1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | kibana-audit | 仓库文件 |
| 作者/维护者 | Elastic(elastic/agent-skills 官方仓库) |
GitHub API |
| 来源链接 | https://github.com/elastic/agent-skills/tree/main/skills/kibana/kibana-audit | — |
| 许可证 | Apache License 2.0(仓库整体) | GitHub API |
| GitHub Stars / Forks | 所属仓库 545★ / 44 forks(注:该数字属整个技能合集,不代表本技能个体热度,仅供了解所属仓库规模) | GitHub API |
| 最新版本 | SKILL.md 标注 v0.1.0 | 仓库文件 |
| 安装方式 | npx skills add elastic/agent-skills --skill kibana-audit,或 Claude Code / GitHub Copilot 插件市场安装 kibana 技能组 |
仓库文档 |
2. 功能介绍与亮点
kibana-audit 教 agent 通过 kibana.yml 静态配置开启并管理 Kibana 的审计日志——这层日志记录的是 Elasticsearch 本身看不到的应用层安全事件:
- 完整覆盖 Kibana 应用层安全事件:已保存对象(仪表盘、可视化、索引模式、告警规则、案例等)的增删改查、登录/登出、会话过期、空间(space)的创建/修改/删除,以及 Kibana 层面的 RBAC 权限执行记录
- 两种输出方式:
rolling-file(按时间/大小轮转,推荐用于生产)与console(适合容器化部署直接写 stdout),并给出对应 YAML 配置块 - 降噪过滤策略:用
ignore_filters按事件动作/分类精确屏蔽高频噪音事件(如saved_object_find这类只读检索操作),避免审计日志被无意义的读操作淹没 - 与 Elasticsearch 审计日志的关联排查工作流:Kibana 请求 ES 时两侧会共享同一个
trace.id(通过X-Opaque-Id头传递),SKILL.md 给出完整的排查步骤与现成 curl 查询示例——从“某个仪表盘被删除”这类 Kibana 侧事件出发,直接查出它在 Elasticsearch 侧触发了哪些底层操作 - 通过 Filebeat 统一索引查询:给出把审计日志文件采集进 Elasticsearch 索引的 Filebeat 配置示例,使其可以和 ES 审计索引
.security-audit-*一起做跨系统聚合查询 - 部署形态兼容性矩阵:自管理(Self-managed)、Elastic Cloud Hosted(ECH)、Serverless 三种部署形态下各项能力的支持情况一览——Serverless 上审计日志由 Elastic 平台托管、用户不可自行配置,SKILL.md 明确提示这一限制
- 配套
references/api-reference.md记录完整事件字段 schema,SKILL.md 正文与参考文档均为纯 Markdown 说明,不含任何可执行脚本
3. 适用场景
固定分类:安全与合规
- 已部署 Kibana、需要满足合规审计留痕要求(谁在什么时间访问或修改了哪个仪表盘、谁登录过系统、空间权限何时被变更)的安全/运维团队
- 安全事件排查时需要从 Kibana 应用层操作追溯到 Elasticsearch 底层具体发生了什么的场景,尤其是“某个仪表盘/规则被意外删除或修改”这类事后溯源需求
- 已经在用同仓库 elasticsearch-audit 技能配置 ES 侧审计的团队,补齐 Kibana 应用层这一半覆盖面,形成完整的审计闭环
4. 跨 Agent 兼容性
- Claude Code:原生支持——官方插件市场
claude plugin install kibana@elastic-agent-skills,也可用npx skills add elastic/agent-skills --skill kibana-audit -a claude-code安装到.claude/skills;Elastic 官方技术博客明确将 Claude Code 列为支持的 agent 运行时之一 - Codex:支持——Elastic 官方博客同样点名支持 Codex;所依赖的
npx skills安装器(vercel-labs/skills)“Supported Agents” 清单中列出 Codex,安装目录为.agents/skills(项目级)或~/.codex/skills(全局) - OpenClaw:支持——依据同一份安装器“Supported Agents”清单,安装目录为
skills/(项目级)或~/.openclaw/skills(全局),非 Elastic 自身逐一验证 - Hermes Agent:支持——依据同一清单,安装目录为
.hermes/skills(项目级)或~/.hermes/agent/skills(全局),非 Elastic 自身逐一验证
5. 推荐理由
Kibana 审计日志的配置项、事件字典、跨系统关联排查方法散落在官方文档多处,“用 trace.id 把 Kibana 事件和 Elasticsearch 审计事件对上”这个排查手法尤其不容易被搜到。这个技能把这些内容整理成一份可直接照做的操作手册——从开启审计、按类型降噪,到发生安全事件时如何从 Kibana 侧一条记录追出 Elasticsearch 侧完整操作链路,配置与排查两端都覆盖。对需要满足合规留痕要求、或曾被“东西突然被删了但不知道是谁干的”困扰过的 Kibana 运维/安全团队,这比现查文档可靠得多。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Elastic 官方出品,所属合集仓库与 Cursor 达成官方合作、整套 Agent Skills 上架 Cursor Marketplace,kibana-audit 本身也有独立的 Cursor Marketplace 详情页(标注“Verified by Elastic”);但未见针对该子技能本身的专文报道或第三方独立评测 |
| 可用性 | 8 | 开启方式是单个 YAML 配置块 + 重启,文档给出降噪、关联排查、日志采集三类完整可复制示例,逻辑清晰;扣分项:该子文件自初始发布(约 4 个月前)后未见后续版本迭代,且审计功能本身要求 Kibana 处于 Gold/Platinum/Enterprise 或 Trial 许可证级别,Basic 免费版不可用 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合评分 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行 | 无——技能目录内只有 SKILL.md 与一篇 Markdown 参考文档,不含任何脚本;文中的 curl 示例是指导 agent 调用用户自己的 Elasticsearch 集群做查询,无自带可执行代码 |
| ② 运行时联网外发 | 无自带外发行为;唯一涉及的网络请求目标是用户自己指定的 Elasticsearch 集群地址(${ELASTICSEARCH_URL}),用于关联查询,不涉及任何第三方服务 |
| ③ API key/凭据 | 需要用户自行提供 Kibana 文件系统访问权限(自管理)或 Cloud 控制台权限(ECH),以及查询用的 Elasticsearch 集群凭据;文档以 <auth_flags> 占位符表示,不在示例中硬编码任何密钥 |
| ④ 可疑指令 | 通读 SKILL.md 全文及参考文档,未见 prompt injection 或越权指令 |
| ⑤ 作者/组织信誉 | Elastic 官方(elastic.co,纽交所上市公司 ESTC) |
| ⑥ License | 仓库整体 Apache License 2.0,GitHub API 确认,口径清晰 |
| ⑦ 维护时间 | 该子技能自身最近一次提交为初始发布(约 4 个月前),所属仓库整体最近一次提交为近期,持续维护中 |
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 差异点 |
|---|---|---|
| kibana-audit(本推荐) | Elastic 官方:配置 Kibana 应用层审计日志,覆盖已保存对象操作、登录会话、空间管理,并给出与 ES 审计日志的关联排查方法 | 专注 Kibana 应用层视角,唯一给出“用 trace.id 跨系统关联”这一完整排查工作流的技能 |
| elasticsearch-audit(elastic/agent-skills 同仓库) | 配置 Elasticsearch 集群层审计日志,覆盖身份认证、访问授权、安全配置变更 | 与 kibana-audit 是互补而非竞争关系——两者在正文中互相引用,分别覆盖“Kibana 应用层”与“Elasticsearch 集群层”两个不同的事件源,合起来才是完整的审计覆盖面 |
| Elastic Cloud 控制台原生“Audit Logs”查看界面 | 官方桌面/浏览器端点选查看功能,非 AI 技能 | 只能被动查看已产生的日志,不涉及配置引导、降噪策略设计或跨系统关联排查方法,需要使用者自己具备审计日志领域知识 |
| Splunk / Datadog 等第三方日志平台的审计留存功能 | 通用型日志与安全分析平台,可接入任意来源的审计数据 | 定位是平台级的日志采集与检索基础设施,本身不提供“如何在 Kibana 里开启并正确配置审计日志”这类针对 Elastic 技术栈的操作指导,通常需要额外的 Kibana 侧配置工作才能把数据送进去 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;Cursor Marketplace 收录了该技能的功能介绍页并标注“Verified by Elastic”,但未见具体的用户评分或评论内容。
9. 其他补充
elastic/agent-skills 合集共 30 余个技能,覆盖 Cloud、Elasticsearch、Kibana、Observability、Security 五大类,仓库标注为 Technical Preview。Elastic 官方技术博客(Elasticsearch Labs)专文介绍过该合集的设计思路。官方 README 建议按需安装,避免一次装入过多技能增加 agent 路由负担。
10. 安装使用方式
- 方式一(推荐,精确安装单个技能):
npx skills add elastic/agent-skills --skill kibana-audit - 方式二(Claude Code 插件市场,安装整组 Kibana 技能):先执行
claude plugin marketplace add https://github.com/elastic/agent-skills,再执行claude plugin install kibana@elastic-agent-skills - 方式三(GitHub Copilot CLI):
copilot plugin marketplace add elastic/agent-skills,再copilot plugin install kibana@elastic-agent-skills - 方式四(手动):clone 仓库后把
skills/kibana/kibana-audit子目录复制到自己项目的技能目录 - 安装后需准备 Kibana 所在服务器的文件系统访问权限(自管理部署)或 Elastic Cloud 控制台权限(ECH 部署),以及一个可用于关联查询的 Elasticsearch 集群地址
- 修改
kibana.yml后必须重启 Kibana 才能生效;安装插件后也建议重启 Claude Code 会话(官方 README 提示插件热重载可能不会立即生效)
11. 注意事项
- 审计日志功能要求 Kibana 处于 Gold、Platinum、Enterprise 或 Trial 许可证级别,Basic 免费版无法使用
- Serverless 部署形态下审计日志由 Elastic 平台托管,用户不可自行配置,该技能对此场景不适用
- 与 OpenClaw、Hermes Agent 的兼容性依据通用安装器(
npx skills)的官方支持声明推断,非 Elastic 自身逐一验证,建议实际使用前自行确认 - 技能标注为 Technical Preview,Elastic 官方声明后续可能随评估结果调整
- 技能本身不提供 Kibana 环境搭建指引,需要用户已具备可访问的部署与相应权限