Wazuh OpenClaw Autopilot
Turn your Wazuh SIEM into an autonomous SOC with AI agents that triage, investigate, and respond — while humans stay in control.
Quick Start · How It Works · Deploy · API Docs · Changelog
______________________________________________________________________
它的作用
Wazuh警报响起。在几分钟内,而不是几小时内,你的SOC已经:
- 分诊 具有实体提取、MITRE映射和严重性评估的警报
- 相关的 它具有跨主机、IP和用户的相关警报
- 调查 通过实时Wazuh查询——身份验证历史、流程树、横向移动检查
- 生成响应计划 具有风险评估和回滚程序
- 已执行响应 (IP阻止、主机隔离、进程终止)——仅在人工批准后
没有未读的警报。没有剧本被跳过。每个行动都有证据。
以前以后
| 没有自动驾驶仪 | 有自动驾驶仪 | |
|---|---|---|
| 警报分流 | 手动审查,每次警报15-60分钟 | 自动,约40秒 |
| 调查 | 分析员运行查询,交叉引用 | 7+枢轴查询自动运行 |
| 回应 | 查找剧本,手动执行 | 风险评估计划,一键批准 |
| 证据 | 分散在各种工具中 | 每个案例的结构化JSON证据包 |
| 覆盖 | 营业时间、分析师可用性 | 24/7,每个警报都已处理 |
______________________________________________________________________
运作原理
Wazuh Alert
│
▼
┌─────────┐ ┌─────────────┐ ┌───────────────┐ ┌──────────────┐
│ Triage │───▶│ Correlation │───▶│ Investigation │───▶│ Response │
│ Agent │ │ Agent │ │ Agent │ │ Planner │
└─────────┘ └─────────────┘ └───────────────┘ └──────┬───────┘
Extract IOCs Group related Query Wazuh via Generate plan
Map MITRE alerts into MCP (48 tools) Assess risk
Set severity unified cases Build timeline Assign actions
│
▼
┌──────────────────┐
│ Policy Guard │
│ + Human Review │
└────────┬─────────┘
│
[Approve] [Reject]
│
▼
┌──────────────────┐
│ Responder │
│ (Execution) │
└──────────────────┘
block_ip, isolate_host,
kill_process, disable_user...7名专业代理 像管道一样工作。每个代理都有一个单一的职责,它自己的剧本,并通过webhooks通过运行时服务进行通信。运行时在每一步都执行策略——操作分配、置信阈值、速率限制、时间窗口和幂等性检查。
AI代理从不自主行动。 每个响应操作都需要明确的两层人工批准(批准+执行)。默认情况下,响应器功能被禁用。
______________________________________________________________________
主要特点
检测与分析
- 通过实体提取(IP、用户、主机、哈希)进行自主警报分类
- MITRE ATT&CK技术和战术映射
- 基于实体的警报分组到统一案例中
- 滥用TTL缓存丰富IPDB IP信誉
- 调查代理通过以下方式为每个案件运行7+个枢轴查询 Wazuh MCP服务器 (48工具)
响应与执行
- 具有回滚元数据的风险评估响应计划
- 9个Wazuh主动响应操作(阻止IP、隔离主机、终止进程、禁用用户、隔离文件、删除防火墙、拒绝主机、重启、通用AR)
- 内联策略执行:操作分配列表、置信阈值、审批者授权、证据要求、时间窗口、速率限制、幂等性
- 职责分离的两级审批工作流程
可观察性和报告
- 用于合规性和取证的结构化JSON证据包
- Prometheus指标与SOC关键绩效指标(MTTD、MTTT、MTTI、MTTR、MTTC)
- 具有SLA合规性跟踪的KPI端点
- 报告代理生成每小时、每天、每周和每月的SOC运行状况报告
- 与实时警报和交互式审批按钮的轻松集成(Socket模式)
运营
- 计划在执行过程中陷入崩溃恢复
- 具有自动重新调度功能的失速管道检测
- 跨越日期边界消除警报
- LLM类型强制以实现局部模型兼容性
- 调查结果自动提升为案件严重程度/置信度
______________________________________________________________________
快速开始
先决条件
| 要求 | 说明 |
|---|---|
| 瓦祖 4.8+ | SIEM平台,已安装并正在运行 |
| Wazuh MCP服务器 v4.2.1+ | Wazuh API的MCP桥接器(48个工具) |
| 开爪 v2026.7.3+ | 人工智能代理框架 |
| Node.js 20+ | 运行时服务(建议22+) |
| LLM API密钥 | Claude、GPT、Groq、Mistral或 当地Ollama/vLLM |
安装
git clone https://github.com/gensecaihq/Wazuh-Openclaw-Autopilot.git
cd Wazuh-Openclaw-Autopilot
sudo ./install/install.sh安装程序处理MCP服务器设置、OpenClaw配置、代理部署和可选的Slack集成。对于气隙环境,请使用 --mode bootstrap.
配置
sudo nano /etc/wazuh-autopilot/.env# Wazuh connection
WAZUH_HOST=localhost
WAZUH_PORT=55000
WAZUH_USER=wazuh-wui
WAZUH_PASS=your-password
# LLM provider (pick one — we recommend OpenRouter for simplicity)
OPENROUTER_API_KEY=sk-or-...
# Optional: Slack approval buttons
SLACK_APP_TOKEN=xapp-...
SLACK_BOT_TOKEN=xoxb-...验证
curl http://localhost:9090/health
curl http://localhost:9090/metrics______________________________________________________________________
部署选项
| 方法 | 最适合 | 命令 |
|---|---|---|
| Docker Compose | 生产 | docker-compose up -d |
| 系统化 | 原生Linux | sudo ./install/install.sh |
| 气隙 | 分类/离线 | sudo ./install/install.sh --mode bootstrap + 引导 |
| vLLM | 自托管GPU | vLLM指南 |
| 手册 | 发展 | cd runtime/autopilot-service && npm start |
______________________________________________________________________
LLM提供商
OpenClaw是模型无关的。使用任何提供者:
| 提供商 | 最划算 | 成本 |
|---|---|---|
| OpenRouter | 最安全的选择——300多种型号,单键,无禁令风险 | 按代币付费 |
| Anthropic | 最佳推理(Claude) | 按代币付费 |
| 格罗克 | 超快速推理 | 提供免费层 |
| 奥拉玛 | 气隙/自由 | 自由(本地) |
| vLLM | 自托管GPU推理 | 仅限硬件 |
再加上OpenAI、谷歌、Mistral、xAI、Together、Cerebras。看 完整的供应商指南 在......下面
仅限API密钥:使用按令牌付费的API密钥,而不是订阅OAuth令牌。Anthropic和谷歌已禁止在第三方工具中使用订阅令牌。 详情.
______________________________________________________________________
人在循环审批
PROPOSED ────▶ APPROVED ────▶ EXECUTED
│ │ │
▼ ▼ ▼
Policy Check Policy Check Policy Check
─ allowlist ─ approver ID ─ evidence
─ confidence ─ risk level ─ time window
─ time window ─ rate limit
─ idempotencyAI代理生成计划。人类认可他们。运行时在每一步都执行策略。 未经人类授权,不得执行任何操作。
______________________________________________________________________
Wazuh兼容性
通过测试 Wazuh MCP服务器 v4.2.1(48个工具):
| Wazuh版本 | 状态 |
|---|---|
| 4.14.x | 完全支持(推荐) |
| 4.8.x–4.13.x | 完全支持 |
| 4.0.0–4.7.x | 有限(无漏洞工具) |
平台:Ubuntu 22.04/24.04,Debian 11/12,RHEL/Rocky/AlmaLinux 8/9,Docker。
______________________________________________________________________
api参考
核心终点
| 端点 | 方法 | 描述 |
|---|---|---|
POST /api/alerts | POST | 摄入Wazuh警报-触发完整管道 |
GET /api/cases | GET | 列出案例(筛选器: ?status=, ?severity=, ?since=, ?until=) |
GET /api/cases/summary | GET | 聚合案例统计 |
GET /api/cases/:id | GET | 完整案件及证据包 |
GET /api/plans | GET | 列出计划(筛选器: ?state=, ?case_id=) |
GET /api/plans/:id | GET | 计划详细信息 |
POST /api/plans/:id/approve | POST | 批准计划(一级) |
POST /api/plans/:id/execute | POST | 执行计划(第2层) |
GET /api/kpis | GET | SLA/KPI指标(?period=24h) |
GET /api/reports | GET | 列出存储的报告 |
GET /metrics | GET | 普罗米修斯指标 |
代理操作端点(基于GET) web_fetch)
| 端点 | 描述 |
|---|---|
/api/agent-action/update-case | 更新病例状态/数据 |
/api/agent-action/create-plan | 制定响应计划 |
/api/agent-action/approve-plan | 批准/拒绝计划 |
/api/agent-action/execute-plan | 执行批准的计划 |
/api/agent-action/store-report | 存储生成的报告 |
/api/agent-action/search-alerts | Wazuh MCP代理搜索 |
API完整文档: 运行时间_API.md
______________________________________________________________________
SOC关键绩效指标和报告
运行时跟踪案例状态转换并计算SLA指标:
curl http://localhost:9090/api/kpis?period=24h{
"period": "24h",
"cases_analyzed": 50,
"mttt": 42,
"mtti": 138,
"mttr": 280,
"mttc": 450,
"auto_triage_rate": 0.92,
"false_positive_rate": 0.18,
"sla_compliance": {
"triage_within_15m": 0.95,
"response_within_1h": 0.82
}
}报告代理自动生成每小时、每天、每周和每月的SOC运行状况报告。
______________________________________________________________________
证据包
每个案件都会产生一个结构化的证据包,用于合规和取证:
{
"case_id": "CASE-20260327-1df903b68bc7",
"severity": "high",
"confidence": 0.95,
"entities": [
{"type": "ip", "value": "176.120.22.47", "role": "source"},
{"type": "host", "value": "virt-5378", "role": "victim"}
],
"mitre": [{"technique_id": "T1110.001", "tactic": "Credential Access"}],
"investigation_notes": "200+ failed SSH login attempts over 7 days...",
"findings": {"classification": "brute_force", "confidence": 0.95},
"status_history": [
{"from": "open", "to": "triaged", "timestamp": "..."},
{"from": "triaged", "to": "investigated", "timestamp": "..."}
],
"plans": [...],
"actions": [...],
"mcp_calls": [...]
}______________________________________________________________________
安全
| 层 | 保护 |
|---|---|
| 网络 | 所有服务仅限本地主机。节点间的尾标零信任。 |
| 认证 | 承载令牌+查询参数认证。定时安全比较。 |
| 政策 | 在每个管道步骤中进行内联执行。生产中关闭失败。 |
| 代理 | 沙盒执行。防注射说明。不 exec 访问。 |
| 批准 | 两层人类认可。职责分离。Bootstrap门需要明确的选择加入 |
| 主控程序 | RBAC作用域(wazuh:read/wazuh:write).JWT认证。断路器。 |
______________________________________________________________________
Slack集成
Socket模式——仅出站,不需要Webhook或公共端点:
- 带有严重性着色的实时警报通知
- 交互式 \[批准\] / \[拒绝\] / \[执行\] 按钮
- Slash命令:
/wazuh status,/wazuh approve,/wazuh execute - 破坏性行为的确认对话框
______________________________________________________________________
项目结构
├── install/install.sh # Security-hardened installer
├── docker-compose.yml # Production container orchestration
├── openclaw/
│ ├── openclaw.json # Gateway & model config
│ └── agents/ # 7 SOC agents (AGENTS.md, TOOLS.md, IDENTITY.md)
├── runtime/autopilot-service/
│ ├── index.js # Runtime service (6400+ LOC)
│ ├── slack.js # Slack Socket Mode integration
│ └── *.test.js # 532 tests across 15 files
├── policies/
│ ├── policy.yaml # Action allowlists, approvers, thresholds
│ └── toolmap.yaml # MCP tool mappings (9 action tools)
├── playbooks/ # 7 incident response playbooks
└── docs/ # 15 documentation files______________________________________________________________________
本地LLM选项
奥利玛(气胀式)
零外部网络呼叫。完全数据主权。看 气隙指南.
sudo ./install/install.sh --mode bootstrapvLLM(自托管GPU)
开源模型的生产级吞吐量。看 vLLM指南.
vllm serve Qwen/Qwen3-32B --enable-auto-tool-choice --tool-call-parser hermes| 型号 | VRAM | 最适合 |
|---|---|---|
| Qwen3 32B | ~64 GB | 最佳工具调用 |
| Llama 3.3 70B | ~140 GB | 推理能力最强 |
| DeepSeek-R1 70B | ~140 GB | 思维链 |
______________________________________________________________________
提供商详细信息
Full provider list and configuration
| 提供程序 | 模型 | API关键环境 |
|---|---|---|
| OpenRouter | 300+型号 | OPENROUTER_API_KEY |
| Anthropic | 克劳德十四行诗4.5,俳句4.5 | ANTHROPIC_API_KEY |
| OpenAI | GPT-4o,o3 mini | OPENAI_API_KEY |
| 格罗克 | 火焰3.3 70b,混合 | GROQ_API_KEY |
| 谷歌 | Gemini 2.0 Flash/Pro | GOOGLE_API_KEY |
| 米斯特拉尔 | Mistral大码 | MISTRAL_API_KEY |
| 扩展应用识别 | Grok 2,Grok 3 | XAI_API_KEY |
| 奥拉玛 | Llama、Mistral、Qwen | 不适用(当地) |
| vLLM | 任何HuggingFace模型 | VLLM_API_KEY |
| 一起 | 开源模型 | TOGETHER_API_KEY |
| 大脑 | 超快速推理 | CEREBRAS_API_KEY |
模型格式: "provider/model-name" (例如。, "anthropic/claude-sonnet-4-5").
成本优化
| 任务 | 推荐模型 | 为什么 |
|---|---|---|
| 复杂调查 | anthropic/claude-sonnet-4-5 | 最佳推理 |
| 大容量分诊 | groq/llama-3.3-70b-versatile | 快速且免费 |
| 心跳 | anthropic/claude-haiku-4-5 | 最便宜的克劳德 |
| 气隙 | ollama/llama3.3 | 无网络 |
| GPU自托管 | vllm/qwen3-32b | 最佳开源工具调用 |
______________________________________________________________________
提供商政策通知
Important: API keys vs subscription tokens
Anthropic和谷歌 禁止 第三方工具中的订阅计划OAuth令牌(Claude Pro/Max、Google AI Ultra)。使用它们将导致帐户暂停。
始终使用按代币付费的API密钥 从提供商的开发人员控制台,或通过路由 OpenRouter (计费代理,无禁令风险)。
- OpenRouter:单键,300多种型号,无限制
- Groq、Mistral、xAI、Together、Cerebras:未报告任何限制
______________________________________________________________________
文档
| 文档 | 描述 |
|---|---|
| QUICKSTART.md | 安装指南 |
| 运行时间_API.md | REST API参考 |
| 政策_政策_政策.md | 策略引擎和审批工作流 |
| SLACK_SOCKET_MODE.md | Slack设置 |
| EVIDENCE_PACK_SCHEMA.md | 证据包格式 |
| AGENT_CONFIGURATION.md | 代理定制 |
| AIR_GAPPED_DEPLOYMENT.md | Ollama离线部署 |
| VLLM_DEPLOYMENT.md | 使用vLLM进行GPU推理 |
| MCP_INTEGRATION.md | MCP服务器集成 |
| 代理商_通讯.md | 代理到运行时架构 |
| 故障排除.md | 常见问题和修复 |
| 更改日志.md | 版本历史 |
______________________________________________________________________
贡献
cd runtime/autopilot-service
npm install
npm test # 532 tests, all passing看 贡献.md 作为指导方针。
______________________________________________________________________
社区
- --问题、想法、部署帮助
- --Bug报告和功能请求
______________________________________________________________________
相关项目
| 项目 | 描述 |
|---|---|
| Wazuh MCP服务器 | 用于Wazuh API的MCP桥接器(48个工具、RBAC、审计日志记录) |
| 开爪 | 为SOC代理提供动力的AI代理框架 |
______________________________________________________________________
许可证
MIT许可证——见 许可证
______________________________________________________________________
Built by GenSecAI
