前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
原理篇
面经篇
AI 面试
自检篇
每日一题
  • 综合
    • 综合题型
    • 其他问题
    • 设计模式
    • 思维导图
    • 学习路线
  • 前端基础
    • HTTP
    • 浏览器
    • 计算机基础
  • 进阶学习
    • NPM工作流
    • Docker
    • Canvas
    • Node学习指南
    • 前端综合文章
  • 其他
    • Handbook
    • 职场话题
    • CSS可视化
小程序题库
公众号动态
博客动态
AI 热点
开发者导航
基础篇
进阶篇
高频篇
精选篇
手写篇
原理篇
面经篇
AI 面试
自检篇
每日一题
  • 综合
    • 综合题型
    • 其他问题
    • 设计模式
    • 思维导图
    • 学习路线
  • 前端基础
    • HTTP
    • 浏览器
    • 计算机基础
  • 进阶学习
    • NPM工作流
    • Docker
    • Canvas
    • Node学习指南
    • 前端综合文章
  • 其他
    • Handbook
    • 职场话题
    • CSS可视化
小程序题库
公众号动态
博客动态
AI 热点
开发者导航
返回 AI 情报前线
All News · 全部资讯5624
  • 开源AI Agent周榜:Cline登顶,5款新Agent入百名
  • 免费AI工具:大MR自动分流风险等级,审查先看高危文件
  • 自动化测试并非安全网
  • 2026 全球 AI 市场图谱:模型、引擎与工具选型
  • 我的 linter 反向惩罚了正确写法的作者
  • AI 一天内挖出 Zoom 零点击漏洞,20 次 prompt 搞定关键利用链
  • Agent 编排选型:代码流确定性强过 LLM 自主规划
  • MCP 工具权限隔离与审计实战
  • AI Agent 说测试通过,你信吗?
  • 2026年AI爬虫robots.txt配置指南
  • llms.txt标准完整指南:让AI搜索引擎更好理解你的站点
  • DeepSeek Harness发布:MIT许可的插件化Agent框架
  • AI Agent 别再写成脚本了:循环架构设计指南
  • 用 FastMCP 快速构建 MCP Server 并接入 Claude
  • AI 模型会突然消失:生产系统的弹性架构实践
  • 2026 企业 AI 代理信任评分体系设计
  • Copilot Agent 插件系统正式发布
  • AI 生成 YAML 的三大暗坑与合并前检查法
  • 用 systemd 沙箱约束 AI 生成的 Service 代码
  • Qwen3.8 Max登顶Agentic榜单,开源模型首次超越闭源巨头
  • AI Agent 日志在骗你:安全与可观测性的隐形陷阱
  • 为 Claude Code 写两个插件,我学到的钩子经验
  • 阿里 Qwen-Audio-3.0 语音模型上线,语音识别合成实时交互三项全球第一
  • n8n 构建多信号续订风险工作流:确定性评分 + 双 LLM 审计
  • 国产开源模型对比:DeepSeek/Qwen/Kimi/GLM
  • SharePoint 严重漏洞 CVE-2026-55040 正被大规模利用
  • AI 辅助编程的真正风险:不知道 AI 写了什么
  • 世界模型进入有声时代:24FPS 画面 + 48kHz 立体声实时生成
  • Agent发布能力瓶颈的发现过程
  • Anthropic 公开 Claude 系统提示词变更日志
  • MCP 协议实战:让 AI Agent 获得真实商品价格数据
  • AI Agent 价格幻觉解决方案:MCP 实战
  • 企业AI落地难?零待办策略才是关键
  • 一周内三家中国实验室开源前沿级模型
  • AI 生成 SQL 的七种常见错误模式
  • GPT-5.6明知必胜却主动认输:LLM推理的隐蔽缺陷
  • 多 Agent 系统架构:生产环境的陷阱与现实
  • 神经符号引擎实战:医疗理赔自动化方案
  • AI 的致命弱点:不知道自己何时出错
  • 企业 AI 瓶颈不是模型,而是遗留架构
  • 15 万次 CI 失败日志审计揭示的真相
  • 坏Prompt正在浪费你的免费模型调用:先做PromptLint
  • AI 生成配置变更的 Receipt-First 安全预检法
  • 如何检测恶意MCP服务器:对比烟雾测试实战
  • PixelRAG:让 Claude Code 直接理解和检索带表格/图表的文档
  • 微小视觉扰动可击溃多模态 Agent 的未来预测
  • AI 编程沙盒的双重计费陷阱
  • Qwen3.8-27B 本地运行指南:17GB 指的是总内存
  • 生产 RAG 中嵌入模型漂移的隐藏风险
  • 数据库开发者为什么需要了解 MCP
  • RAG 评估实战:如何摆脱「感觉还行」的主观判断
  • 已加载 51 / 5624
8.0
热点
AI SCORE
技术实践2026-08-17 16:05

AI Agent 日志在骗你:安全与可观测性的隐形陷阱

dev.to · AI#Agent#安全#可观测性
Editor brief · 编辑速览

Agent 生产环境中,日志无法追溯请求来源、用户意图和真实行为,安全问题被伪装成可观测性缺陷。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

把一个 Agent 部署到生产环境,出了问题,然后试着回答一个简单的问题:它到底做了什么?对于很多 Agent 配置来说,你做不到。不是真的做不到。而这个差距是一个伪装成可观测性问题的安全问题。

以下是原因。当你在构建一个 Agent 时,有趣的部分是行为,而日志是你以后才会加上的东西。所以 Agent 会用自己的系统身份认证,通常是一个单一的服务账号或一把共享密钥,然后开始调用。你的下游系统忠实地记录了这些调用。但它们把这些调用记录为来自那一个身份,执行的是通用操作。Read、Write、Query。没有线程能把这些调用追溯到是哪个 Agent 运行导致的,是哪个用户请求触发的,或者模型在实际调用时到底想完成什么。

所以当你去调查时,你得到的是一堆技术上正确的日志行,却几乎什么都告诉不了你。服务账号读取了这些记录。很好。为什么?代表谁?作为哪个任务的一部分?是 Agent 在做它的工作,还是 Agent 被操控去做别的事?日志无法告诉你,因为它们从未被设计成携带那些上下文。

这在自主性方面变得更糟。一个人做可疑的事会留下人形的痕迹,你知道怎么解读。而处于循环中的 Agent 可以在几秒钟内发出数百个调用,如果它们在你的日志中看起来完全相同,事后从那堆相同的调用中找出真正构成问题的少数几个几乎不可能。你有的不是一根针在一堆草垛里,而是一堆相同的针。

有几件事有帮助,值得从一开始就内置进去,而不是事后补救。

给每个 Agent 自己的身份,而不是共享的服务账号。这是所有其他事的基础,因为"某物读取了数据库"和"发票-agent 读取了数据库"之间有本质区别。当你有五十个东西共享一个身份时,你的日志在你还没开始就已经没用了。

在整个调用链中传播追踪或关联 ID。当一个请求进来、Agent 开始进行工具调用时,给每个调用都打上一个 ID,关联到原始请求和具体的 Agent 运行。然后调查时,你可以拉出一个完整的故事,而不是猜测哪些分散的日志行属于一起。

记录 Agent 的决策,而不仅仅是它的动作。系统调用告诉你发生了什么。但你在事件中真正想要的是为什么。记录 Agent 选择的工具、它决定的输入,最好还有推理过程,这样你就能重建它删除了一条记录,而不是仅仅知道它删了记录。"是什么说服了它这样做"往往是提示注入暴露自己的地方。

把 Agent 的操作日志当作安全遥测,而不是调试输出。它应该发送到持久化的地方,被保留,最好还能接入你已有的监控系统。当问题在三天后才出现时,一小时内就滚动的调试日志毫无价值。

对于你部署的任何 Agent,有一个令人不安的测试:如果它现在做了有害的事,你能在不到一小时内精确重建它做了什么、按什么顺序、被什么触发的吗?如果诚实答案是不能,那你拥有的不是一个你迟早会弥补的可观测性差距。你有一个在你的系统中运行的、你根本无法解释的 Agent,无论你是否意识到,这都是安全问题。

按你将来可能在法庭上需要的方式来构建日志。因为到你真正需要它的那一天,你一定会需要它。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
Qwen3.8 Max登顶Agentic榜单,开源模型首次超越闭源巨头
下一篇
为 Claude Code 写两个插件,我学到的钩子经验