Перейти к содержанию

Журнал аудита

local-shell-mcp записывает структурированные записи аудита, помогающие восстановить действия подключённого client.

Путь по умолчанию:

/workspace/.local-shell-mcp/audit.jsonl

Что записывается

Записи аудита охватывают такие события, как:

  • Начало/завершение tool call.
  • Метаданные выполнения команд.
  • Timeout и обработанные ошибки.
  • Регистрация remote worker и активность jobs.
  • Создание и отзыв file links.
  • События, связанные с аутентификацией, когда применимо.

Чувствительные аргументы скрываются, если сервер способен их определить.

Чтение журнала

Используйте MCP-инструмент:

audit_tail

Или просмотрите файл напрямую:

tail -n 100 /workspace/.local-shell-mcp/audit.jsonl

Практическое применение

Журналы аудита особенно полезны для:

  • Проверки команд, изменивших файлы.
  • Проверки использования remote worker.
  • Диагностики неожиданных сбоев.
  • Обнаружения случайного раскрытия file links.
  • Поддержки incident response после ошибки публичного deployment.

Хранение

Активный audit.jsonl по умолчанию ограничен 20 MB параметром LOCAL_SHELL_MCP_MAX_AUDIT_LOG_BYTES. При обслуживании retention старые записи не удаляются, а переносятся в самодостаточные Zstandard-архивы audit-archive/*.jsonl.zst; крупные вынесенные audit payloads также включаются в архив до очистки hot-хранилища.

Для сжатых архивов действует отдельный лимит LOCAL_SHELL_MCP_MAX_AUDIT_ARCHIVE_BYTES, по умолчанию 512 MB. При превышении сначала удаляются самые старые архивы. Значение 0 отключает долговременное сжатое хранение. Web UI, запросы Activity/Audit и audit_tail читают только активный hot log. Сжатые архивы служат холодным хранилищем для retention или экспорта и не распаковываются автоматически обычными UI-запросами.

Ограничения

Журнал аудита не является sandbox. Он улучшает трассируемость, но не мешает подключённой модели выполнять действия в пределах настроенных полномочий.