Cumplimiento y monitorización
El cumplimiento exige saber quién hizo qué, cuándo y por qué. Esta documentación abarca registros de auditoría, seguimiento de código con IA, certificaciones y cómo cumplir los requisitos normativos.
Registros de auditoría
Los registros de auditoría registran eventos de seguridad y acciones administrativas. Disponibles en el plan Enterprise, le ayudan a cumplir los requisitos de cumplimiento e investigar incidentes de seguridad.
Registramos los siguientes eventos:
- Eventos de autenticación: Inicios y cierres de sesión
- Gestión de usuarios: Altas de usuarios (mediante SSO, invitación, registro, creación de equipo o inscripción automática), bajas, cambios de rol y límites de gasto individuales
- Gestión de claves de API: Creación y revocación de claves de API de equipo y de usuario
- Ajustes del equipo: Límites de gasto para todo el equipo y por usuario, ajustes de administrador, cambios de nombre del equipo, ajustes de integración con Slack y mapeo de repositorios
- Gestión de repositorios: Creación y eliminación de repositorios, y actualizaciones de sus ajustes
- Entornos de agente en la nube: Creación, actualización, restauración y cambios en el ciclo de vida de los entornos
- Grupos de directorio: Creación, actualización y eliminación de grupos de directorio, cambios de membresía y modificaciones de permisos
- Ajustes de privacidad: Cambios en el modo de privacidad a nivel de usuario o equipo
- Reglas del equipo: Gestión de reglas del equipo (incluidas las reglas de Bugbot) para flujos de trabajo personalizados
- Comandos del equipo: Creación, actualización y eliminación de comandos personalizados
- Bot de Grok: Habilitación del equipo, creación del bot, cambios de acceso de miembros, manifiestos de configuración del equipo, plantillas de Bot, computadoras y rutinas
- Integraciones: Configuración de servidores MCP, autenticación y vinculación de cuentas de Slack
No registramos las respuestas de los agentes ni el contenido del código generado.
En su lugar, recomendamos usar hooks para registrar instrucciones y código.
Acceso a los registros de auditoría
Consulta los registros de auditoría en el panel de control del equipo. Esta función está disponible en los planes Enterprise y requiere acceso de administrador.
Registros de auditoría en streaming
Para la monitorización del cumplimiento y la seguridad, envía registros de auditoría en streaming a tus sistemas existentes:
- Sistemas SIEM (Splunk, Sumo Logic, Datadog, etc.)
- Endpoints de webhook para procesamiento personalizado
- Buckets de S3 para retención a largo plazo
- Agregadores de registros como Elasticsearch o CloudWatch
Ponte en contacto con [email protected] si quieres recibir registros de auditoría en streaming. Los eventos enviados en streaming incluyen application_type.
Formato de los registros
Los registros de auditoría se proporcionan en formato JSON e incluyen metadatos y campos específicos de cada evento:
{ "metadata": { "timestamp": "2024-10-14T18:30:45Z", "event_id": "evt_abc123xyz789" }, "team_id": "team_xyz789", "ip_address": "203.0.113.42", "user_email": "[email protected]", "application_type": "grok_bot", "event": { /* campos específicos del evento */ }}Los registros de auditoría no incluyen identificadores de traza ni de span de OpenTelemetry. metadata.event_id identifica un único evento de auditoría; no agrupa eventos relacionados. Para agrupar las acciones registradas del Bot de Grok por Bot o por turno, usa OpenTelemetry Export.
application_type es el producto que realizó la acción: grok_bot para Bot de Grok, o cursor para Cherri Code de escritorio, iOS, CLI, el Agent SDK, cursor.com y la Admin API. Es una cadena vacía cuando no se puede determinar la aplicación y en las filas escritas antes de que existiera el campo. Las filas antiguas no se rellenan retroactivamente.
Los valores de event_type incluyen:
En las entradas que enumeran campos, esos nombres son claves en event_data de la Admin API y en el payload equivalente de CSV o SIEM.
login- Eventos de inicio de sesión de usuarios (web o app)logout- Eventos de cierre de sesión de usuariosadd_user- Adición de usuarios (con origen:sso,invite,signup,createTeamoautoEnroll)remove_user- Eliminación de usuarios del equipoupdate_user_role- Cambios de rol (OWNER, ADMIN, MEMBER)user_spend_limit- Cambios en el límite de gasto de usuarios individualesteam_api_key- Acciones de claves de API del equipo (crear, revocar)user_api_key- Acciones de claves de API de usuario (crear, revocar)team_settings- Modificaciones de los ajustes del equipo, incluidos:team_hard_limit_dollars- Límite máximo estricto de gasto para todo el equipoteam_hard_limit_per_user_dollars- Límite máximo estricto por usuarioper_user_monthly_limit_dollars- Límites mensuales de gasto por usuarioadmin_only_usage_pricing- Ajustes de precios de consumo solo para administradoresteam_admin_settings- Ajustes generales de administraciónteam_name- Cambios en el nombre del equiposlack_default_repo- Ajustes de repositorio de la integración con Slackslack_default_branch- Ajustes de rama de la integración con Slackslack_default_model- Ajustes de modelo de la integración con Slackslack_share_summary- Ajustes para compartir resúmenes en Slackslack_share_summary_in_external_channel- Uso compartido en canales externosslack_channel_repo_mappings- Mapeos de canales de Slack a repositoriosmcp_server_config- Cambios en la configuración del servidor MCP (create,update,rename,delete). Campos:action,server_name,server_type,scopeteam_repo- Acciones de repositorio (crear, eliminar, update_settings)create_directory_group- Creación de grupos de directorioupdate_directory_group- Actualizaciones de grupos de directorioupdate_directory_group_permissions- Cambios en los permisos de grupos de directoriodelete_directory_group- Eliminación de grupos de directorioadd_user_to_directory_group- Adición de usuarios a grupos de directorioremove_user_from_directory_group- Eliminación de usuarios de grupos de directorioprivacy_mode- Cambios en el modo de privacidad (ámbito: "usuario" o "equipo")team_rule- Gestión de reglas del equipo (crear, actualizar, eliminar)team_hook- Gestión de hooks del equipo (crear, actualizar, eliminar)bugbot_installation- Eventos de instalación de Bugbotbugbot_installation_settings- Cambios en los ajustes de instalación de Bugbotbugbot_repo_settings- Cambios en los ajustes de repositorio de Bugbotbugbot_team_rule- Gestión de reglas específicas de Bugbot (crear, actualizar, eliminar)bugbot_team_settings- Cambios en los ajustes de equipo de Bugbotbugbot_bulk_repo_update- Eventos de actualización masiva de repositorios de Bugbotteam_command- Gestión de comandos personalizados del equipo (crear, actualizar, eliminar)grok_bot_created- Creación de bots. Campos:agent_id,name,source,template_idgrok_bot_lifecycle- Cambios en el perfil y el ciclo de vida del Bot (update,rename,delete,primary_bot_changed). Campos:agent_id,action,changed_fields,primary_bot_cleared,previous_agent_idsand_onboarding- Cambios en la activación del Bot de Grok para el equipo (new_completed=truesignifica activado;falsesignifica desactivado). Campos:old_completed,new_completed,sourcegrok_bot_access_changed- Cambios de acceso de miembros. Campos:old_mode,new_mode,old_group_ids,new_group_ids,old_group_names,new_group_namesgrok_bot_team_setup_manifest- Cambios en el manifiesto de configuración del equipo (save,delete). Campos:action,manifest_id,revision,entry_count,entry_idsgrok_bot_group_settings- Cambios en los ajustes del Bot de Grok propiedad del grupo. Campos:group_id,group_name,setting_name,old_value,new_valuegrok_bot_group_resource- Cambios en las reglas de grupo (create,update,delete) y en los scripts de configuración de grupo (save,delete). Campos:group_id,group_name,resource,action,resource_id,resource_namemcp_authentication- Autenticación OAuth de MCP, desconexión y eliminación de cuentas (authenticate,revoke,remove_account). Un valor vacío enactionsignificaauthenticate. Campos:server_name,scope,service_account_id,actionslack_account_link- Vinculación de cuentas de Slack (link,relink). Campos:action,slack_team_id,slack_user_id,workspace_changed. Los títulos del panel para estas filas no llevan sufijogrok_bot_resource- Cambios en las plantillas de Bot (create,publish,visibility_changed,delete). Campos:resource_type,resource_id,action,visibility,previous_visibility
Las filas de plantillas PUBLIC se asignan al equipo afectado, al equipo de la solicitud o al único equipo del miembro; no se registra ninguna fila cuando no se puede determinar un equipo de forma unívoca.
grok_bot_machine- Cambios en computadoras locales registradas (register,rename). Campos:action,machine_idgrok_bot_vm- Cambios en la computadora del Bot de Grok (image_update_completed,reset,force_recreate,kill). Campos:action,tenant_id,operation_id,target_user_id,target_user_email,deleted_countgrok_bot_vm_bulk- Cambios en la computadora del Bot de Grok en varios miembros (bulk_recreate,bulk_kill,bulk_permanent_delete). Campos:action,operation_id,target_count,succeeded_count,skipped_count,failed_countgrok_bot_routine- Cambios en rutinas (create,update,enable,disable,delete). Campos:action,automation_id,name,execution_runtime,sand_agent_id,trigger_type,creation_source,scope,enabled
En la columna User, los miembros y admins con sesión iniciada aparecen con su email; Bot: <owner email> indica que el Bot realizó el cambio durante el turno de conversación de su propietario, Api Key: <name> identifica una clave de API sin usuario asociado y System indica que no se identificó ningún miembro, clave de API ni Bot.
Los payloads del Bot de Grok incluyen identificadores y nombres de campos modificados, nunca contenido como instrucciones, cuerpos de plantillas, texto de Group Rule o Setup Script, URLs de MCP o credenciales.
Búsqueda y filtrado
Filtra los registros de auditoría en el panel de control por:
- Rango de fechas
- Tipo de evento (autenticación, gestión de usuarios, ajustes)
- Actor (usuario específico)
- Aplicación (todas las aplicaciones o Bot de Grok)
Exporta los resultados filtrados a CSV para su análisis o para informes de cumplimiento. La exportación incluye una columna Application.
Telemetría de consumo mediante OpenTelemetry
Los registros de auditoría abarcan eventos administrativos y de seguridad. Si necesita datos de consumo o actividad, como métricas de tokens, llamadas a herramientas y costes, registros de solicitudes de API y agentes en la nube, y acciones registradas del Bot de Grok (con la grabación de acciones activada) enviados mediante OTLP a su propio recopilador, use OpenTelemetry Export. Es una canalización independiente del streaming de SIEM de registros de auditoría y está disponible en el plan Enterprise.
Uso de hooks para el registro de cumplimiento
Los registros de auditoría permiten hacer un seguimiento de las acciones administrativas, pero algunos requisitos de cumplimiento exigen registrar la actividad de desarrollo. Use hooks para registrar:
Hook de instrucciones enviadas
#!/bin/bashinput=$(cat)prompt=$(echo "$input" | jq -r '.prompt')user_id=$(echo "$input" | jq -r '.user_id')# Registra en tu sistema de cumplimientocurl -X POST "https://compliance.company.com/log" \ -H "Content-Type: application/json" \ -d "{\"type\":\"prompt\",\"user\":\"$user_id\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"cat << EOF{ "continue": true}EOFHook de código generado
#!/bin/bashinput=$(cat)file_path=$(echo "$input" | jq -r '.file_path')edits=$(echo "$input" | jq -r '.edits')# Registrar el evento de generación de código (no el código en sí)curl -X POST "https://compliance.company.com/log" \ -H "Content-Type: application/json" \ -d "{\"type\":\"generation\",\"file\":\"$file_path\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"exit 0Importante: Ten cuidado al registrar código o instrucciones reales. Pueden contener información confidencial. Siempre que sea posible, registra metadatos (quién, cuándo, qué archivo) en lugar del contenido.
Consulta Hooks para obtener detalles sobre la implementación de hooks.
Certificaciones y cumplimiento
Cherri Code cumple con los estándares del sector, incluidos SOC 2 Tipo II, el RGPD y otros.
Accede a la documentación de cumplimiento a través del Trust Center, que incluye:
- Informes SOC 2
- Resúmenes de pruebas de penetración
- Documentación de arquitectura de seguridad
- Diagramas de flujo de datos
Divulgación responsable
Si descubre una vulnerabilidad de seguridad en Cherri Code, infórmenos a través de nuestro programa de divulgación responsable:
Envíe un correo electrónico a [email protected] con la siguiente información:
- Una descripción detallada de la vulnerabilidad
- Pasos para reproducir el problema
- Capturas de pantalla relevantes o una prueba de concepto
Los registros de auditoría están disponibles en el plan Enterprise
Contacte con nuestro equipo para obtener más información sobre las funciones de cumplimiento.