
不再猜测下一步修复什么
告警捕获的是您已知需要关注的问题。审计捕获的是您尚未意识到的问题。按照您设定的计划,审计会读取所有 Agent 会话,主动寻找值得修复的模式,让您将时间花在处理发现结果上,而不是滚动日志、期望自己碰巧发现问题。 一次运行会针对生产环境中真正会破坏 Agent 的故障模式展开分析:- 错误聚类:在共同根因下反复出现的相同故障。
- 与基线的偏移:行为悄然偏离已知良好窗口的情况。
- 对话记录中的目标失败:技术上已完成但实际上未完成任务的运行。
- 工具误用:使用了错误的工具、传入了错误的参数,或陷入消耗调用次数的循环。
- 质量与成本的权衡:在本可以更低成本获得相同输出的地方支付了过高费用。
- 覆盖盲区:没有任何评估或告警在监控的行为。
每条建议都有凭据
您无需凭信任接受任何发现结果。每条建议都会引用其来源的确切会话以及发现该问题所用的 SQL,因此您只需点击一下即可查看证据并确认问题,而无需对某个结论进行反向推导。 当某个发现涉及泄露的凭据时,系统会更进一步,链接到匹配的具体事件。点击后您将直接跳转到会话中的那一精确时刻,且该时刻已被选中——而非需要您从头滚动的冗长对话记录。链接中只显示事件名称,从不将检测到的密钥复制到发现结果中,因此阅读发现结果不会成为您的凭据被记录的第二个地方。如果某个事件因会话已超过您的数据保留期限而不再存在,页面会直接说明,而不是让您疑惑自己是否点错了。 这也是审计保持诚实的原因所在。服务器会验证每个被引用的会话确实存在,并丢弃任何证据不成立的建议,因此审计只会调查,绝不凭空捏造。出现在您清单上的结果都是真实可复现的,并按其重要性排序,影响最大的改进排在最前面。将修复转化为安全护栏
修复一个问题只是成功的一半。另一半是确保问题不会悄悄卷土重来。每条发现结果都附带一个一键快捷方式,可起草一个复现告警,并预填了一个合理的初始触发条件供您调整。关闭发现结果,启用告警,下次该模式再次出现时,您将收到通知,而不是在未来某次审计中重新发现它。在哪里找到它
审计位于仪表板的/<org-slug>/audits 路径下(侧边栏 → analyze → audits)。查看运行记录和发现结果需要 audits:read 权限;创建、编辑和处理审计需要 audits:write 权限。设置审计的范围和频率,然后在需要立即获得结果而不想等待下一次计划运行时点击 Run now。

