Agent 审计
Agent 审计用于查看组织内 Agent 触发危险操作的权限决策记录,供合规与安全复核。 桌面端的 Agent 在执行敏感动作(写文件、跑命令、联网等)时会经过权限判定,这里把每一次判定的”做了什么、被允许还是被拒、风险多高、谁触发的”完整留痕下来。
1 · 概述
审计记录是桌面端权限与沙箱策略生效后的”回执”。你在这里回看:哪些 Agent 试图执行高风险动作、系统或用户如何裁决、发生在什么执行环境。它不改变客户端行为,而是把决策变得可追溯、可复核。
2 · 页面概览
- 记录列表 —— 每行一条决策,含工具、执行内容、决策、风险、用户、时间等列。
- 过滤与分页 —— 可按危险 / 普通过滤,并分页浏览。
- 详情抽屉 —— 点开单条记录,查看这次动作的完整上下文。
〔配图:Agent 审计记录列表,标出各列与”危险 / 普通”过滤、分页〕
3 · 读懂一条审计记录
一条记录回答”谁、在什么时候、想用什么工具、做了什么、结果如何”:用户触发、某个工具在某时间尝试执行某段执行内容,最终得到一个决策,并标注这次动作的风险等级。先用”危险 / 普通”过滤圈出需要重点看的高风险动作,再逐条下钻。
4 · 决策、风险与执行环境
审计记录围绕几组关键维度展开:
| 维度 | 取值 |
|---|---|
| 决策结果 | 已允许 / 已拒绝 / 需审批 / 已审计 |
| 决策来源 | 策略 / 人工确认 / 会话自动允许 / 超时 / 系统默认 |
| 授权范围 | 本次 / 本会话 |
| 风险等级 | 低 / 中 / 高 / 严重 |
| 执行环境 | 本机执行 / Windows 沙箱 / macOS 沙箱 |
- 决策结果 + 来源告诉你”这次为什么被放行 / 拦下”——是命中了策略、由用户人工确认、还是会话自动允许,抑或超时后走了系统默认。
- 授权范围区分这次放行只对本次动作有效,还是对本会话内同类动作一并生效。
- 执行环境对应桌面端的沙箱策略:本机执行风险最高,Windows / macOS 沙箱则在受限环境中运行。
〔配图:一条记录的决策 / 来源 / 风险 / 执行环境标签〕
5 · 详情抽屉
点开某条记录,抽屉里给出这次动作的完整上下文,便于精确复核:
- 参数摘要 —— 这次调用的关键参数概览。
- 参数预览(脱敏) —— 参数内容预览,敏感信息已做脱敏处理。
- 目标资源 —— 动作作用到的对象(文件、地址等)。
- 原因 —— 该决策的判定原因。
〔配图:审计详情抽屉,标出参数摘要、脱敏预览、目标资源与原因〕
6 · 注意事项与重点提示
注意事项与重点提示
- 用途定位:审计记录用于复核桌面端 Agent 的高风险动作,是事后追溯工具,不实时拦截动作。
- 配合能力管理:发现某类 Agent 频繁触发危险操作时,建议回到能力管理收紧其分发或授权。
- 安全提示:重点关注”已允许 + 高 / 严重风险 + 本机执行”的组合,这类记录最值得复核。
- 信息脱敏:参数预览已做脱敏,但仍属敏感审计数据,请在授权范围内查看与留存。
声明:审计数据反映桌面端权限判定的结果,供组织内合规与安全复核使用,请依组织制度妥善处理。
最近更新 · 2026 年 7 月 | 下一篇:部署方式 →
