← 返回概念解读

Concept Fable

审计日志

Audit Logs · 治理

先读故事。这里不急着给定义,先让问题自己长出来。

寓言故事

每一把钥匙后的墨印

银桥城的仓库曾经很安静。谁来取货,守门人看脸;谁改账册,账房凭记忆。只要货物没少,大家觉得没必要写太细。

后来一批药材不见了。守门人说昨晚没人进,账房说单子被改过,采买员说自己只批了十箱。每个人都像有道理,却没有一条记录能说明谁在什么时候做了什么。

城主先让大家每天写总结。总结太晚、太粗、太好看。有人写“处理药材入库”,不写开了哪扇门;有人写“修正账目”,不写原数和新数。

新规矩很麻烦:每把钥匙用过要盖墨印,每张账被改要留下旧值和新值,每个批准要写批准人和时间,连失败的开锁也要记。仓库里有人嫌烦,偷偷把几条错记撕掉。城主又规定,记录只能追加,不能擦除;若前一条错了,就在后一条说明由谁更正、为何更正。

几个月后,又有一箱货数目不对。这次没人先争辩。记录显示:某日午后,某人凭某张批准单打开东库,第一次被拒,第二次成功,随后把十二改成二十。

掌柜先补了一本进出簿,只写今天来了谁。可药材案追到一半又断了:有人进门只是送水,有人改账只是改错字,有人批准取货却没碰箱子。只知道人来过,不知道他做过什么,仍然像雾里认脚印。

后来仓库改成三本相连的细账:谁开了门,谁看了哪张单,谁改了数量,谁批准出库,改前改后是什么样。账不为天天翻旧事,而是在出事时能沿着痕迹回到现场。守门人也轻松了,争吵少了,责任终于能落到具体动作上。

问题没有自动消失,但争吵变成了证据。城主明白,可靠仓库不仅要守货,还要能在事后还原动作、责任和时间线。

揭示

这个故事讲的是:审计日志

审计日志是系统为关键行为留下的可追踪记录,通常包括谁、在什么时候、从哪里、以什么权限、请求了什么、调用了哪些工具、看到或改了什么、结果如何、是否经过审批。

好的审计日志不是事后作文,而是自动、细粒度、按时间追加、难以篡改的证据链。它让企业能复盘错误、追责滥用、满足合规检查,也能判断 Agent 是否按授权边界工作。

隐喻映射

  • 钥匙墨印:工具调用和权限使用记录
  • 旧值和新值:数据变更前后的审计证据
  • 批准人和时间:审批链路
  • 失败的开锁:失败请求也要记录
  • 不能擦掉只能追加:不可篡改或追加式日志

Soloharness 判断

没有审计日志,Agent 自动化越强,组织越难知道责任在哪里。企业愿意放权的前提,是每一步都能被看见、解释和追溯。

合规审计决策回溯不可否认性审计链