1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | kibana-anomaly-detection(所属仓库自述名称为 “Elastic Agent Skills”,与正式名称不一致,故单列记录) | GitHub API / 仓库 README |
| 作者/维护者 | Elastic(elastic/agent-skills 官方仓库) |
GitHub API |
| 来源链接 | https://github.com/elastic/agent-skills/tree/main/skills/kibana/kibana-anomaly-detection | — |
| 许可证 | 仓库整体 Apache License 2.0;该技能目录内 package.json 未单独声明 license 字段,与仓库整体口径一致 |
GitHub API + 仓库文件 |
| GitHub Stars / Forks | 所属仓库 546★ / 44 forks(注:该数字属整个技能合集,不代表本技能个体热度,仅供了解所属仓库规模) | GitHub API |
| 最新版本 | SKILL.md 标注 v0.2.0;该目录最近一次提交发生于 2026-05-28 | 仓库文件 |
| 安装方式 | npx skills add elastic/agent-skills --skill kibana-anomaly-detection 精确安装单个技能;亦可通过 Claude Code 插件市场安装整组 Kibana 技能 |
仓库文档 |
2. 功能介绍与亮点
kibana-anomaly-detection 是 Elastic 官方出品的技能,教 agent 正确使用 Kibana 机器学习异常检测功能(通过 Kibana Agent Builder MCP 工具 ad_* 操作),覆盖四种工作模式:
- Investigate(根因排查):定位“什么坏了”,跨作业关联异常实体、追溯波及范围,附带一套 14 步标准调查协议与已写好的示例报告
- Explain(评分解读):拆解
record_score/anomaly_score/influencer_score等评分含义,识别“重归一化”导致评分回落等常见误解 - Troubleshoot(故障排查):处理数据缺失、内存超限、datafeed 停止等运维问题,附带按问题类型分流的决策树
- Manage(作业管理):新建/配置检测作业与 datafeed,内置常用参数默认值与检测函数选型指引
亮点:官方出品、四种模式各配独立的工具链表与决策树;附带一份可直接复制的 RCA 排查协议与真实故障案例;SKILL.md 正文超过 400 行,另有十余份专项参考文档(评分机制、权限矩阵、ES|QL 模板等);提供一键注册脚本,可把技能对应的工具/工作流批量注册进 Kibana Agent Builder。
3. 适用场景
固定分类:数据分析与可视化
- 已在用 Elastic Observability 或 Elastic Security 做监控告警、需要 agent 协助排查“异常评分为什么这么高/低”的 SRE 与安全分析师
- 生产环境出现异常检测作业停止、内存超限等运维问题,需要按标准决策树诊断的运维人员
- 想用自然语言描述监控意图(如“检测某主机的异常登录”)、让 agent 生成规范的检测作业与 datafeed 配置的团队
- 需要跨多个异常检测作业做关联分析、定位故障传播路径的数据分析人员
4. 跨 Agent 兼容性
- Claude Code:原生支持——官方插件市场一条命令安装(
claude plugin marketplace add https://github.com/elastic/agent-skills后claude plugin install kibana@elastic-agent-skills) - Codex:支持——官方安装脚本与第三方
npx skillsCLI 均将 Codex 列入受支持 agent 列表(安装目录.agents/skills) - OpenClaw:未验证——官方材料未提及,但技能遵循开放的 Agent Skills 标准
- Hermes Agent:未验证——同上,官方材料未提及
(仅基于已抓取材料判断,未为兼容性单独发起搜索)
5. 推荐理由
Kibana 机器学习异常检测的评分机制(重归一化、多桶影响度等)对新手并不直观,出问题时“评分为什么变了”“为什么没检测到”常常无从下手。这个官方技能把根因排查、评分解读、故障诊断三类高频问题各自系统化成带工具链的标准流程,还内置一套可直接套用的 14 步 RCA 排查协议。对已经在用 Elastic 做监控告警、想让 agent 顶上第一轮排查的团队,这是官方给出的现成方法论。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Elastic 官方出品(搜索与可观测性领域上市公司,NYSE: ESTC);所属技能合集仓库 546 stars / 44 forks 为整体数据,不代表本技能个体热度,且未查到该子技能自身的独立第三方讨论 |
| 可用性 | 8 | SKILL.md 逾 400 行,配十余份专项参考文档、决策树与真实排查示例;2026-05-28 有实质内容更新,维护活跃;但需要 Kibana 8.x–9.x 且启用 Agent Builder 与 Workflows(较新功能,非所有部署默认开启),另需 Node 18+ 运行注册脚本、配置最小权限 API key,非纯复制即用 |
| 安全性 | 8 | 见下方安全检查清单 |
| 综合评分 | 7.7 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行 | 仅执行本地 Node 注册脚本,用于把技能对应的工具/工作流写入用户自行指定的 Kibana 实例,权限范围明确 |
| ② 运行时联网外发 | 全部请求指向用户在配置中指定的 Kibana URL,未见向未声明的第三方外发数据 |
| ③ API key/凭据 | 需要 Kibana/Elasticsearch API key,官方文档给出最小权限矩阵(read_onechat、space_read、对 ML 系统索引的 read),通过配置传递,不涉及硬编码 |
| ④ 可疑指令 | SKILL.md 与注册脚本全文未见 prompt injection 或越权指令;仓库 README 专辟安全考量章节,提醒异常检测处理的数据可能含攻击者构造内容,建议先做威胁建模 |
| ⑤ 作者/组织信誉 | Elastic 官方(elastic.co,纽交所上市公司 ESTC) |
| ⑥ License | 仓库整体 Apache License 2.0,本技能目录未见与整体口径不一致的单独声明 |
| ⑦ 维护时间 | 该目录最近一次实质更新为 2026-05-28,在近 3 个月窗口内,维护活跃 |
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 差异点 |
|---|---|---|
| kibana-anomaly-detection(本推荐) | Elastic 官方:ML 异常检测的根因排查、评分解读、故障诊断与作业管理一体化 | 覆盖异常检测全生命周期,附带 14 步 RCA 标准协议与决策树,是四个模式里最系统化的一款 |
| elasticsearch-esql(Elastic 官方,同合集) | 生成正确的 ES|QL 查询,覆盖日志、指标、时序、全文检索等场景 | 定位是“写对查询语言”,属通用查询能力;不含针对 ML 异常检测评分机制的专门解读与排查协议 |
| kibana-streams(Elastic 官方,同合集) | 读取与管理 Kibana Streams 的元数据、设置与生命周期 | 仓库自述仍处“实验阶段”,只覆盖读取与启停,不涉及机器学习或根因分析 |
| observability-service-health(Elastic 官方,同合集) | 综合 SLO、告警、吞吐、延迟等信号评估服务健康度 | 面向“服务整体是否健康”的横向汇总判断,异常检测评分只是其参考信号之一,不深入单个 ML 作业的评分机制或故障诊断 |
差异化总结:以上均为 Elastic 官方出品、共享同一套 Kibana/Elasticsearch 底座,但服务的具体任务不同——kibana-anomaly-detection 是唯一专门吃透“ML 异常检测”这一垂直问题(评分机制、根因排查协议、作业运维)的技能,其余三款分别面向查询语言、数据流管理、服务健康横向汇总。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价:公开渠道可查到该技能随 Elastic 官方博客对 agent-skills 合集的整体介绍出现,但未见针对该子技能本身、可直接引用的独立用户评价原文。
9. 其他补充
kibana-anomaly-detection 所属的 elastic/agent-skills 合集目前共收录 35 个子技能,分属 Cloud、Elasticsearch、Kibana、Observability、Security 五大类,可按需搭配安装;仓库自述整体仍处于“Technical Preview”阶段。
10. 安装使用方式
- 方式一(推荐,精确安装单个技能):
npx skills add elastic/agent-skills --skill kibana-anomaly-detection - 方式二(Claude Code 插件市场,安装整组 Kibana 技能):先执行
claude plugin marketplace add https://github.com/elastic/agent-skills,再执行claude plugin install kibana@elastic-agent-skills - 方式三(GitHub Copilot CLI):
copilot plugin marketplace add elastic/agent-skills,再copilot plugin install kibana@elastic-agent-skills - 方式四(手动):clone 仓库后把
skills/kibana/kibana-anomaly-detection子目录复制到自己项目的技能目录 - 安装后需在 Kibana 中运行技能自带的注册脚本(
node scripts/kibana-agent-builder.mjs all register --kibana-url <你的Kibana地址>),把技能对应的工具与工作流注册进 Kibana Agent Builder,之后才能被 agent 实际调用 - 使用前需确认 Kibana 已启用 Agent Builder 与 Workflows 功能,并准备好具备最小权限的 API key
11. 注意事项
- 仓库整体仍处于“Technical Preview”阶段,API 与技能内容可能随版本变化,生产环境使用前建议先在测试集群验证
- 依赖 Kibana 8.x–9.x 且需启用 Agent Builder 与 Workflows,并非所有现有部署都默认开启该功能,需要额外配置
- 与 OpenClaw、Hermes Agent 的兼容性未经官方验证,实际运行效果建议自行测试
- 技能覆盖的是 Kibana 原生机器学习异常检测;若使用其他厂商的异常检测方案,本技能的工具链与评分体系不适用