跳转至

审计日志

local-shell-mcp 会写入结构化审计记录,帮助还原已连接客户端做过什么。

默认路径:

/workspace/.local-shell-mcp/audit.jsonl

记录内容

审计记录覆盖这些事件:

  • 工具调用开始和结束。
  • 命令执行元数据。
  • 超时和已处理错误。
  • 远程 worker 注册和任务活动。
  • 文件链接创建和撤销。
  • 适用时的认证相关事件。

服务能识别的敏感参数会被脱敏。

读取日志

使用 MCP 工具:

audit_tail

也可以直接查看:

tail -n 100 /workspace/.local-shell-mcp/audit.jsonl

运维用途

审计日志主要用于:

  • 复查修改文件的命令。
  • 检查是否使用过远程 worker。
  • 调试意外失败。
  • 发现文件链接的意外暴露。
  • 在公开部署配置错误后支持事件响应。

保留策略

日志大小受 LOCAL_SHELL_MCP_MAX_AUDIT_LOG_BYTES 限制。如果需要长期保留,请轮转或导出到外部系统。

限制

审计日志不是沙箱。它能提升可追踪性,但不能阻止已连接模型在配置权限范围内执行操作。