帮你快速理解、总结文档立即下载

日志分析

最近更新时间:2026-08-25 11:34:01
我的收藏
本文为您介绍如何使用 AI Agent 安全网关的日志分析功能,对安全日志和访问日志进行检索与分析。

背景信息

AI Agent 安全网关提供安全日志访问日志两类日志,帮助您掌握大模型应用、MCP 服务调用过程中的安全防护与请求情况。
安全日志:记录大模型调用、MCP 工具调用等请求命中安全防护规则(如提示词注入、敏感内容、越权访问等)时产生的告警与拦截记录,包含规则名称、攻击类型、执行动作、风险等级等信息。
访问日志:记录大模型应用、MCP 服务的每一次请求详情,包含请求来源、调用的模型或工具、请求路径、响应情况等信息,用于调用审计与行为分析。
AI Agent 安全网关支持对安全日志与访问日志进行日志分析,包括检索、筛选、统计图表等操作。

检索日志

1. 登录 AI Agent 安全网关控制台,在左侧导航栏中,选择安全日志访问日志
2. 设置待检索的时间范围,单击确定
3. 两类日志均支持按以下检索方式筛选:
交互模式根据检索条件,检索日志。
a. 切换检索模式为交互模式
b. 单击添加检索条件,选择日志字段并设置逻辑关系,单击确定日志详情字段说明请参考 日志字段说明
c. 重复执行上一步,直到添加完所有检索条件。
语句模式根据检索语句,检索日志。
a. 切换检索模式为语句模式
b. 可以通过以下方式编写查询语句:
在语句框中直接输入检索语句,语法详情说明请参考 语法规则
使用 AI 智能编写辅助生成语句,详情请参考 智能编写查询语句
4. 设置完检索条件后,单击


分析日志

检索完日志后,可对检索结果进行分析。

原始日志

1. 完成 检索日志 后,选择原始日志页签。
2. 在原始日志列表上方,可查看当前检索条件下符合条件的日志总条数与时间分布;也可通过下方设置栏切换日志的展示样式。
3. 在日志数据列表左侧,单击某一字段名称,系统会按该字段的日志数量排序,展示 TOP 5 的字段值及占比,便于快速了解日志分布。
4. 在日志列表中,单击单条日志左侧的

可查看结构化字段详情;单击 JSON 可查看 JSON 格式的完整字段。字段含义请参考 日志字段说明

统计图表

1. 完成 检索日志 后,选择统计图表页签。
2. 生成图表时,可选择以下两种方式:
交互模式:单击添加统计语句,配置指标、维度、排序、统计方式与最大结果条数,单击确定生成图表。
语句模式
单击语句模板,选择并使用现有模板中的语句。
在语句框中直接输入检索语句,语法详情说明请参考 语法规则
使用 AI 智能编写辅助生成语句,详情请参考 智能编写查询语句
单击图表推荐,在样式推荐语句推荐中选择所需语句,单击确认
3. 图表生成后,可在图表配置中修改图表类型,或使用图表推荐提供的样式与语句模板快速优化展示效果。

附录

日志字段说明

安全日志字段

字段名称
字段说明
示例值
action
执行动作,例如拦截、放行等安全处置动作。
拦截
agentAppID
Agent 应用标识,用于定位具体客户应用/Agent 实例。
app-example
agentType
Agent 的类型,目前支持识别 WorkBuddy 等 Agent 类型。
WorkBuddy
agentUser
使用 Agent 的用户 ID,目前支持识别 WorkBuddy 用户 ID。
xxx-xxx
alarmMsg
命中检测后的违规内容,仅包含检测命中的违规片段,不包括请求/响应 body 的其他内容。
-
mcpToolName
MCP 工具名称,用于定位触发安全检测的工具调用。
get_weather
realIP
请求来源 IP 地址,用于排障、溯源和安全分析。
1.1.1.1
riskLevel
风险等级,例如高危、中危、低危,用于判断告警严重程度。
高危
ruleID
命中的检测规则 ID,用于定位具体安全规则。
10000244
ruleName
命中的检测规则名称,例如文本内容安全检测,用于识别规则类型。
文本内容安全检测
serverID
服务或实例标识,用于定位后端服务/网关实例。
server-example
type
日志或检测类型,用于区分安全日志类别。
内容安全
xRioSeq
请求链路追踪 ID,用于关联同一次请求链路中的日志。
xrio-xxxx-yyyy

访问日志字段

字段名称
字段说明
示例值
@timestamp
日志采集时间或事件时间,用于日志检索和排序。
2025-06-23T11:55:42+08:00
appID
客户应用或账号标识,用于定位客户账号/应用。
app-example
authorization
认证/授权字段,脱敏存储和显示。
Bearer ****
backServerAddress
后端服务器地址,用于定位请求转发后端;如为空则不涉及。
10.0.0.1
duration
请求耗时,用于性能排障。
320
errorInfo
错误信息,用于定位请求失败或异常原因。
-
forwardedFor
代理转发的原始 IP 链,用于识别真实客户端来源;可能包含 IP 地址。
1.1.1.1, 2.2.2.2
host
请求 Host,用于定位访问域名;如为空则不涉及具体 Host。
api.example.com
instanceID
实例 ID,用于定位网关/服务实例。
gw-example
method
HTTP 请求方法,例如 GET/POST。
POST
methodName
方法名称,用于定位调用的方法;如为空则不涉及具体方法。
chat.completions
orgHost
原始请求域名,用于定位客户访问的域名。
api.example.com
orgPathName
原始请求路径,用于定位客户访问的网关/MCP 路径。
/v1/chat/completions
orgUrl
原始请求 URL,用于定位客户访问路径。
https://api.example.com/v1/chat/completions
path
实际请求路径,用于定位网关路由。
/v1/chat/completions
port
端口号,用于定位访问端口。
443
referer
请求来源页面或引用地址,用于判断请求来源。
https://console.example.com
remoteAddress
客户端 IP 地址,用于定位请求来源。
1.1.1.1
requestTime
请求时间,用于定位请求发生时间。
2025-06-23T11:55:42+08:00
requestTimestamp
请求时间戳,用于定位请求发生时间。
1719114942
reqLength
请求长度,用于排查请求大小、异常请求等问题。
1024
resLength
响应长度,用于排查响应大小和异常响应。
2048
serverIp
服务器 IP,用于定位处理请求的服务器;如为空则不涉及。
10.0.0.2
source
日志文件路径,用于定位日志来源文件和采集路径。
/var/log/gateway/access.log
sourceName
日志源名称,用于定位日志来源模块或索引。
access_log
statusCode
HTTP 状态码,用于判断请求处理结果。
200
targetName
目标服务名称,用于定位请求转发的目标服务;如为空则不涉及具体目标名称。
hunyuan-turbo
targetXRioSeq
目标链路追踪 ID,用于关联后端目标服务链路。
xrio-target-xxxx
userAgent
客户端 User-Agent,用于识别客户端类型、系统和版本。
Mozilla/5.0 ...
xRioSeq
请求链路追踪 ID,用于关联同一次请求链路中的日志。
xrio-xxxx-yyyy