本文为您介绍如何使用 AI Agent 安全网关的日志分析功能,对安全日志和访问日志进行检索与分析。
背景信息
AI Agent 安全网关提供安全日志和访问日志两类日志,帮助您掌握大模型应用、MCP 服务调用过程中的安全防护与请求情况。
安全日志:记录大模型调用、MCP 工具调用等请求命中安全防护规则(如提示词注入、敏感内容、越权访问等)时产生的告警与拦截记录,包含规则名称、攻击类型、执行动作、风险等级等信息。
访问日志:记录大模型应用、MCP 服务的每一次请求详情,包含请求来源、调用的模型或工具、请求路径、响应情况等信息,用于调用审计与行为分析。
AI Agent 安全网关支持对安全日志与访问日志进行日志分析,包括检索、筛选、统计图表等操作。
检索日志
1. 登录 AI Agent 安全网关控制台,在左侧导航栏中,选择安全日志 或 访问日志。
2. 设置待检索的时间范围,单击确定。
3. 两类日志均支持按以下检索方式筛选:
交互模式:根据检索条件,检索日志。
a. 切换检索模式为交互模式。
c. 重复执行上一步,直到添加完所有检索条件。
语句模式:根据检索语句,检索日志。
a. 切换检索模式为语句模式。
b. 可以通过以下方式编写查询语句:
在语句框中直接输入检索语句,语法详情说明请参考 语法规则。
使用 AI 智能编写辅助生成语句,详情请参考 智能编写查询语句。
4. 设置完检索条件后,单击
。

分析日志
检索完日志后,可对检索结果进行分析。
原始日志
1. 完成 检索日志 后,选择原始日志页签。
2. 在原始日志列表上方,可查看当前检索条件下符合条件的日志总条数与时间分布;也可通过下方设置栏切换日志的展示样式。
3. 在日志数据列表左侧,单击某一字段名称,系统会按该字段的日志数量排序,展示 TOP 5 的字段值及占比,便于快速了解日志分布。
4. 在日志列表中,单击单条日志左侧的
可查看结构化字段详情;单击 JSON 可查看 JSON 格式的完整字段。字段含义请参考 日志字段说明。

统计图表
1. 完成 检索日志 后,选择统计图表页签。
2. 生成图表时,可选择以下两种方式:
交互模式:单击添加统计语句,配置指标、维度、排序、统计方式与最大结果条数,单击确定生成图表。
语句模式:
单击语句模板,选择并使用现有模板中的语句。
在语句框中直接输入检索语句,语法详情说明请参考 语法规则。
使用 AI 智能编写辅助生成语句,详情请参考 智能编写查询语句。
单击图表推荐,在样式推荐或语句推荐中选择所需语句,单击确认。
3. 图表生成后,可在图表配置中修改图表类型,或使用图表推荐提供的样式与语句模板快速优化展示效果。
附录
日志字段说明
安全日志字段
字段名称 | 字段说明 | 示例值 |
action | 执行动作,例如拦截、放行等安全处置动作。 | 拦截 |
agentAppID | Agent 应用标识,用于定位具体客户应用/Agent 实例。 | app-example |
agentType | Agent 的类型,目前支持识别 WorkBuddy 等 Agent 类型。 | WorkBuddy |
agentUser | 使用 Agent 的用户 ID,目前支持识别 WorkBuddy 用户 ID。 | xxx-xxx |
alarmMsg | 命中检测后的违规内容,仅包含检测命中的违规片段,不包括请求/响应 body 的其他内容。 | - |
mcpToolName | MCP 工具名称,用于定位触发安全检测的工具调用。 | get_weather |
realIP | 请求来源 IP 地址,用于排障、溯源和安全分析。 | 1.1.1.1 |
riskLevel | 风险等级,例如高危、中危、低危,用于判断告警严重程度。 | 高危 |
ruleID | 命中的检测规则 ID,用于定位具体安全规则。 | 10000244 |
ruleName | 命中的检测规则名称,例如文本内容安全检测,用于识别规则类型。 | 文本内容安全检测 |
serverID | 服务或实例标识,用于定位后端服务/网关实例。 | server-example |
type | 日志或检测类型,用于区分安全日志类别。 | 内容安全 |
xRioSeq | 请求链路追踪 ID,用于关联同一次请求链路中的日志。 | xrio-xxxx-yyyy |
访问日志字段
字段名称 | 字段说明 | 示例值 |
@timestamp | 日志采集时间或事件时间,用于日志检索和排序。 | 2025-06-23T11:55:42+08:00 |
appID | 客户应用或账号标识,用于定位客户账号/应用。 | app-example |
authorization | 认证/授权字段,脱敏存储和显示。 | Bearer **** |
backServerAddress | 后端服务器地址,用于定位请求转发后端;如为空则不涉及。 | 10.0.0.1 |
duration | 请求耗时,用于性能排障。 | 320 |
errorInfo | 错误信息,用于定位请求失败或异常原因。 | - |
forwardedFor | 代理转发的原始 IP 链,用于识别真实客户端来源;可能包含 IP 地址。 | 1.1.1.1, 2.2.2.2 |
host | 请求 Host,用于定位访问域名;如为空则不涉及具体 Host。 | api.example.com |
instanceID | 实例 ID,用于定位网关/服务实例。 | gw-example |
method | HTTP 请求方法,例如 GET/POST。 | POST |
methodName | 方法名称,用于定位调用的方法;如为空则不涉及具体方法。 | chat.completions |
orgHost | 原始请求域名,用于定位客户访问的域名。 | api.example.com |
orgPathName | 原始请求路径,用于定位客户访问的网关/MCP 路径。 | /v1/chat/completions |
orgUrl | 原始请求 URL,用于定位客户访问路径。 | https://api.example.com/v1/chat/completions |
path | 实际请求路径,用于定位网关路由。 | /v1/chat/completions |
port | 端口号,用于定位访问端口。 | 443 |
referer | 请求来源页面或引用地址,用于判断请求来源。 | https://console.example.com |
remoteAddress | 客户端 IP 地址,用于定位请求来源。 | 1.1.1.1 |
requestTime | 请求时间,用于定位请求发生时间。 | 2025-06-23T11:55:42+08:00 |
requestTimestamp | 请求时间戳,用于定位请求发生时间。 | 1719114942 |
reqLength | 请求长度,用于排查请求大小、异常请求等问题。 | 1024 |
resLength | 响应长度,用于排查响应大小和异常响应。 | 2048 |
serverIp | 服务器 IP,用于定位处理请求的服务器;如为空则不涉及。 | 10.0.0.2 |
source | 日志文件路径,用于定位日志来源文件和采集路径。 | /var/log/gateway/access.log |
sourceName | 日志源名称,用于定位日志来源模块或索引。 | access_log |
statusCode | HTTP 状态码,用于判断请求处理结果。 | 200 |
targetName | 目标服务名称,用于定位请求转发的目标服务;如为空则不涉及具体目标名称。 | hunyuan-turbo |
targetXRioSeq | 目标链路追踪 ID,用于关联后端目标服务链路。 | xrio-target-xxxx |
userAgent | 客户端 User-Agent,用于识别客户端类型、系统和版本。 | Mozilla/5.0 ... |
xRioSeq | 请求链路追踪 ID,用于关联同一次请求链路中的日志。 | xrio-xxxx-yyyy |