返回首页
管理后台 Console

Agent 审计

Agent 审计

Agent 审计用于查看组织内 Agent 触发危险操作的权限决策记录,供合规与安全复核。 桌面端的 Agent 在执行敏感动作(写文件、跑命令、联网等)时会经过权限判定,这里把每一次判定的”做了什么、被允许还是被拒、风险多高、谁触发的”完整留痕下来。

1 · 概述

审计记录是桌面端权限与沙箱策略生效后的”回执”。你在这里回看:哪些 Agent 试图执行高风险动作、系统或用户如何裁决、发生在什么执行环境。它不改变客户端行为,而是把决策变得可追溯、可复核

2 · 页面概览

  • 记录列表 —— 每行一条决策,含工具、执行内容、决策、风险、用户、时间等列。
  • 过滤与分页 —— 可按危险 / 普通过滤,并分页浏览。
  • 详情抽屉 —— 点开单条记录,查看这次动作的完整上下文。

〔配图:Agent 审计记录列表,标出各列与”危险 / 普通”过滤、分页〕

3 · 读懂一条审计记录

一条记录回答”谁、在什么时候、想用什么工具、做了什么、结果如何”:用户触发、某个工具在某时间尝试执行某段执行内容,最终得到一个决策,并标注这次动作的风险等级。先用”危险 / 普通”过滤圈出需要重点看的高风险动作,再逐条下钻。

4 · 决策、风险与执行环境

审计记录围绕几组关键维度展开:

维度取值
决策结果已允许 / 已拒绝 / 需审批 / 已审计
决策来源策略 / 人工确认 / 会话自动允许 / 超时 / 系统默认
授权范围本次 / 本会话
风险等级低 / 中 / 高 / 严重
执行环境本机执行 / Windows 沙箱 / macOS 沙箱
  • 决策结果 + 来源告诉你”这次为什么被放行 / 拦下”——是命中了策略、由用户人工确认、还是会话自动允许,抑或超时后走了系统默认
  • 授权范围区分这次放行只对本次动作有效,还是对本会话内同类动作一并生效。
  • 执行环境对应桌面端的沙箱策略:本机执行风险最高,Windows / macOS 沙箱则在受限环境中运行。

〔配图:一条记录的决策 / 来源 / 风险 / 执行环境标签〕

5 · 详情抽屉

点开某条记录,抽屉里给出这次动作的完整上下文,便于精确复核:

  • 参数摘要 —— 这次调用的关键参数概览。
  • 参数预览(脱敏) —— 参数内容预览,敏感信息已做脱敏处理。
  • 目标资源 —— 动作作用到的对象(文件、地址等)。
  • 原因 —— 该决策的判定原因。

〔配图:审计详情抽屉,标出参数摘要、脱敏预览、目标资源与原因〕

6 · 注意事项与重点提示

注意事项与重点提示

  • 用途定位:审计记录用于复核桌面端 Agent 的高风险动作,是事后追溯工具,不实时拦截动作。
  • 配合能力管理:发现某类 Agent 频繁触发危险操作时,建议回到能力管理收紧其分发或授权。
  • 安全提示:重点关注”已允许 + 高 / 严重风险 + 本机执行”的组合,这类记录最值得复核。
  • 信息脱敏:参数预览已做脱敏,但仍属敏感审计数据,请在授权范围内查看与留存。

声明:审计数据反映桌面端权限判定的结果,供组织内合规与安全复核使用,请依组织制度妥善处理。

最近更新 · 2026 年 7 月 | 下一篇:部署方式 →

2026 年 7 月