- 策略与修复
- AI 智能体
- 工单智能体
工单智能体
工单智能体是一个对 Ostorlab 中的工单事件作出响应的 AI 智能体。当工单被创建、重新打开、分配、评论,或超出其服务级别目标 (SLO) 时,智能体会审查该工单,并留下一条包含其分析的评论:严重程度和影响、建议的修复优先级、指出的缺失上下文,以及建议的负责人。
智能体依据两部分工作:定义其职责和边界的 system prompt,以及定义其运行时机和任务内容的一条或多条规则。
该演示展示如何从模板创建工单智能体:详情、AI 模型、MCP 服务器和规则。
打开 report.ostorlab.co 并登录,即可按本指南操作。
1. 打开 AI Agents 页面
在菜单中打开 Agents,然后打开 AI Agents。My Agents 选项卡列出您组织的智能体。
2. 选择开始方式
您可以通过两种方式创建工单智能体。
从模板开始
打开 Agent Templates 选项卡,在其中一个工单模板上点击 Use template:
- Vulnerability Triage (标注为 Ticket agent):审查新工单,建议优先级和负责人,并指出缺失的上下文。
- Compliance:审查新工单对合规的影响。智能体会识别适用的控制项或框架、缺失的证据、潜在影响以及建议的下一步。
两个模板都会预先填写智能体详情、system prompt,以及一条默认禁用的规则。

从头开始
点击 AI Agents 页面右上角的 New Agent。当尚无智能体时,空状态中也会出现同一个按钮。系统会打开字段为空的同一表单。填写智能体名称 (必填)、system prompt (必填) 和模型 (必填),然后在 Rules 步骤中添加您自己的规则。系统不会自动添加规则。
3. 查看智能体详情
使用模板时,这些字段已预先填写。从头开始时,由您自行填写:
- Avatar:PNG、JPG、SVG、WebP 或 GIF,最大 2MB。
- Agent name (必填)。
- Description。
- System prompt (必填):定义智能体的职责、责任、语气和运行边界。模板会指示智能体留下简洁的工单评论,并且不修改工单状态、负责人、标签或任何外部系统。
点击 Continue。

4. 选择 AI 模型
选择智能体运行所用的模型。创建智能体必须选择模型。
- Model key:使用您自己的 API 密钥配置的模型 (自带密钥,即 BYOK)。使用 Add API Key 添加。支持的提供商有 OpenAI、Anthropic、Google、AWS Bedrock 和 Azure AI Foundry。
- Prepaid:由 Ostorlab 提供的模型,使用您组织钱包中的令牌支付。令牌在运行开始时预留;未使用的令牌在运行结束时退还。页面会显示您当前的令牌余额。

5. 配置可选设置
工单智能体无需这些设置也能运行。仅当运行需要持久化知识或外部工具时才添加它们。
- Memory:连接一个 Git 仓库 (默认分支为
main),让智能体在多次运行之间保留知识。点击 New Memory 添加。选择 None (Memory off) 时,智能体不保存状态。 - Skills:智能体在运行期间可以调用的可复用指令和参考资料。点击 New Skill,可通过书面指令、GitHub 文件夹或 zip 压缩包创建。您可以搜索、编辑和删除 skill。
- MCP Servers (Model Context Protocol):智能体在运行期间可以调用的外部工具。该步骤列出您组织的 Connected servers。在 New MCP Server 下选择要添加的服务器类型:
- Remote:可通过 URL 访问的服务器。填写服务器名称 (必填)、描述、服务器 URL (必填),以及由您的组织提供取值的请求头名称,例如
Authorization。 - Local process:通过命令启动的服务器。填写启动命令、安装命令、源 URL,以及由您的组织提供取值的环境变量名称。
- OXO:打开可用 OXO 服务器的列表。选择一个并连接,然后在同一对话框中填写其智能体参数。当所有 OXO 服务器都已连接后,列表会显示 No OXO MCP server left to connect.
- Remote:可通过 URL 访问的服务器。填写服务器名称 (必填)、描述、服务器 URL (必填),以及由您的组织提供取值的请求头名称,例如


Warning
删除 skill 或 MCP 服务器会将其从所有使用它的智能体中移除。删除 memory 后,使用它的智能体将在没有记忆的情况下继续运行。
6. 配置规则
Rules 步骤列出智能体的规则。模板自带一条规则 (例如 Triage new vulnerability tickets),默认禁用。使用开关启用规则,使用 Edit (铅笔) 图标编辑,使用 Delete (垃圾桶) 图标删除,或点击 New Rule 添加另一条。

7. 添加或编辑规则
点击 New Rule,选择规则的运行时机:
| 规则类型 | 运行时机 |
|---|---|
| Ticket | 所选工单事件发生时 |
| Scan | 扫描完成时 |
| Schedule | 按周期性计划 |
使用 Change type 在 Ticket、Scan 和 Schedule 之间切换规则类型。每条规则都包含:
- Rule Name (必填)。
- Description (可选)。
- Prompt (必填):规则触发时交给智能体的指令。
- Conditions:可选的过滤条件。
工单规则
选择 Ticket Events (必填)。任何一个被选中的事件都可以触发该规则。
- Created
- Reopened
- Assigned
- New comment
- SLO breached

扫描规则
在扫描完成时触发。添加条件,可将其限制在特定的扫描配置、目标或资产类型上。
计划规则
设置包含五个字段 (分钟、小时、日、月、星期) 的 Crontab 以及 Timezone。例如,0 9 * * 1 表示每周一 9:00 运行。
条件
点击 Add Condition 以缩小规则的运行范围。所有条件必须同时满足 (AND)。没有条件时,规则会在每次触发时运行:每个被选中的工单事件、每次完成的扫描,或每次计划运行。

工单规则可以按以下字段过滤:
| 字段 | 取值 |
|---|---|
| Priority | P0 到 P4 |
| Status | Open、Fixed、Fixed & Verified、False Positive、Exception、Reopened、Closed 等 |
| Risk rating | Critical、High、Medium、Low、Potentially、Hardening、Secure、Important、Info |
| Stream | 修复工单流 (一组相关工单,带有已分配的团队成员和时间线) |
| Tag | 标签名称或 name:value |
| Title | 自由文本 |
| Age | 以天、小时、分钟或秒为单位的时长 |
| Assignee | 用户或智能体 |
扫描规则可以按 Scan profile、Target (例如 acme.com 或 acme/web-app) 和 Asset type (Android、iOS、HarmonyOS、Web URL、Web API、IP Address、Network、Repository 等) 过滤。
每个条件使用一个运算符:is any of、is none of、is、is not、contains、at least 或 at most。可用的运算符取决于字段。
完成后点击 Save Rule。如果在有未保存更改时关闭对话框,系统会询问是放弃更改还是继续编辑。
8. 创建智能体
点击 Create Agent。新智能体会出现在 My Agents 选项卡中。请确保至少启用一条规则,智能体才会开始运行。
管理您的智能体
在 My Agents 选项卡中打开某个智能体即可查看其详情。您可以编辑它 (Save Changes),或通过 Delete Agent 删除它。
Warning
删除智能体会清除所有已分配该智能体的工单上的分配,并销毁其运行定义。工单本身会保留。