可以通过以下步骤利用 SLS 机器学习功能检测异常流量。首先,使用 SLS 管道语言 SPL 中的算子(如 stats 和 make-series)对访问日志数据进行时间聚合,生成每分钟的访问量指标序列。然后,应用机器学习函数 series_decompose_anomalies 对这些指标进行检测分析,识别出异常点。根据异常点进一步分析相应的访问日志获取相关 IP 地址,再通过 SQL 函数(如 ip_to_country)解析请求来源的地理坐标,确定访问或攻击来源。这种方法能够将海量日志转化为可操作的安全洞察。




