务 - 具有MCP工具别名和强大工具调用解析的确定性+代理聊天流
- 使用Fernet加密凭证/配置存储(无明文秘密)
- Windows通用安装程序(
install.ps1)以及Unix/macOS(install.sh)
📋 先决条件
必需
- Python 3.8+
- 点
- PowerShell 7+(仅限Windows,如果使用
install.ps1)
外部服务
- Splunk MCP服务器端点+承载令牌
- 所选后端(OpenAI、Azure OpenAI、Anthropic、Gemini或自定义端点)的LLM提供者密钥
🚀 快速开始
视窗
.\install.ps1Unix/macOS
chmod +x install.sh
./install.sh启动后,打开控制台中打印的URL(通常 http://localhost:8003).
⚙️ 首次配置
- 在控制台中显示的启动URL打开应用程序(默认
http://localhost:8003) - 点击设置(齿轮图标)
- 配置:
- MCP URL/令牌/SSL设置 - LLM提供程序/API密钥/端点URL(如果需要)/模型/令牌限制 - Web服务器选项(端口、调试模式)
- 保存设置并重新启动服务
LLM设置说明
- 支持的提供商:
openai,azure,anthropic,gemini,custom - 以下项需要终结点URL:
azure,custom - 终结点URL可选覆盖:
anthropic,gemini - 对于
custom,您可以使用基本URL(例如http://host:port/v1);该应用程序自动解析常见的完成路径。 - 使用 测试连接和自动配置 在要运行的设置中:
- 连接探针, - 模型生成测试, - 提供者安全令牌推荐。
🧠 工作区概述
- 使命:运行发现、监控实时进度/日志、查看生成的会话
- 智能:查看V2蓝图KPI、覆盖差距、能力图、趋势
- 人工制品:浏览并打开V2输出和生成的摘要
📸 SPL库工作流
SPL库将可重用的SPL保存在托管上下文工作区中,因此操作员可以保存聊天中的良好查询,检查存储的上下文,并在不离开工具的情况下重用保存的SPL。
保存聊天中的查询
Save a chat-generated SPL query to the SPL Library
浏览SPL库
检查存储资产详细信息
SPL Library asset detail view with stored sections and chunk browser
在聊天中重用库上下文
Chat response showing SPL Library context and reusable SPL evidence
🔐 安全
- 静态加密凭据(
config.encrypted,.config.key) - 无明文秘密持久性
- 可配置的SSL验证和CA捆绑包支持
- 通过服务器设置提供主机/CORS保护
📁 关键路径
install.ps1 / install.sh Installer + service control
src/main.py Runtime entrypoint
src/web_app.py FastAPI API + embedded React UI
src/static/ Shipped local frontend bundle
src/discovery/v2_pipeline.py V2 discovery pipeline + artifact packaging
src/config_manager.py Encrypted config manager
tools/build_frontend.mjs Rebuild shipped frontend assets from the inline source
tools/check_frontend_sync.py Validate frontend bundle sync before release
.github/workflows/repo-validation.yml GitHub Actions validation workflow for repo quality gates
output/ Discovery and summary artifacts📚 文档
此存储库中面向公众的文档:
README.md--安装、配置、运行CHANGELOG.md--发布历史和显著变化CONFIGURATION_VARIABLES.md--配置参考docs/DEVELOPER_REFERENCE.md--开发人员扩展/参考指南docs/V2_REWRITE_GUIDE.md--V2架构和迁移指南
🛠️ 安装程序命令
| 命令 | 描述 |
|---|---|
(no arguments) | 安装依赖项并启动服务 |
--public_only / -PublicOnly | 仅使用公共PyPI安装(跳过私有/本地索引) |
--start / -Start | 启动服务 |
--stop / -Stop | 停止服务 |
--restart / -Restart | 重新启动服务 |
--status / -Status | 显示状态 |
--uninstall / -Uninstall | 卸载 |
--help / -Help | 显示帮助 |
🐛 故障排除
端口8003已在使用中
该应用程序现在会自动尝试安全端口回收/回退。如果需要,请使用安装程序命令重新启动:
.\install.ps1 -RestartWindows脚本执行被阻止
Set-ExecutionPolicy -Scope CurrentUser -ExecutionPolicy RemoteSignedMCP连接错误
- 在设置中验证URL/令牌
- 切换SSL验证或为私有证书链设置CA捆绑包
pip安装超时/ repo.splunkdev.net 不可达
- 一些系统配置了全局/私有pip索引;如果该索引不可用,依赖项安装可能会超时。
- 安装程序现在会自动重试公共PyPI(
https://pypi.org/simple). - 要立即绕过私有/本地索引,请使用安装程序的仅限公共标志:
./install.sh --public_only.\install.ps1 -PublicOnly- 如果需要,在重新安装之前,强制当前shell会话使用PyPI:
export PIP_INDEX_URL=https://pypi.org/simple
./install.sh$env:PIP_INDEX_URL = "https://pypi.org/simple"
.\install.ps1前端更改未显示或启动程序警告过时资产
- 已发货的UI由以下签入文件提供
src/static/. - 在中编辑了旧的内联前端源代码后
src/web_app.py,重建并验证已发货的捆绑包:
npm run build:frontend
python tools/check_frontend_sync.py- 要运行可视化预览的确定性浏览器回归,请安装Chromium测试浏览器一次并运行:
npx playwright install chromium
npm run test:browser🤝 贡献
欢迎通过pull请求进行贡献。回购验证也反映在 .github/workflows/repo-validation.yml,它在GitHub托管的运行器上运行有记录的前端构建、同步、浏览器回归、lint、编译和单元测试门。
📄 许可证
MIT。看 许可证.
