审计日志¶
local-shell-mcp 会写入结构化审计记录,帮助还原已连接客户端做过什么。
默认路径:
记录内容¶
审计记录覆盖这些事件:
- 工具调用开始和结束。
- 命令执行元数据。
- 超时和已处理错误。
- 远程 worker 注册和任务活动。
- 文件链接创建和撤销。
- 适用时的认证相关事件。
服务能识别的敏感参数会被脱敏。
读取日志¶
使用 MCP 工具:
也可以直接查看:
运维用途¶
审计日志主要用于:
- 复查修改文件的命令。
- 检查是否使用过远程 worker。
- 调试意外失败。
- 发现文件链接的意外暴露。
- 在公开部署配置错误后支持事件响应。
保留策略¶
日志大小受 LOCAL_SHELL_MCP_MAX_AUDIT_LOG_BYTES 限制。如果需要长期保留,请轮转或导出到外部系统。
限制¶
审计日志不是沙箱。它能提升可追踪性,但不能阻止已连接模型在配置权限范围内执行操作。