智能体审计日志应该记录什么?输入、推理、工具调用、审批与输出

2026-08-25 · 阅读时长 4 分钟

法律、审计、咨询行业AI Agent可溯源证据链建设

Filez VDR 生物制药尽调安全

企业建设AI知识库时,如何同时保证答案可信和数据权限安全,完整的审计证据链是关键。日志不能仅保存最终问答,需要覆盖输入、推理、工具调用、审批、输出全链路,为事件处置与合规核查提供完整依据。

一、为什么智能体全链路审计不可省略(Why)

法律、审计、咨询行业承载大量项目涉密资料,外部协作对象多,数据泄露、越权检索、不当输出的风险后果突出。很多AI项目仅记录用户提问与最终回复,忽略中间执行过程。

当出现异常输出、敏感文档被检索、外部协作方不当使用智能体时,残缺日志会导致无法还原完整行为链条,无法定位问题发生在提示词、检索阶段还是工具调用环节。

传统日志模式的典型业务风险:

  • 只留存输入输出,丢失工具调用记录,无法确认智能体读取了哪些敏感项目文档;
  • 缺少推理过程记录,发生错误输出时,无法定位是知识库内容还是模型推理造成;
  • 审批环节无日志留存,人工复核、阻断、放行的操作无证据留存;
  • 无法区分真实操作人与系统账号,内外协作用户行为难以区分;
  • 日志字段不全,无法满足内部风控、外部审计核查的证据要求。

核心认知:智能体是多步骤执行系统,只记录首尾问答,等于丢失大部分安全证据。高敏感业务场景,审计必须覆盖完整执行链路。

二、现状‑目标差距:四大维度业务差距(Gap)

对比普遍的极简日志现状,与法律咨询行业高敏感业务的审计目标,从合规证据留存、敏感数据追踪、内外协作审计、项目生命周期证据四个维度进行对比。

评估维度 现状缺口(极简日志) 目标状态(全链路审计)
合规证据留存 仅记录提问与回复,中间步骤缺失,审计核查缺少完整证据链 输入、推理、工具调用、审批、输出全链路可记录,满足审计取证要求
敏感数据追踪 无法看到智能体调用了哪些项目文档,敏感资料被读取无法溯源 记录被访问文档ID、版本、访问时间,可追踪敏感项目资料被检索行为
内外协作审计 内部员工、外部合作方日志无区分,无法定位外部用户异常行为 区分内部/外部身份,同时记录业务用户与系统执行账号,操作到人可追溯
项目生命周期证据 缺少审批阻断、权限撤回相关日志,项目结束后无法复盘AI相关操作 审批放行/阻断、权限变更、账号回收动作全部留痕,支撑项目全周期复盘

三、智能体审计日志风险‑控制框架(How)

智能体任务分为用户输入、内部推理、工具调用、人工审批、模型输出五大环节,每个环节都存在对应的安全风险,需要明确日志记录范围、风险点、控制手段与业务价值。

链路环节 核心风险 传统做法缺口 建议控制手段 业务价值
用户输入 提示词注入、敏感信息带入、外部用户恶意提问 部分系统不保存原始输入,只保存清洗后内容,丢失原始证据 记录原始用户prompt,任务唯一ID,操作人身份,内外用户标记,时间戳;日志不可篡改 还原用户真实提问,定位提示词注入类安全事件,区分内外发起方
内部推理 推理逻辑异常,错误的文档筛选,幻觉来源无法定位 完全不记录中间推理,出现错误输出无法区分是知识库还是模型问题 记录检索策略、过滤条件、召回文档列表;可按需保存推理摘要,不强制完整大模型中间思考 异常输出时定位根因,区分文档来源问题与模型幻觉问题
工具调用 越权读取项目文档、批量拉取敏感资料、调用高危接口 不记录工具入参返回值,不知道智能体访问了哪些文档与接口 记录工具名称、调用参数、被访问文档ID/版本、返回结果摘要、调用耗时、成功失败状态 追踪敏感项目资料读取行为,识别批量越权访问,支撑泄露事件溯源
人工审批 审批操作无留痕,放行阻断行为无法事后举证 审批仅业务流程可见,不写入审计日志,审计拿不到审批证据 记录审批人、审批动作(放行/阻断/修改)、审批时间、审批备注,关联原始任务ID 保留人工干预完整证据,满足法律咨询行业风控与审计举证需求
模型输出 输出包含敏感信息,幻觉内容对外输出 仅保存最终展示文本,缺少输出截断、过滤拦截记录 记录原始输出、过滤拦截标记、最终返回用户的内容、引用文档来源列表 确认输出过滤是否生效,定位敏感信息泄露的输出环节

VDR 权限与审计追踪能力

落地关键实践要点:

  • 统一任务ID串联全链路。同一个智能体任务,输入、推理、工具调用、审批、输出全部绑定同一个唯一任务ID,便于事件串联检索。
  • 身份双层记录。同时记录真实业务用户(区分内部/外部协作方)与智能体执行账号,避免只记录系统账号。
  • 文档访问必须留痕。RAG检索到的项目文档,记录文档ID、版本,是法律咨询行业最重要审计字段。
  • 日志防篡改与留存周期。审计日志禁止业务侧修改删除,按照行业合规要求设置留存时长,支持对接SIEM平台。
  • 平衡性能与审计。大模型完整思考内容可选择不持久存储,但检索条件、召回文档、工具调用必须完整记录。
  • 权限变更同步审计。项目协作中权限撤回、账号停用,同步关联智能体任务日志,方便项目结束复盘。

四、Filez AI知识库智能体审计能力(What)

面向法律、审计、咨询等高敏感项目协作场景,Filez AI知识库提供全链路智能体审计能力,适配项目资料保护、外部协作风控、审计取证的业务诉求。

  • 全链路任务审计,通过唯一任务ID串联用户输入、知识库检索召回列表、工具调用记录、人工审批事件、模型输出内容。
  • 文档访问完整留痕,记录智能体读取的项目文档ID、版本信息,支持按项目、文档、用户维度检索审计记录。
  • 内外用户身份标记,区分企业内部员工与外部协作方,同时记录业务用户身份与智能体执行账号,实现操作到人。
  • 审批动作独立审计,审批放行、阻断、修改全部写入审计日志,留存审批人、时间、备注信息,满足风控举证。
  • 日志输出与防篡改,审计日志不可业务侧篡改,支持对外输出至SIEM,支持自定义留存周期,适配行业合规要求。
  • 私有化信创部署,全部审计数据留存企业内网,项目权限撤回、账号停用事件同步写入审计记录,支撑项目复盘。

Filez具备CSA STAR、ISO 27001安全管理体系认证,审计字段可根据企业风控策略做灵活配置。

五、CISO选型评估检查清单

安全负责人评估AI智能体审计能力,可使用下面条目开展评审:

  • 支持全局唯一任务ID,串联输入、检索、工具调用、审批、输出全链路日志;
  • 完整记录智能体检索访问的文档ID、版本,高敏感项目资料访问行为可追溯;
  • 区分内部员工与外部协作用户,同时记录业务操作人与系统执行账号;
  • 人工审批的放行、阻断、修改动作独立留痕,关联对应智能体任务;
  • 审计日志业务侧不可篡改,支持导出或推送至SIEM安全平台,可配置日志保存周期;
  • 工具调用环节记录调用参数、返回摘要、执行状态,可识别批量异常访问行为;
  • 权限变更、账号回收事件可与智能体任务日志关联,支持项目维度整体复盘。

六、采购高频FAQ

Q1:是否必须完整保存大模型全部中间推理思考文本?

不强制。可按需存储推理摘要,但检索条件、召回文档列表、工具调用记录必须完整留存,这是安全审计的核心证据。

Q2:外部协作方使用智能体,审计日志需要额外记录哪些字段?

需要标记用户类型为外部协作方,记录所属项目、授权有效期,方便区分内外人员的AI访问行为,便于风险排查。

Q3:日志量很大,全链路审计会不会造成存储压力?

可以做策略化配置,原始大文本可做摘要存储,核心审计字段完整保留,同时配置日志轮转与归档策略,平衡存储成本与合规需求。

Q4:智能体调用工具失败,失败场景是否也要审计?

需要。工具调用失败、权限拒绝、访问被阻断同样写入审计,大量失败调用往往是攻击探测行为的特征。

Q5:项目结束权限撤回之后,还能不能回看该项目智能体审计记录?

审计日志独立归档保存,不受账号权限撤回影响,满足项目结束后的复盘与审计核查。

Filez VDR 资料包

获取《企业AI知识库落地指南》,包含智能体审计日志字段矩阵、安全评审检查清单,辅助安全团队搭建AI Agent审计证据体系。

下载企业 AI 知识库落地指南

本文由Filez行业分析师撰写,仅供企业内部安全评估参考,不构成法律与技术实施建议。


目录大纲