操作日志每天几万条没人看,我让AI先读一遍,团队只看结论
业务痛点:日志在涨,信息在沉
我们是一个十来人的SaaS团队,后台有一套标准的操作日志系统:谁在什么时间、用什么IP、改了哪个客户的配置、动了哪条数据。审计需要它,合规需要它,出事故时也靠它排查。
但真实情况是:日志量每天几万条,没人真的“看”它。安全同事每周抽查一次,运营主管只在客户投诉后才去翻。日志的价值在产生的那一刻就开始沉淀,等到要用的时候,人工翻查的成本已经高得离谱。
管理者视角下,这里其实是三个问题叠在一起:
- 流程问题:日志审查没有进入任何日常流程,它是“事后工具”而不是“事中机制”;
- 协作问题:研发、运营、安全三方对同一份日志各看各的,口径不统一,沟通时经常出现“你说的那段我看到的不一样”;
- 风险问题:真正的风险信号(某个账号半夜连续修改权限、某租户的数据被批量导出)淹没在正常的增删改查里,发现得越晚,处置成本越高。
我的判断是:这类问题不适合堆人解决,适合用AI做一层“摘要+提炼”的预处理,让团队只消费结论,而不是原材料。
架构设计:AI不进核心链路,只做旁路消费
架构上我刻意做了一个决定:AI摘要服务完全旁路化,不碰写路径。
操作日志 ──写入──> 日志库(MySQL/ES)
│
──异步拉取──> 摘要任务调度器
│
──调用──> 统一AI API网关
│ │
│ 多模型路由(长文用大模型,
│ 常规摘要用小模型)
↓
摘要结果库
│
┌───────────┼───────────┐
↓ ↓ ↓
每日风险简报 租户异常报告 周度趋势分析几个关键设计点:
- 异步批处理,不做实时:操作日志的摘要价值在“小时级”和“天级”,没必要追求实时,也就没必要把AI塞进业务链路。AI服务挂了,日志系统毫发无损。
- 分层摘要:单条日志先做结构化清洗,按“租户+用户+时间窗口”聚合成块,再送模型摘要。直接把几万条原始日志扔给模型,成本和质量都会失控。
- 模型分工:常规的日常摘要用便宜的小模型就够;涉及权限变更、批量导出这类高风险片段,路由到大模型做更细的风险判读。
- 人审兜底:AI标记的“疑似异常”进入一个待确认队列,由安全同事每天花十分钟确认。AI不做决定,只做初筛——这是我能向团队推广这套机制的前提。
关键实现步骤
落地时我把它拆成了四步,每一步都有明确的验收标准:
第一步:日志结构化(1周)
- [ ] 统一日志schema:actor / tenant / action / resource / result / ip / time
- [ ] 按 租户+操作者+30分钟窗口 聚合成摘要单元
- 验收:单日日志可压缩为500~800个摘要单元
第二步:提示词与摘要管道(1周)
- [ ] 编写摘要prompt:要求输出"做了什么、有无异常、风险等级"
- [ ] 强制JSON输出,便于入库和后续统计
- 验收:抽样50个单元人工核对,事实性错误率为0
第三步:接统一AI网关(2~3天)
- [ ] 所有模型调用走同一个网关入口
- [ ] 配置路由规则:按任务类型分发大小模型
- 验收:切换模型供应商时业务代码零改动
第四步:报告与流转(1周)
- [ ] 每日9点生成风险简报,推送到协作群
- [ ] 疑似异常自动建单,指定安全同事确认
验收:高风险操作从发生到被人工确认 < 24小时整个项目三周上线,核心代码不到两千行,大头其实花在prompt打磨和内部流程约定上。
为什么统一AI网关能降低维护成本
这个项目让我对“统一AI API网关”的价值有了很具体的体会,说三点:
第一,模型可替换。 摘要这种任务,模型迭代很快,今天性价比最高的模型半年后可能就不是了。所有调用走网关后,换模型就是改一条路由配置,业务代码一行不动。早期我们直连过某家SDK,后来它调整接口版本,管道停了半天才发现。
第二,成本可观测。 几万条日志的摘要是有真实token开销的。走网关后,每个任务的调用量、token消耗、错误率都有统一报表,我可以按“日志摘要”这个项目维度单独看成本,月初汇报预算时不用再手工拼数据。
第三,密钥和权限集中管理。 日志数据是要脱敏后才能出网的,脱敏逻辑、出网白名单、密钥管理都收敛在网关这一层,安全同事只需要审一个出口,而不是审团队里每个人写的调用代码。对小团队来说,这一点比省几行代码重要得多——它把“AI接入的安全性”从每个人的自觉,变成了一处可检查的基础设施。
管理者的一点收尾思考
这个项目上线三个月,最大的变化不是省了多少人天,而是日志审查第一次变成了流程的一部分:每天早上九点,简报自动出现在群里,安全同事看一眼确认队列,运营主管扫一眼租户报告。风险发现的平均时延从“客户投诉后”变成了“次日早上”。
对独立开发者和小团队,我的建议是:先找一个“数据已经存在、只是没人消费”的场景切入,操作日志摘要就是典型——AI在这里不是替人做决定,而是把原材料的加工成本降到几乎为零,让人可以把注意力放在判断上。
如果你也在规划类似的AI旁路应用,一个统一的AI API网关值得第一天就搭好,模型选型、成本核算、安全审计的后续成本都会低很多。可以从这里开始:https://api.thistoken.ai/register
---
本文的示例只需一个 API Key 就能复现:在 https://api.thistoken.ai/register 注册即用。