Token导航 LogoToken导航TokenDH.com
Wazuh Openclaw Autopilot logo
安全风控未说明官方级别未说明来源级核验

Wazuh Openclaw Autopilot

MCP Server

Wazuh OpenClaw Autopilot 是一款基于AI的安全运维自动化工具,能够自动分析、调查和响应安全警报,同时保持人工审批控制。

工具数

0

提示词数

0

GitHub Stars

32

资源数

0
JavaScriptClaudeAI自动化Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

gensecaihq

提供方

gensecaihq

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

Wazuh OpenClaw Autopilot

Turn your Wazuh SIEM into an autonomous SOC with AI agents that triage, investigate, and respond — while humans stay in control.

Quick Start · How It Works · Deploy · API Docs · Changelog

______________________________________________________________________

它的作用

Wazuh警报响起。在几分钟内,而不是几小时内,你的SOC已经:

  1. 分诊 具有实体提取、MITRE映射和严重性评估的警报
  2. 相关的 它具有跨主机、IP和用户的相关警报
  3. 调查 通过实时Wazuh查询——身份验证历史、流程树、横向移动检查
  4. 生成响应计划 具有风险评估和回滚程序
  5. 已执行响应 (IP阻止、主机隔离、进程终止)——仅在人工批准后

没有未读的警报。没有剧本被跳过。每个行动都有证据。

以前以后

没有自动驾驶仪有自动驾驶仪
警报分流手动审查,每次警报15-60分钟自动,约40秒
调查分析员运行查询,交叉引用7+枢轴查询自动运行
回应查找剧本,手动执行风险评估计划,一键批准
证据分散在各种工具中每个案例的结构化JSON证据包
覆盖营业时间、分析师可用性24/7,每个警报都已处理

______________________________________________________________________

运作原理

  Wazuh Alert
       │
       ▼
  ┌─────────┐    ┌─────────────┐    ┌───────────────┐    ┌──────────────┐
  │ Triage  │───▶│ Correlation │───▶│ Investigation │───▶│   Response   │
  │  Agent  │    │    Agent    │    │    Agent      │    │   Planner    │
  └─────────┘    └─────────────┘    └───────────────┘    └──────┬───────┘
   Extract IOCs   Group related      Query Wazuh via       Generate plan
   Map MITRE       alerts into        MCP (48 tools)       Assess risk
   Set severity    unified cases      Build timeline       Assign actions
                                                                │
                                                                ▼
                                                     ┌──────────────────┐
                                                     │  Policy Guard    │
                                                     │  + Human Review  │
                                                     └────────┬─────────┘
                                                              │
                                                     [Approve] [Reject]
                                                              │
                                                              ▼
                                                     ┌──────────────────┐
                                                     │   Responder      │
                                                     │   (Execution)    │
                                                     └──────────────────┘
                                                      block_ip, isolate_host,
                                                      kill_process, disable_user...

7名专业代理 像管道一样工作。每个代理都有一个单一的职责,它自己的剧本,并通过webhooks通过运行时服务进行通信。运行时在每一步都执行策略——操作分配、置信阈值、速率限制、时间窗口和幂等性检查。

AI代理从不自主行动。 每个响应操作都需要明确的两层人工批准(批准+执行)。默认情况下,响应器功能被禁用。

______________________________________________________________________

主要特点

检测与分析

  • 通过实体提取(IP、用户、主机、哈希)进行自主警报分类
  • MITRE ATT&CK技术和战术映射
  • 基于实体的警报分组到统一案例中
  • 滥用TTL缓存丰富IPDB IP信誉
  • 调查代理通过以下方式为每个案件运行7+个枢轴查询 Wazuh MCP服务器 (48工具)

响应与执行

  • 具有回滚元数据的风险评估响应计划
  • 9个Wazuh主动响应操作(阻止IP、隔离主机、终止进程、禁用用户、隔离文件、删除防火墙、拒绝主机、重启、通用AR)
  • 内联策略执行:操作分配列表、置信阈值、审批者授权、证据要求、时间窗口、速率限制、幂等性
  • 职责分离的两级审批工作流程

可观察性和报告

  • 用于合规性和取证的结构化JSON证据包
  • Prometheus指标与SOC关键绩效指标(MTTD、MTTT、MTTI、MTTR、MTTC)
  • 具有SLA合规性跟踪的KPI端点
  • 报告代理生成每小时、每天、每周和每月的SOC运行状况报告
  • 与实时警报和交互式审批按钮的轻松集成(Socket模式)

运营

  • 计划在执行过程中陷入崩溃恢复
  • 具有自动重新调度功能的失速管道检测
  • 跨越日期边界消除警报
  • LLM类型强制以实现局部模型兼容性
  • 调查结果自动提升为案件严重程度/置信度

______________________________________________________________________

快速开始

先决条件

要求说明
瓦祖 4.8+SIEM平台,已安装并正在运行
Wazuh MCP服务器 v4.2.1+Wazuh API的MCP桥接器(48个工具)
开爪 v2026.7.3+人工智能代理框架
Node.js 20+运行时服务(建议22+)
LLM API密钥Claude、GPT、Groq、Mistral或 当地Ollama/vLLM

安装

git clone https://github.com/gensecaihq/Wazuh-Openclaw-Autopilot.git
cd Wazuh-Openclaw-Autopilot
sudo ./install/install.sh

安装程序处理MCP服务器设置、OpenClaw配置、代理部署和可选的Slack集成。对于气隙环境,请使用 --mode bootstrap.

配置

sudo nano /etc/wazuh-autopilot/.env
# Wazuh connection
WAZUH_HOST=localhost
WAZUH_PORT=55000
WAZUH_USER=wazuh-wui
WAZUH_PASS=your-password

# LLM provider (pick one — we recommend OpenRouter for simplicity)
OPENROUTER_API_KEY=sk-or-...

# Optional: Slack approval buttons
SLACK_APP_TOKEN=xapp-...
SLACK_BOT_TOKEN=xoxb-...

验证

curl http://localhost:9090/health
curl http://localhost:9090/metrics

______________________________________________________________________

部署选项

方法最适合命令
Docker Compose生产docker-compose up -d
系统化原生Linuxsudo ./install/install.sh
气隙分类/离线sudo ./install/install.sh --mode bootstrap + 引导
vLLM自托管GPUvLLM指南
手册发展cd runtime/autopilot-service && npm start

______________________________________________________________________

LLM提供商

OpenClaw是模型无关的。使用任何提供者:

提供商最划算成本
OpenRouter最安全的选择——300多种型号,单键,无禁令风险按代币付费
Anthropic最佳推理(Claude)按代币付费
格罗克超快速推理提供免费层
奥拉玛气隙/自由自由(本地)
vLLM自托管GPU推理仅限硬件

再加上OpenAI、谷歌、Mistral、xAI、Together、Cerebras。看 完整的供应商指南 在......下面

仅限API密钥:使用按令牌付费的API密钥,而不是订阅OAuth令牌。Anthropic和谷歌已禁止在第三方工具中使用订阅令牌。 详情.

______________________________________________________________________

人在循环审批

 PROPOSED ────▶ APPROVED ────▶ EXECUTED
    │               │               │
    ▼               ▼               ▼
 Policy Check   Policy Check    Policy Check
 ─ allowlist    ─ approver ID   ─ evidence
 ─ confidence   ─ risk level    ─ time window
 ─ time window                  ─ rate limit
                                ─ idempotency

AI代理生成计划。人类认可他们。运行时在每一步都执行策略。 未经人类授权,不得执行任何操作。

______________________________________________________________________

Wazuh兼容性

通过测试 Wazuh MCP服务器 v4.2.1(48个工具):

Wazuh版本状态
4.14.x完全支持(推荐)
4.8.x–4.13.x完全支持
4.0.0–4.7.x有限(无漏洞工具)

平台:Ubuntu 22.04/24.04,Debian 11/12,RHEL/Rocky/AlmaLinux 8/9,Docker。

______________________________________________________________________

api参考

核心终点

端点方法描述
POST /api/alertsPOST摄入Wazuh警报-触发完整管道
GET /api/casesGET列出案例(筛选器: ?status=, ?severity=, ?since=, ?until=)
GET /api/cases/summaryGET聚合案例统计
GET /api/cases/:idGET完整案件及证据包
GET /api/plansGET列出计划(筛选器: ?state=, ?case_id=)
GET /api/plans/:idGET计划详细信息
POST /api/plans/:id/approvePOST批准计划(一级)
POST /api/plans/:id/executePOST执行计划(第2层)
GET /api/kpisGETSLA/KPI指标(?period=24h)
GET /api/reportsGET列出存储的报告
GET /metricsGET普罗米修斯指标

代理操作端点(基于GET) web_fetch)

端点描述
/api/agent-action/update-case更新病例状态/数据
/api/agent-action/create-plan制定响应计划
/api/agent-action/approve-plan批准/拒绝计划
/api/agent-action/execute-plan执行批准的计划
/api/agent-action/store-report存储生成的报告
/api/agent-action/search-alertsWazuh MCP代理搜索

API完整文档: 运行时间_API.md

______________________________________________________________________

SOC关键绩效指标和报告

运行时跟踪案例状态转换并计算SLA指标:

curl http://localhost:9090/api/kpis?period=24h
{
  "period": "24h",
  "cases_analyzed": 50,
  "mttt": 42,
  "mtti": 138,
  "mttr": 280,
  "mttc": 450,
  "auto_triage_rate": 0.92,
  "false_positive_rate": 0.18,
  "sla_compliance": {
    "triage_within_15m": 0.95,
    "response_within_1h": 0.82
  }
}

报告代理自动生成每小时、每天、每周和每月的SOC运行状况报告。

______________________________________________________________________

证据包

每个案件都会产生一个结构化的证据包,用于合规和取证:

{
  "case_id": "CASE-20260327-1df903b68bc7",
  "severity": "high",
  "confidence": 0.95,
  "entities": [
    {"type": "ip", "value": "176.120.22.47", "role": "source"},
    {"type": "host", "value": "virt-5378", "role": "victim"}
  ],
  "mitre": [{"technique_id": "T1110.001", "tactic": "Credential Access"}],
  "investigation_notes": "200+ failed SSH login attempts over 7 days...",
  "findings": {"classification": "brute_force", "confidence": 0.95},
  "status_history": [
    {"from": "open", "to": "triaged", "timestamp": "..."},
    {"from": "triaged", "to": "investigated", "timestamp": "..."}
  ],
  "plans": [...],
  "actions": [...],
  "mcp_calls": [...]
}

______________________________________________________________________

安全

保护
网络所有服务仅限本地主机。节点间的尾标零信任。
认证承载令牌+查询参数认证。定时安全比较。
政策在每个管道步骤中进行内联执行。生产中关闭失败。
代理沙盒执行。防注射说明。不 exec 访问。
批准两层人类认可。职责分离。Bootstrap门需要明确的选择加入
主控程序RBAC作用域(wazuh:read/wazuh:write).JWT认证。断路器。

______________________________________________________________________

Slack集成

Socket模式——仅出站,不需要Webhook或公共端点:

  • 带有严重性着色的实时警报通知
  • 交互式 \[批准\] / \[拒绝\] / \[执行\] 按钮
  • Slash命令: /wazuh status, /wazuh approve, /wazuh execute
  • 破坏性行为的确认对话框

______________________________________________________________________

项目结构

├── install/install.sh              # Security-hardened installer
├── docker-compose.yml              # Production container orchestration
├── openclaw/
│   ├── openclaw.json               # Gateway & model config
│   └── agents/                     # 7 SOC agents (AGENTS.md, TOOLS.md, IDENTITY.md)
├── runtime/autopilot-service/
│   ├── index.js                    # Runtime service (6400+ LOC)
│   ├── slack.js                    # Slack Socket Mode integration
│   └── *.test.js                   # 532 tests across 15 files
├── policies/
│   ├── policy.yaml                 # Action allowlists, approvers, thresholds
│   └── toolmap.yaml                # MCP tool mappings (9 action tools)
├── playbooks/                      # 7 incident response playbooks
└── docs/                           # 15 documentation files

______________________________________________________________________

本地LLM选项

奥利玛(气胀式)

零外部网络呼叫。完全数据主权。看 气隙指南.

sudo ./install/install.sh --mode bootstrap

vLLM(自托管GPU)

开源模型的生产级吞吐量。看 vLLM指南.

vllm serve Qwen/Qwen3-32B --enable-auto-tool-choice --tool-call-parser hermes
型号VRAM最适合
Qwen3 32B~64 GB最佳工具调用
Llama 3.3 70B~140 GB推理能力最强
DeepSeek-R1 70B~140 GB思维链

______________________________________________________________________

提供商详细信息

Full provider list and configuration

提供程序模型API关键环境
OpenRouter300+型号OPENROUTER_API_KEY
Anthropic克劳德十四行诗4.5,俳句4.5ANTHROPIC_API_KEY
OpenAIGPT-4o,o3 miniOPENAI_API_KEY
格罗克火焰3.3 70b,混合GROQ_API_KEY
谷歌Gemini 2.0 Flash/ProGOOGLE_API_KEY
米斯特拉尔Mistral大码MISTRAL_API_KEY
扩展应用识别Grok 2,Grok 3XAI_API_KEY
奥拉玛Llama、Mistral、Qwen不适用(当地)
vLLM任何HuggingFace模型VLLM_API_KEY
一起开源模型TOGETHER_API_KEY
大脑超快速推理CEREBRAS_API_KEY

模型格式: "provider/model-name" (例如。, "anthropic/claude-sonnet-4-5").

成本优化

任务推荐模型为什么
复杂调查anthropic/claude-sonnet-4-5最佳推理
大容量分诊groq/llama-3.3-70b-versatile快速且免费
心跳anthropic/claude-haiku-4-5最便宜的克劳德
气隙ollama/llama3.3无网络
GPU自托管vllm/qwen3-32b最佳开源工具调用

______________________________________________________________________

提供商政策通知

Important: API keys vs subscription tokens

Anthropic和谷歌 禁止 第三方工具中的订阅计划OAuth令牌(Claude Pro/Max、Google AI Ultra)。使用它们将导致帐户暂停。

始终使用按代币付费的API密钥 从提供商的开发人员控制台,或通过路由 OpenRouter (计费代理,无禁令风险)。

  • OpenRouter:单键,300多种型号,无限制
  • Groq、Mistral、xAI、Together、Cerebras:未报告任何限制

______________________________________________________________________

文档

文档描述
QUICKSTART.md安装指南
运行时间_API.mdREST API参考
政策_政策_政策.md策略引擎和审批工作流
SLACK_SOCKET_MODE.mdSlack设置
EVIDENCE_PACK_SCHEMA.md证据包格式
AGENT_CONFIGURATION.md代理定制
AIR_GAPPED_DEPLOYMENT.mdOllama离线部署
VLLM_DEPLOYMENT.md使用vLLM进行GPU推理
MCP_INTEGRATION.mdMCP服务器集成
代理商_通讯.md代理到运行时架构
故障排除.md常见问题和修复
更改日志.md版本历史

______________________________________________________________________

贡献

cd runtime/autopilot-service
npm install
npm test   # 532 tests, all passing

贡献.md 作为指导方针。

______________________________________________________________________

社区

  • --问题、想法、部署帮助
  • --Bug报告和功能请求

______________________________________________________________________

相关项目

项目描述
Wazuh MCP服务器用于Wazuh API的MCP桥接器(48个工具、RBAC、审计日志记录)
开爪为SOC代理提供动力的AI代理框架

______________________________________________________________________

许可证

MIT许可证——见 许可证

______________________________________________________________________

Built by GenSecAI

目录标签

目录标签

JavaScriptClaudeAI自动化安全运维本地部署威胁响应SOC工具Wazuh集成

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP