首页
沸点
课程
数据标注
HOT
AI Coding
更多
直播
活动
APP
插件
直播
活动
APP
插件
搜索历史
清空
创作者中心
写文章
发沸点
写笔记
写代码
草稿箱
创作灵感
查看更多
登录
注册
21 天实战 Splunk AI 威胁狩猎插件开发
长风230
创建于2026-03-17
订阅专栏
国内首套零基础Splunk AI实战教程,基于PEAK威胁狩猎框架,手把手带你开发企业级AI安全插件,从环境搭建到Splunkbase上架全流程,配套开源代码+文档。
暂无订阅
共14篇文章
创建于2026-03-17
订阅专栏
默认顺序
默认顺序
最早发布
最新发布
Day 13: 成本勘算 —— 真实环境下的 API Token 成本提取
我们将编写一个Token提取函数 ,确保无论你未来对接哪个大模型,都能将每一次 AI 狩猎的真实资金成本精准记录进 Splunk,实现 100% 的财务可审计化!
Day12: 动态上下文提纯 —— 优化 Prompt 与防护机制
针对企业环境超大异常日志挤占大模型上下文窗口、内存过载问题,编写 Python 清洗截断逻辑。在 API 请求设置max_tokens硬件限制,搭配极简表述的系统提示词,保证系统稳定与使用成本。
Day11: 灵魂注入 —— 彻底废弃 Mock,接入真实大模型 API
今日目标:将 Day 4 配置的全局 API 凭证、Day 6 的真实日志抓取逻辑,以及 Day 10 的执行引擎完美融合。
Day10:直面深水区——总结系统痛点与底层架构重塑
今天,我们将直面大模型开发中最致命的两大痛点:Token 额度熔断与 JSON 超长嵌套截断。通过引入兜底逻辑与扁平化日志,我们将完成从“能跑通的玩具脚本”到“坚不可摧的企业级引擎”的蜕变!
Day 9:成果落地 —— Act 阶段战报生成与大屏数据落盘
将Day7/8生成数据转化为 LLM 能看懂的 Prompt,触发二次推理,并将最终的 JSON 战报连同前面的证据一起,打包成一个巨大的“企业级 Payload”写入 Splunk 索引
Day 8:自主狩猎循环 —— 打造智能体执行引擎
编写一段强壮的 Python 循环结构,自动读懂Day7中LLM生成的JSON文本,并且直接唤醒 Splunk 底层引擎去静默执行这些 SPL 代码。
Day 7:植入顶级大脑 —— PEAK 框架与多维 ABLE 假设工程
我们将把 Splunk 官方的 PEAK 威胁狩猎框架转化为“严酷”的系统提示词(System Prompt)。然后,引导大模型基于PEAK模型一步步深挖,发现异常日志和对安全状态进行评分。
Day 6:连接数据之源 —— Splunk SDK for Python 实战
验证Splunk 中的Python语句执行功能,包括调取插件参数,以及用SPL语句执行查询,都是我们在后期需要的核心功能。
Day 5:任务调度器 —— 建立后台数据输入流与“心跳”机制
今日目标:理解 Data Input(数据输入)的底层调度原理。我们将顺应 AOB 的强制参数规则配置输入界面,编写 Python 探针代码,并在前端真实启动任务。
Day 4:安全第一 —— 配置插件全局凭证 (Setup Parameters)
今日目标:严格遵循 AOB 的向导规则,完成数据采集任务的初始化,设计全局变量配置页面 UI。随后进入测试向导界面,填入真实的 API 样例数据,并完成最终保存。
Day 3:打通 AI 经脉 —— 大模型 API 基础与测试
获取阿里云通义千问(DashScope)的 API 凭证,然后测试Python调用大模型API的方法,为下一步在Splunk APP中调用大模型打好基础
Day 2:神器降临 —— 掌握 Splunk Add-on Builder (AOB)
在 Splunk 中安装 Add-on Builder,深刻理解 Splunk 应用底层的配置优先级逻辑,并完成 `PEAK-llm-analyzer` 插件的物理目录初始化。
Day 1:兵马未动,粮草先行 —— 零基础构建极客底层环境
Day1:在本地搭建一个纯净的、具备完整读写权限且解锁了企业级高级功能的 Linux (WSL2) Splunk 开发者实验室。
教程总览:《21天实战 Splunk AI 威胁狩猎插件开发》
🚀 教程总览:指引安全运营人员,跨越 Splunk 底层架构的壁垒,开发出一款具备依据PEAK威胁狩猎原理,多轮自主推导、API成本追踪、极简高管大屏的的企业级 AI 安全应用