Was für AI Agent Activity anmelden
Log AI Agent Identität, Autorität, genaue Anfragen, Richtlinienentscheidungen, Ausführungsversuche und beobachtete Ergebnisse, ohne Geheimnisse oder rohen sensiblen Kontext zu speichern.

Loggen Sie genügend KI-Agenten-Aktivitäten, um zu rekonstruieren, wer, unter welcher Autorität, auf welche genaue Anfrage, durch welche Richtlinie und mit welchem Ergebnis gehandelt hat. Legen Sie keine Zugriffstokens, Zahlungsanmeldeinformationen, private Aufforderungen oder vollständige sensible Dokumente in das Protokoll ein. Verwenden Sie stabile Identifikatoren, minimal strukturierte Felder, Digests und kontrollierte Beweisreferenzen.
Die Unterscheidung zwischen Protokollen und unterzeichneten Beweisen ist in AI Agent Audit Trails. Es folgt das operative Ereignismodell: die Felder, die Ingenieure während einer Denial-, Timeout- oder Incident-Phase benötigen.
Verwenden Sie einen strukturierten Ereignisumschlag
type AgentActionEvent = {
eventId: string;
eventType: string;
timestamp: string;
observedTimestamp: string;
tenantId: string;
principalId: string;
agentId: string;
transactionId: string;
traceId?: string;
action: string;
resource: string;
requestDigest: string;
authorityDigest?: string;
policyDigest?: string;
decision?: 'allow' | 'deny' | 'approval_required';
reasonCodes?: string[];
executionState?: string;
externalReference?: string;
evidenceRefs: string[];
};
Logdatenmodell von OpenTelemetry definiert nützliche Zeitstempel-, Schweregrad-, Trace- und Attributkonzepte. Domänenfelder wie Autorität und Ausführungszustand erfordern explizite lokale Semantik.
Getrennte Fakten nach Quelle
| Feld oder Anspruch | Quelle |
|---|---|
| Anmeldeinformationen | Identitätsprüfer |
| übertragene Befugnis | Finanzhilfe oder Mandatsleistung |
| Grundsatzentscheidung | Richtliniemotor |
| Versandversuch | Gateway oder Adapter |
| Anbieterakzeptanz | Antwort oder Abfrage des Anbieters |
| Abwicklung oder Lieferung | Aufzeichnungssystem |
Ein Modell-Transkript kann erklären, warum der Agent etwas vorgeschlagen hat.
Minimierung sensibler Daten
Eine Ziel-ID anstelle von Bankdaten, einen Rechnungsverdau anstelle des Dokuments und eine kontrollierte Beweisreferenz anstelle von rohen Kundendaten. Die Redaktion muss vor dem Export erfolgen. Das Hashen eines Geheimnisses mit geringer Entropie macht es nicht sicher, weil Angreifer Kandidatenwerte erraten können.
Testen Sie, dass Tokens in Headern, Toolargumenten, Modellkontexten und Providerfehlern niemals die Protokollsenke erreichen. Testen Sie die Mandantenfilterung zum Abfragezeitpunkt und zur Speicherzeit.
Definieren von Ereignisqualitätstests
Einrichtungselemente für Genehmigung, Verweigerung, Genehmigung, Versand, Provider-Timeout und späteren Abgleich erstellen. Jede Einrichtung sollte die erwarteten Felder und ausdrücklich verbotene Daten enthalten.
Teilfehler testen: Wenn die Policy-Entscheidung aufgezeichnet wird, aber das Adapter-Ereignis fehlt, sollte das Überwachungssystem eine Beweislücke melden, anstatt zu schließen, dass die Ausführung nicht stattgefunden hat.
Raw prompt text, vollständige urls mit bezeichnern und willkürliche fehlermeldungen machen protokolle teuer und unsicher setzen stabile grundcodes und aktionsnamen in indizierten attributen platzieren geschützte details hinter einer beweisreferenz mit strengerem zugriff.
Ereigniszeit und beobachtete Zeit können sich unterscheiden, wenn ein Mitarbeiter zu spät puffert oder exportiert. Behalten Sie beide und messen Sie die Quellentaktversätze für die Ereignisrekonstruktion.
Verwendung Prüfpfadarchitektur für die Rohrleitung und Audit Aufbewahrung und Datenschutz für Lebenszyklusentscheidungen. OATI Empfangsdokumentation beschreibt portable Evidenzkonzepte in der Entwicklervorschau.
Logging beweist nicht, dass kein Bypass existierte oder dass jeder Quellenanspruch wahr war.
Überprüfung der Betriebsprotokollierung
Entscheiden Sie, ob Eingabeaufforderungen überhaupt in das Protokollierungssystem gehören. Sie können bei der Fehlerbehebung helfen, können jedoch personenbezogene Daten, Geheimnisse und feindliche Dokumente enthalten. Transaktionsnachweise sollten sich auf die strukturierte Anfrage, die Quellenreferenzen und die erzwungene Entscheidung stützen. Werden Eingabeaufforderungen erfasst, sollten sie in einem eingeschränkten Speicher mit einem kürzeren, expliziten Zweck und einer Aufbewahrungsfrist anstatt des allgemeinen Betriebsindex aufbewahrt werden.
Geben Sie jedem Ereignis eine eindeutige ID und verbinden Sie es mit dem Mandanten, der Transaktion und der Trace. Verwenden Sie eine stabile Aktionsnamen- und Schemaversion. Zeichnen Sie abgelehnte Anfragen sowie erfolgreiche auf, einschließlich verifizierter Anrufer, Request Digest, Policy Digest und geschützter Grundcode. Denials offenbaren Sondierung, defekte Clients und Arbeitskontrollen. Öffentlicher Fehlertext kann schmaler bleiben als das interne Entscheidungsereignis.
Eine verbotene Feld-Testsuite für Token, private Schlüssel, Zahlungsberechtigungen, Autorisierungscodes und empfindliche Rohnutzlasten aufbewahren. Führen Sie sie vor der Veröffentlichung gegen Header, Tool-Argumente, Modellausgabe und Anbieterfehler aus. Redaktion sollte vor dem Export erfolgen. Ein nachgeschalteter Filter kann die Exposition gegenüber Sammlern, Alarmierungstools oder temporären Puffern, die bereits das Geheimnis erhalten haben, nicht rückgängig machen.
Vollständigkeit aus dem Domänensystem rückwärts messen. Erforderliche Ereignisfamilien für jede Aktionsklasse definieren, abgeschlossene Operationen ausproben und Identitäts-, Autoritäts-, Entscheidungs-, Versand- und Ergebnisdatensätze auflösen. Fehlende Ereignisse schaffen eine eigene Beweislücke. Zählmeldungen desselben ausfallenden Sammlers beweisen nicht, dass die geschützte Aktionspopulation vollständig ist.
Für die indizierte Suche stabile, kontrollierte Attribute verwenden und detailliertes geschütztes Material hinter zugriffskontrollierten Referenzen platzieren. Willkürliche Fehlermeldungen, vollständige URLs und prompter Text erzeugen empfindliche Protokolle mit hoher Kardinalität. Ereignis und beobachtete Zeitstempel bewahren, weil Warteschlangen und Exporte verspätet ankommen können. Uhrversatz messen, wenn es auf Vorfälle ankommt.
Ein Protokoll wird nur dann zu einer Quittung, wenn es einem stabilen Beweisschema folgt, die geschützte Anfrage und Autorität bindet und Integritäts- und Emittentensemantik trägt, die von einem unabhängigen Prüfer verstanden wird.
Testen Sie das Ereignismodell mit einer Anfrage, die niemals ausgeführt wird. Ein Agent schlägt eine Zahlung vor, eine Richtlinie erfordert eine Genehmigung, der Benutzer lehnt sie ab und der Workflow endet. Der Trail sollte verifizierte Identitäten, den genauen Vorschlag, die Richtlinienentscheidung und die Ablehnung anzeigen, ohne einen Versand oder ein Ergebnis zu erfinden. Dieser Fall fängt Schemata ab, die davon ausgehen, dass jede Transaktion bei einem externen Anbieter mit Erfolg oder Misserfolg endet.
Testen Sie dann die entgegengesetzte Lücke: Ein geschützter Dienst ändert den Zustand, aber es gibt keinen passenden Gateway-Versand. Der Abgleichjob sollte einen unbekannten Ausführungspfad aufdecken. Er sollte keine Trace-ID fabrizieren oder den Text leise an die nächste Agentenkonversation anhängen. Diese unbekannte Population hilft beim Loggen, Bypass, veraltete Automatisierung und fehlende Instrumentierung zu finden.
Eine Unterstützungs- oder Analyserolle, die Eingabeaufforderungen, Identifikatoren und Verweigerungsgründe durchsuchen kann, kann mehr lernen, als der Agent selbst zugreifen könnte. Partitionsansichten, maskierte geschützte Attribute und zeichnet sensible Abfragen auf. Beweise sind nur nützlich, wenn das Sammeln keinen zweiten unkontrollierten Datenpfad erzeugt.