審計事實是審計模組的原始行為瀏覽與分析入口,包含 Session 瀏覽、Token 分析和行為分析三個 Tab。本文介紹審計事實頁面的功能和使用方法。
頁面概述
審計事實直接描述 Agent 上報的原始會話、模型請求響應、工具調用、工具結果和運行時行為,不依賴風險審計開關開啟。風險審計開關關閉時,風險審計和實體調查可能只展示歷史風險資料;審計事實仍可用於驗證接入效果、排查上下文和分析 Token / 行為趨勢。
當前頁面頂部提供統一篩選:資料範圍、Agent 類型和查詢時間範圍。資料範圍當前提供 AI 應用審計和 AI 運行時審計兩個範圍;查詢時間範圍預設最近 7 天。
頁面結構
審計事實頁麵包含三個 Tab:
Tab | 說明 |
Session 瀏覽 | 按主機、使用者、Agent 應用、來源 IP、Tool、Session ID 等維度篩選會話,並查看上下文時間軸。 |
Token 分析 | 統計輸入 Token、輸出 Token、總 Token、模型分布、時間趨勢和高消耗 Session。 |
行為分析 | 從中性行為視角統計 Agent 活躍度、模型請求、工具調用、命令執行、外部互動、錯誤和 Session 排名。 |
Session 瀏覽
Session 瀏覽採用左右分欄布局:
左側:Session 列表,展示篩選條件匹配的會話。
右側:選中 Session 的完整上下文詳情。
頂部統計指標
頁面頂部展示當前篩選範圍內的整體統計:
指標 | 說明 |
Session 數 | 匹配的 Session 總數 |
Event 數 | 原始事件總數 |
Turn 數 | 使用者-Agent 互動輪次數 |
Step 數 | Agent 執行步驟數 |
LLM Request | LLM 模型請求數 |
Input Tokens | 模型輸入 Token 總量 |
Output Tokens | 模型輸出 Token 總量 |
LLM Response | LLM 模型響應數 |
Tool Call / Result | 工具調用數和返回結果數 |
篩選條件
Session 瀏覽支援以下篩選維度:
篩選條件 | 說明 |
時間範圍 | 位於審計事實頂部統一篩選,預設最近 7 天 |
Agent 類型 | 位於審計事實頂部統一篩選 |
主機 | 按 Agent 運行主機篩選 |
使用者 | 按使用者維度篩選 |
Agent 應用 | 按應用程式名稱篩選 |
來源 IP | 按採集源 IP 篩選 |
Tool | 按使用的工具篩選 |
Session ID | 按指定 Session ID 篩選或定位會話 |
篩選框支援輸入首碼後查詢候選值,返回匹配的值和 Session 數量。
定位方式
當前頁面主要通過篩選器定位會話。使用者可以在 Session ID 篩選框中選擇或輸入目標 Session,也可以從風險審計、實體調查等頁面進入審計事實,查看對應會話的上下文。
Session 列表
Session 列表展示匹配的會話概要資訊:
欄位 | 說明 |
Session ID | 會話唯一標識 |
Tool 摘要 | 該 Session 使用的主要工具列表 |
主機 / Agent 應用 | 運行主機和應用程式名稱 |
使用者 / Agent 類型 | 使用者標識和 Agent 類型 |
來源 IP | 採集源 IP |
Event | 原始事件總數 |
Turn | 互動輪次數 |
Step | 執行步驟數 |
Req / Resp | LLM 請求數 / 響應數 |
Tool Call / Result | 工具調用數 / 結果數 |
最近活躍 | 最近一次事件時間 |
列表採用分頁展示,點擊一行後在右側展示 Session 上下文。
Session 上下文詳情
選中一個 Session 後,右側展示該 Session 的完整事件時間軸。
事件類型
時間軸中展示以下類型的原始事件:
事件類型 | 標識 | 說明 |
其他事件 | other | Session 層級的中繼資料事件 |
LLM 請求 | Request | 發送給模型的請求,包含 messages 輸入 |
LLM 響應 | Response | 模型返回的響應,包含 assistant 輸出 |
工具調用 | tool call | Agent 發起的工具調用,包含工具名和參數 |
工具結果 | tool result | 工具執行的返回結果 |
事件資訊
每條事件展示以下資訊:
事件 ID:全域唯一標識。
Turn / Step:該事件所屬的互動輪次和步驟編號。
時間戳記:事件發生的精確時間。
內容摘要:根據事件類型展示關鍵內容(使用者輸入、模型輸出、工具參數和結果等)。
Token 分析
Token 分析用於觀察模型調用成本和上下文消耗,回答"哪些模型、應用或 Session 消耗了最多 Token,消耗是否集中在少數長會話或異常請求上"。
Token 分析通常包含以下資訊:
模組 | 說明 |
Token 總覽 | 展示輸入 Token、輸出 Token 和總 Token。 |
模型分布與趨勢 | 按模型統計 Token 消耗,並觀察時間趨勢。 |
Session 排名 | 展示高消耗 Session,支援跳轉 Session 瀏覽查看上下文。 |
Token 桶分布 | 按 Turn 或 Session 的 Token 消耗區間觀察長上下文和異常消耗。 |
Token 分析是審計事實視圖,不代表安全風險成立。若發現消耗異常,應結合 Session 瀏覽和行為分析確認是否存在迴圈調用、重複工具失敗、超長上下文或異常模型請求。
行為分析
行為分析用於從中性行為視角觀察 Agent 活動,不直接等同於風險檢測結果。它適合回答"哪些應用最活躍、哪些工具被頻繁調用、是否存在大量命令執行、外部互動或工具錯誤"。
行為分析通常包含以下資訊:
模組 | 說明 |
活躍度指標 | 展示活躍 Agent、會話數、模型請求、總行為量等概覽。 |
工具與命令 | 統計工具調用、命令執行、命令族和工具錯誤。 |
外部互動 | 統計外部目標、網域名稱或網路互動相關行為。 |
Session 排名與時間軸 | 定位行為量異常的 Session,並跳轉 Session 瀏覽回放上下文。 |
行為分析可以協助使用者理解普通行為基準,也可以為風險調查提供背景。例如,風險審計發現敏感性資料外發時,可以在行為分析中查看同一應用或主機是否同時存在異常外部互動或工具錯誤。
關聯入口與上下文定位
審計事實可以作為其他審計頁面的上下文查看入口。當使用者在風險審計、實體調查或審計管理中需要查看原始會話時,可以進入審計事實,並在 Session 瀏覽中查看對應 Session 的事件時間軸。
從風險審計進入時,使用者可以根據風險詳情中的 Session 資訊回到原始會話,查看風險發生前後的模型請求、模型響應、工具調用和工具結果。從實體調查進入時,使用者可以查看某個實體出現過的會話上下文。從審計管理進入時,使用者可以驗證指定應用或主機是否已經產生審計資料。
該能力面向的是調查路徑的連續性:使用者可以從風險、實體或接入狀態回到原始審計事實,但審計事實頁面本身只提供瀏覽、篩選和上下文查看能力,不承擔風險標註或處置功能。
使用情境樣本
情境一:從安全事件查看原始上下文
在風險審計中查看某條風險的詳情。
記錄或進入風險關聯的 Session。
在審計事實的 Session 瀏覽中查看該 Session 的原始事件時間軸。
結合模型請求、模型響應、工具調用和工具結果,理解安全事件發生前後的完整過程。
情境二:排查 Token 異常消耗
在審計事實的 Token 分析中,發現某 Session 消耗異常高。
跳轉到 Session 瀏覽,或在 Session ID 篩選框中定位該 Session。
查看 LLM Request/Response 事件,觀察是否存在超長上下文或重複調用。
結合工具呼叫事件確認是否存在迴圈調用或失敗重試。
情境三:驗證接入資料完整性
在審計事實頁面中篩選最近時間範圍和目標 Agent 類型。
查看 Session 瀏覽頂部統計指標,確認 Session 數和 Event 數是否符合預期。
開啟具體 Session 查看事件時間軸,確認 Turn、Step、Request/Response 和 Tool Call/Result 是否完整。
如果發現事件缺失或欄位不全,檢查接入配置和採集組件狀態。