Ongrid
一个理解你的基础设施、定位根因并直接修复故障的运维 AI Agent,可在 Slack、Telegram、飞书或钉钉中完成全部操作。
README 宣称只读主机工具、审计、审批写闸、零入站端口等安全设计,但本次提供的文件中没有任何核心代码可验证这些声明,多为核心卖点级断言,故 least_privilege、user_confirmation、external_effects 仅给 1;数据流向(Edge 主动外拨、MCP 信任边界、registry 允许列表)有较具体描述,给 2;敏感数据仅提及 DPAPI 与凭据管理,无加密/脱敏细节,给 1;依赖全部固定版本且 CI 门禁健全,但未见 govulncheck 类漏洞扫描,给 2;有升级脚本但未见回滚流程证据,给 1;AGPL-3.0 与商标声明清晰,给 2。
CI 同时覆盖 Go build/vet/race test、Windows 交叉编译、Web 测试与部署脚本校验,注释解释了各门禁动机,前后一致,给 2;依赖版本固定且提供国内镜像下载,给 2;错误信息与失败提示的样例在证据中缺失,给 1。
明确面向运维/SRE 团队,覆盖告警、RCA、K8s、网络设备等场景并给出文档地图,给 2;技能目录、MCP 服务器、工具类清单构成可见的能力边界,给 2;告警触发调查的精度与防误触发机制无证据,给 1;安装环境(Ubuntu 22.04+/Debian 12+/RHEL 9,amd64/arm64)描述清晰,给 2。
README 结构完整(特性/安装/集成/文档/许可),但大量关键内容外链至 ongrid.cloud 文档站,仓库内可见信息有限,给 2;安装步骤含架构选择与 CDN 镜像,给 2;命名(ongrid/edge/pack 等)一致,给 2;有产品巡览截图与演示动图,但无 FAQ 与已知限制清单,示例给 2、限制给 1;LICENSE 完整且商标边界明确,给 3;有版本徽章与发布产物(v0.15.2),未见仓库内 CHANGELOG,给 2;SECURITY.md 规定私有漏洞报告与响应时限,给 2。
RCA 报告、审批界面等截图表明输出面向人工审阅设计,但属静态图片证据,给 2;将可观测性数据、拓扑与代理执行整合的价值主张清晰,给 2;成本(LLM 调用、自托管服务器、Edge 部署)与收益量化信息缺失,给 1。
核心能力声明(只读工具数、审计、写闸)无法在所提供文件中追溯到实现,给 1;README、CI、测试 fixture 相互印证的存在性有限,跨来源独立佐证缺失,给 1;营销语言与事实描述大体可区分但未系统分离(如趋势徽章与功能声明混排),给 1。
- 该产品具备远程执行与反向隧道 Shell 能力,而本次证据中无任何实现代码可验证"只读工具"与"审批写闸"是否真实落地,部署前必须自行审计核心代码。
- 安全声明(零入站端口、全量审计、只读沙箱)目前仅为 README 断言,请勿据此在生产环境授权写权限。
- 未见依赖漏洞扫描(govulncheck/dependabot 类)与仓库内 CHANGELOG,升级与回滚路径需自行验证。
- 发布者未经验证,且大量文档外链至官方站点,评估时注意区分可审计的仓库证据与营销内容。
这个 Agent 能做什么,适合哪些场景?
Ongrid(ongridio/ongrid)是一个开源的运维 AI Agent,采用 Go 与 TypeScript/React 构建,面向自托管部署。它接入指标、日志、链路追踪与拓扑数据,在告警触发时自动派生 RCA 工作器,关联多维证据并将“为什么”定位到源码行。系统由协调 Agent 调度 SRE、网络、数据库等专项子 Agent,通过 Edge 反向拨出连接主机,提供浏览器 SSH、只读巡检工具和审批写入门。它内置 Prometheus + Loki + Tempo + Grafana 观测栈,支持模型热切换(Anthropic、OpenAI、GLM、DeepSeek、Gemini、Kimi),并提供工作流构建器、MCP 服务器注册、知识库索引与制品中心。主机无需开放入站端口,所有工具调用均被审计。
Ongrid 的执行流程是:告警或操作员提问触发调查者 Agent,后者生成 RCA 工作器,遍历拓扑图计算爆炸半径,关联指标、日志与链路数据,输出带证据的根因分析报告和具体后续步骤。Agent 通过 Edge 组件反连主机,在 bash 沙箱中运行 26+ 只读巡检工具,支持浏览器 SSH 免密登录任意主机;风险操作须经过审批写入门。运维人员可在 Web 控制台使用监控面板、拓扑图、Workflow Builder(触发器、Agent、工具、条件、通知的可编排自动化)、MCP 服务器注册、Knowledge Vault(索引运维手册、事故历史与代码库,供 RAG 检索)以及 Artifacts Center。它还支持 Kubernetes 集群纳管(巡检工作负载与事件、管理升级)和从 Edge 主机发现网络邻居设备并通过 SNMP 轮询接口。
- SRE 团队在凌晨收到 Prometheus 告警,Agent 自动在 Telegram 群里写回根因分析和修复建议,无需人工逐个查面板。
- 值班工程师需要远程进入某台主机排查问题,通过浏览器 SSH 反向隧道安全接入,全程留痕审计。
- 平台团队将多套 Kubernetes 集群接入 Ongrid,统一巡检工作负载、事件并管理版本升级。
- 运维负责人希望通过 Workflow Builder 把告警分流、调查、通知固化成可复用的自动化流程。
- 团队把运维手册和过往事故索引进 Knowledge Vault,让值班人员和 Agent 用同一套上下文检索排障知识。
- 网络运维人员需要从 Edge 主机发现交换机邻居、SNMP 校验并梳理主机与网络设备的连接关系。
这个 Agent 有哪些优点和局限?
- 零入站端口架构:Edge 主动外拨,主机无需开放 22/80/443,比传统跳板机方案显著降低攻击面。
- 自动告警调查:告警触发即派生 RCA 工作器,把根因结论直接写回聊天频道,而非只做转发。
- 证据驱动的根因分析:遍历拓扑、关联指标/日志/链路,并把结论定位到具体源码行。
- 模型无锁定:支持 Anthropic、OpenAI、GLM、DeepSeek、Gemini、Kimi 并可热路由切换。
- 写操作有审批门控:风险动作必须经审批才能触达生产系统,所有工具调用均审计。
- AGPLv3 许可证对二次分发和商业化集成有传染性约束,且品牌资产不在 AGPLv3 范围内(见 TRADEMARK.md)。
- install.sh 一键安装只覆盖 Linux(Ubuntu 22.04+、Debian 12+、RHEL/Rocky 9),不支持其他操作系统或容器化部署路径。
- 核心价值依赖接入 Prometheus、Loki、Tempo、Grafana、Qdrant 等观测组件,已有异构监控栈的团队需要评估对接成本。
- 需要部署服务端与 Edge 两层组件,并配置模型 API 密钥与 IM 通道凭据,初始搭建有运维负担。
- 各专项能力(如 Kubernetes 升级管理、网络设备管理)的深度与成熟度在 README 中缺乏量化证据(如 star 数、生产案例),需自行评估。
如何安装或部署这个 Agent?
在 Ubuntu 22.04+、Debian 12+ 或 RHEL/Rocky 9 服务器上下载对应架构的最新发行包并运行安装脚本:
AMD64:
wget https://github.com/ongridio/ongrid/releases/download/v0.15.2/ongrid-v0.15.2-linux-amd64.tar.xz
tar -xf ongrid-v0.15.2-linux-amd64.tar.xz && cd ongrid-v0.15.2-linux-amd64
sudo ./install.shARM64:
wget https://github.com/ongridio/ongrid/releases/download/v0.15.2/ongrid-v0.15.2-linux-arm64.tar.xz
tar -xf ongrid-v0.15.2-linux-arm64.tar.xz && cd ongrid-v0.15.2-linux-arm64
sudo ./install.sh中国大陆可改用 CDN 镜像 https://ongrid.cloud/dl/ongrid-v0.15.2-linux-amd64.tar.xz 下载。install.sh 会一键拉起完整技术栈。
如何使用这个 Agent?
安装后首次启动完成初始化,配置一个模型提供方(Anthropic / OpenAI / GLM / DeepSeek / Gemini / Kimi 任一,支持热切换),并在 Slack、Telegram、飞书(Larksuite)、钉钉或企业微信中接入双向 IM 通道,可按通道设置语言。将 Edge 部署到目标主机(Edge 主动外拨,主机无需开放 22/80/443 端口),即可在聊天中提问或接收告警触发自动调查。进阶使用:在 Web 控制台用 Workflow Builder 编排自动化、注册外部 MCP 服务器、向 Knowledge Vault 导入运维手册与代码库、把 Kubernetes 集群纳管进来。完整文档见 ongrid.cloud/docs/get-started/introduction。