Skip to main content

Command Palette

Search for a command to run...

Equipos y empresas

Cumplimiento y monitorización

El cumplimiento exige saber quién hizo qué, cuándo y por qué. Esta documentación abarca registros de auditoría, seguimiento de código con IA, certificaciones y cómo cumplir los requisitos normativos.

Registros de auditoría

Los registros de auditoría registran eventos de seguridad y acciones administrativas. Disponibles en el plan Enterprise, le ayudan a cumplir los requisitos de cumplimiento e investigar incidentes de seguridad.

Registramos los siguientes eventos:

  • Eventos de autenticación: Inicios y cierres de sesión
  • Gestión de usuarios: Altas de usuarios (mediante SSO, invitación, registro, creación de equipo o inscripción automática), bajas, cambios de rol y límites de gasto individuales
  • Gestión de claves de API: Creación y revocación de claves de API de equipo y de usuario
  • Ajustes del equipo: Límites de gasto para todo el equipo y por usuario, ajustes de administrador, cambios de nombre del equipo, ajustes de integración con Slack y mapeo de repositorios
  • Gestión de repositorios: Creación y eliminación de repositorios, y actualizaciones de sus ajustes
  • Entornos de agente en la nube: Creación, actualización, restauración y cambios en el ciclo de vida de los entornos
  • Grupos de directorio: Creación, actualización y eliminación de grupos de directorio, cambios de membresía y modificaciones de permisos
  • Ajustes de privacidad: Cambios en el modo de privacidad a nivel de usuario o equipo
  • Reglas del equipo: Gestión de reglas del equipo (incluidas las reglas de Bugbot) para flujos de trabajo personalizados
  • Comandos del equipo: Creación, actualización y eliminación de comandos personalizados
  • Bot de Grok: Habilitación del equipo, creación del bot, cambios de acceso de miembros, manifiestos de configuración del equipo, plantillas de Bot, computadoras y rutinas
  • Integraciones: Configuración de servidores MCP, autenticación y vinculación de cuentas de Slack

No registramos las respuestas de los agentes ni el contenido del código generado.

En su lugar, recomendamos usar hooks para registrar instrucciones y código.

Acceso a los registros de auditoría

Consulta los registros de auditoría en el panel de control del equipo. Esta función está disponible en los planes Enterprise y requiere acceso de administrador.

Registros de auditoría en streaming

Para la monitorización del cumplimiento y la seguridad, envía registros de auditoría en streaming a tus sistemas existentes:

  • Sistemas SIEM (Splunk, Sumo Logic, Datadog, etc.)
  • Endpoints de webhook para procesamiento personalizado
  • Buckets de S3 para retención a largo plazo
  • Agregadores de registros como Elasticsearch o CloudWatch

Ponte en contacto con [email protected] si quieres recibir registros de auditoría en streaming. Los eventos enviados en streaming incluyen application_type.

Formato de los registros

Los registros de auditoría se proporcionan en formato JSON e incluyen metadatos y campos específicos de cada evento:

{  "metadata": {    "timestamp": "2024-10-14T18:30:45Z",    "event_id": "evt_abc123xyz789"  },  "team_id": "team_xyz789",  "ip_address": "203.0.113.42",  "user_email": "[email protected]",  "application_type": "grok_bot",  "event": { /* campos específicos del evento */ }}

Los registros de auditoría no incluyen identificadores de traza ni de span de OpenTelemetry. metadata.event_id identifica un único evento de auditoría; no agrupa eventos relacionados. Para agrupar las acciones registradas del Bot de Grok por Bot o por turno, usa OpenTelemetry Export.

application_type es el producto que realizó la acción: grok_bot para Bot de Grok, o cursor para Cherri Code de escritorio, iOS, CLI, el Agent SDK, cursor.com y la Admin API. Es una cadena vacía cuando no se puede determinar la aplicación y en las filas escritas antes de que existiera el campo. Las filas antiguas no se rellenan retroactivamente.

Los valores de event_type incluyen:

En las entradas que enumeran campos, esos nombres son claves en event_data de la Admin API y en el payload equivalente de CSV o SIEM.

  • login - Eventos de inicio de sesión de usuarios (web o app)
  • logout - Eventos de cierre de sesión de usuarios
  • add_user - Adición de usuarios (con origen: sso, invite, signup, createTeam o autoEnroll)
  • remove_user - Eliminación de usuarios del equipo
  • update_user_role - Cambios de rol (OWNER, ADMIN, MEMBER)
  • user_spend_limit - Cambios en el límite de gasto de usuarios individuales
  • team_api_key - Acciones de claves de API del equipo (crear, revocar)
  • user_api_key - Acciones de claves de API de usuario (crear, revocar)
  • team_settings - Modificaciones de los ajustes del equipo, incluidos:
  • team_hard_limit_dollars - Límite máximo estricto de gasto para todo el equipo
  • team_hard_limit_per_user_dollars - Límite máximo estricto por usuario
  • per_user_monthly_limit_dollars - Límites mensuales de gasto por usuario
  • admin_only_usage_pricing - Ajustes de precios de consumo solo para administradores
  • team_admin_settings - Ajustes generales de administración
  • team_name - Cambios en el nombre del equipo
  • slack_default_repo - Ajustes de repositorio de la integración con Slack
  • slack_default_branch - Ajustes de rama de la integración con Slack
  • slack_default_model - Ajustes de modelo de la integración con Slack
  • slack_share_summary - Ajustes para compartir resúmenes en Slack
  • slack_share_summary_in_external_channel - Uso compartido en canales externos
  • slack_channel_repo_mappings - Mapeos de canales de Slack a repositorios
  • mcp_server_config - Cambios en la configuración del servidor MCP (create, update, rename, delete). Campos: action, server_name, server_type, scope
  • team_repo - Acciones de repositorio (crear, eliminar, update_settings)
  • create_directory_group - Creación de grupos de directorio
  • update_directory_group - Actualizaciones de grupos de directorio
  • update_directory_group_permissions - Cambios en los permisos de grupos de directorio
  • delete_directory_group - Eliminación de grupos de directorio
  • add_user_to_directory_group - Adición de usuarios a grupos de directorio
  • remove_user_from_directory_group - Eliminación de usuarios de grupos de directorio
  • privacy_mode - Cambios en el modo de privacidad (ámbito: "usuario" o "equipo")
  • team_rule - Gestión de reglas del equipo (crear, actualizar, eliminar)
  • team_hook - Gestión de hooks del equipo (crear, actualizar, eliminar)
  • bugbot_installation - Eventos de instalación de Bugbot
  • bugbot_installation_settings - Cambios en los ajustes de instalación de Bugbot
  • bugbot_repo_settings - Cambios en los ajustes de repositorio de Bugbot
  • bugbot_team_rule - Gestión de reglas específicas de Bugbot (crear, actualizar, eliminar)
  • bugbot_team_settings - Cambios en los ajustes de equipo de Bugbot
  • bugbot_bulk_repo_update - Eventos de actualización masiva de repositorios de Bugbot
  • team_command - Gestión de comandos personalizados del equipo (crear, actualizar, eliminar)
  • grok_bot_created - Creación de bots. Campos: agent_id, name, source, template_id
  • grok_bot_lifecycle - Cambios en el perfil y el ciclo de vida del Bot (update, rename, delete, primary_bot_changed). Campos: agent_id, action, changed_fields, primary_bot_cleared, previous_agent_id
  • sand_onboarding - Cambios en la activación del Bot de Grok para el equipo (new_completed=true significa activado; false significa desactivado). Campos: old_completed, new_completed, source
  • grok_bot_access_changed - Cambios de acceso de miembros. Campos: old_mode, new_mode, old_group_ids, new_group_ids, old_group_names, new_group_names
  • grok_bot_team_setup_manifest - Cambios en el manifiesto de configuración del equipo (save, delete). Campos: action, manifest_id, revision, entry_count, entry_ids
  • grok_bot_group_settings - Cambios en los ajustes del Bot de Grok propiedad del grupo. Campos: group_id, group_name, setting_name, old_value, new_value
  • grok_bot_group_resource - Cambios en las reglas de grupo (create, update, delete) y en los scripts de configuración de grupo (save, delete). Campos: group_id, group_name, resource, action, resource_id, resource_name
  • mcp_authentication - Autenticación OAuth de MCP, desconexión y eliminación de cuentas (authenticate, revoke, remove_account). Un valor vacío en action significa authenticate. Campos: server_name, scope, service_account_id, action
  • slack_account_link - Vinculación de cuentas de Slack (link, relink). Campos: action, slack_team_id, slack_user_id, workspace_changed. Los títulos del panel para estas filas no llevan sufijo
  • grok_bot_resource - Cambios en las plantillas de Bot (create, publish, visibility_changed, delete). Campos: resource_type, resource_id, action, visibility, previous_visibility

Las filas de plantillas PUBLIC se asignan al equipo afectado, al equipo de la solicitud o al único equipo del miembro; no se registra ninguna fila cuando no se puede determinar un equipo de forma unívoca.

  • grok_bot_machine - Cambios en computadoras locales registradas (register, rename). Campos: action, machine_id
  • grok_bot_vm - Cambios en la computadora del Bot de Grok (image_update_completed, reset, force_recreate, kill). Campos: action, tenant_id, operation_id, target_user_id, target_user_email, deleted_count
  • grok_bot_vm_bulk - Cambios en la computadora del Bot de Grok en varios miembros (bulk_recreate, bulk_kill, bulk_permanent_delete). Campos: action, operation_id, target_count, succeeded_count, skipped_count, failed_count
  • grok_bot_routine - Cambios en rutinas (create, update, enable, disable, delete). Campos: action, automation_id, name, execution_runtime, sand_agent_id, trigger_type, creation_source, scope, enabled

En la columna User, los miembros y admins con sesión iniciada aparecen con su email; Bot: <owner email> indica que el Bot realizó el cambio durante el turno de conversación de su propietario, Api Key: <name> identifica una clave de API sin usuario asociado y System indica que no se identificó ningún miembro, clave de API ni Bot.

Los payloads del Bot de Grok incluyen identificadores y nombres de campos modificados, nunca contenido como instrucciones, cuerpos de plantillas, texto de Group Rule o Setup Script, URLs de MCP o credenciales.

Búsqueda y filtrado

Filtra los registros de auditoría en el panel de control por:

  • Rango de fechas
  • Tipo de evento (autenticación, gestión de usuarios, ajustes)
  • Actor (usuario específico)
  • Aplicación (todas las aplicaciones o Bot de Grok)

Exporta los resultados filtrados a CSV para su análisis o para informes de cumplimiento. La exportación incluye una columna Application.

Telemetría de consumo mediante OpenTelemetry

Los registros de auditoría abarcan eventos administrativos y de seguridad. Si necesita datos de consumo o actividad, como métricas de tokens, llamadas a herramientas y costes, registros de solicitudes de API y agentes en la nube, y acciones registradas del Bot de Grok (con la grabación de acciones activada) enviados mediante OTLP a su propio recopilador, use OpenTelemetry Export. Es una canalización independiente del streaming de SIEM de registros de auditoría y está disponible en el plan Enterprise.

Uso de hooks para el registro de cumplimiento

Los registros de auditoría permiten hacer un seguimiento de las acciones administrativas, pero algunos requisitos de cumplimiento exigen registrar la actividad de desarrollo. Use hooks para registrar:

Hook de instrucciones enviadas

#!/bin/bashinput=$(cat)prompt=$(echo "$input" | jq -r '.prompt')user_id=$(echo "$input" | jq -r '.user_id')# Registra en tu sistema de cumplimientocurl -X POST "https://compliance.company.com/log" \  -H "Content-Type: application/json" \  -d "{\"type\":\"prompt\",\"user\":\"$user_id\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"cat << EOF{  "continue": true}EOF

Hook de código generado

#!/bin/bashinput=$(cat)file_path=$(echo "$input" | jq -r '.file_path')edits=$(echo "$input" | jq -r '.edits')# Registrar el evento de generación de código (no el código en sí)curl -X POST "https://compliance.company.com/log" \  -H "Content-Type: application/json" \  -d "{\"type\":\"generation\",\"file\":\"$file_path\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"exit 0

Importante: Ten cuidado al registrar código o instrucciones reales. Pueden contener información confidencial. Siempre que sea posible, registra metadatos (quién, cuándo, qué archivo) en lugar del contenido.

Consulta Hooks para obtener detalles sobre la implementación de hooks.

Certificaciones y cumplimiento

Cherri Code cumple con los estándares del sector, incluidos SOC 2 Tipo II, el RGPD y otros.

Accede a la documentación de cumplimiento a través del Trust Center, que incluye:

  • Informes SOC 2
  • Resúmenes de pruebas de penetración
  • Documentación de arquitectura de seguridad
  • Diagramas de flujo de datos

Divulgación responsable

Si descubre una vulnerabilidad de seguridad en Cherri Code, infórmenos a través de nuestro programa de divulgación responsable:

Envíe un correo electrónico a [email protected] con la siguiente información:

  1. Una descripción detallada de la vulnerabilidad
  2. Pasos para reproducir el problema
  3. Capturas de pantalla relevantes o una prueba de concepto

Los registros de auditoría están disponibles en el plan Enterprise

Contacte con nuestro equipo para obtener más información sobre las funciones de cumplimiento.

Contact Sales