跳至主要內容
返回專案列表

I.R.I.S. — IT 事件助理

Incident Response & Intelligence System

和隊友一起打造的 multi-agent 系統,能自主協助 IT 團隊分析事件、追出根本原因,並自動整理事後紀錄。

問題

事件脈絡散落在不同系統與人員之間

日誌、私有程式碼、歷史事件報告、對話紀錄與工程師經驗通常散落各處。一般網頁 AI 無法取得這些脈絡,獨立的 CLI agent 又不利於團隊協作與知識共享,造成根因分析與事後文件整理反覆耗時。

看不見內部脈絡

網頁 AI 進不了內部環境,讀不到即時日誌與私有程式碼。

協作脈絡被隔離

CLI agent 的調查脈絡留在個別 session,難以回到共同的事件處理現場。

處理完就失憶

結案經驗停留在聊天紀錄,無法持續改善下一次調查。

我們提出的解法

建立事件處理閉環的四項能力

01

具備脈絡的 RAG

在調查開始前,先取回相關歷史案例與對話紀錄。

02

自主調查

跨日誌與程式碼追查證據,定位可能的根因。

03

自我修正驗證

把「寫報告」與「核對證據」拆成兩個角色,由獨立的 Verifier 逐項確認。

04

知識閉環

將核准的結案結果回存知識庫,供後續事件再次使用。

系統架構

I.R.I.S. 如何協作完成調查

依 CareerHack 原型重整的事件調查、交叉驗證與知識沉澱流程。

步驟 01

事件受理

從共享的 Slack war room 啟動,讓調查脈絡持續對團隊可見。

調查證據

日誌 · 私有程式碼 · 歷史事件 · 對話紀錄

步驟 02

Solver

讀取原始證據並檢索組織脈絡,再提出可能的根因。

步驟 03

Reporter

將調查證據整理成正式事件報告與精簡摘要。

步驟 04

Verifier

依原始資料逐項核對報告,發現不一致時退回 Reporter 修正。

Reporter / Verifier 驗證循環
步驟 05

知識閉環

核准報告回存知識庫,成為下次事件可檢索的脈絡。

我的負責範圍

可檢索的事件知識會回到下一次調查中

實作與成果

從 Slack 受理到驗證後的知識回存

以 Slack 作為協作入口

n8n 編排的 multi-agent 流程直接接進 Slack,提問、調查進度與結果都留在團隊看得到的地方。

以證據產出結案報告

Agent 透過 FastAPI 工具層讀取日誌與程式碼,Reporter 再以 Vertex AI 驅動,把調查結果整理成正式 PDF 與精簡文字摘要。

驗證後再沉澱知識

核准的結案報告經切塊、以 gemini-embedding-001 向量化後寫入 PostgreSQL 的 pgvector,入庫時依來源去重,降低重複資料干擾檢索的風險。

台積電 IT CareerHack
冠軍
由四人團隊共同完成
預估 MTTR 降幅
40%
黑客松情境下的商業估算
整合進同一次調查
4 種來源
日誌、程式碼、歷史事件與對話紀錄

限制

仍待驗證的部分

I.R.I.S. 是黑客松原型,因此 40% 的 MTTR 降幅屬於商業情境預估,不是正式上線後的實測數據。真實導入仍需處理私有日誌與程式碼的權限設計、以代表性事件進行驗證,以及持續治理知識品質。

I.R.I.S. — IT 事件助理 | Mu-En Chiu