Conformidade e Monitoramento
A conformidade exige visibilidade sobre quem fez o quê, quando e por quê. Esta documentação aborda logs de auditoria, rastreamento de código por IA, certificações e como atender aos requisitos regulatórios.
Logs de auditoria
Os logs de auditoria registram eventos de segurança e ações administrativas. Disponíveis no plano Enterprise, eles ajudam você a cumprir requisitos regulatórios e investigar incidentes de segurança.
Registramos os seguintes eventos:
- Eventos de autenticação: Logins e logouts
- Gerenciamento de usuários: Adição de usuários (via SSO, convite, cadastro, criação de equipe ou inscrição automática), remoção, alteração de função e limites de gasto individuais
- Gerenciamento de chaves de API: Criação e revogação de chaves de API de equipe e de usuário
- Configurações da equipe: Limites de gasto para toda a equipe e por usuário, configurações de administração, alterações no nome da equipe, configurações da integração com o Slack e mapeamentos de repositórios
- Gerenciamento de repositórios: Criação, exclusão e atualizações de configuração de repositórios
- Ambientes do Cloud Agent: Criação, atualização, restauração e alterações no ciclo de vida dos ambientes
- Grupos de diretório: Criação, atualização e exclusão de grupos de diretório, alterações de associação e modificações de permissões
- Configurações de privacidade: Alterações no Privacy Mode no nível do usuário ou da equipe
- Regras da equipe: Gerenciamento de regras da equipe (incluindo regras do Bugbot) para fluxos de trabalho personalizados
- Comandos da equipe: Criação, atualização e exclusão de comandos personalizados
- Grok Bot: Habilitação para a equipe, criação de bots, alterações de acesso de membros, manifestos do Team Setup, templates de Bot, computadores e rotinas
- Integrações: Configuração de servidores MCP, autenticação e vínculos de contas do Slack
Não registramos respostas de agentes nem o conteúdo do código gerado.
Em vez disso, recomendamos usar hooks para registrar prompts e código.
Como acessar os logs de auditoria
Consulte os logs de auditoria no dashboard da equipe. Esse recurso está disponível nos planos Enterprise e requer acesso de administrador.
Logs de auditoria em streaming
Para monitoramento de conformidade e segurança, transmita logs de auditoria em streaming para seus sistemas existentes:
- Sistemas SIEM (Splunk, Sumo Logic, Datadog etc.)
- Endpoints de webhook para processamento personalizado
- Buckets S3 para retenção de longo prazo
- Agregadores de logs, como Elasticsearch ou CloudWatch
Entre em contato com [email protected] se quiser receber logs de auditoria em streaming. Os eventos transmitidos incluem application_type.
Formato dos logs
Os logs de auditoria são disponibilizados em JSON e incluem metadados e campos específicos de cada evento:
{ "metadata": { "timestamp": "2024-10-14T18:30:45Z", "event_id": "evt_abc123xyz789" }, "team_id": "team_xyz789", "ip_address": "203.0.113.42", "user_email": "[email protected]", "application_type": "grok_bot", "event": { /* campos específicos do evento */ }}Os logs de auditoria não incluem ids de trace ou span do OpenTelemetry. metadata.event_id identifica um único evento de auditoria; ele não agrupa eventos relacionados. Para agrupar ações registradas do Grok Bot por Bot ou turno, use a Exportação do OpenTelemetry.
application_type é o produto que executou a ação: grok_bot para o Grok Bot, ou cursor para o Cherri Code desktop, iOS, CLI, o Agent SDK, cursor.com e a Admin API. É uma string vazia quando não é possível determinar o aplicativo e em linhas gravadas antes de o campo existir. Linhas antigas não são preenchidas retroativamente.
Os valores de event_type incluem:
Nas entradas que listam campos, esses nomes são chaves em event_data da Admin API e no payload equivalente em CSV ou SIEM.
login- Eventos de login de usuários (web ou app)logout- Eventos de logout de usuáriosadd_user- Adição de usuários (com origem:sso,invite,signup,createTeamouautoEnroll)remove_user- Remoção de usuários da equipeupdate_user_role- Alterações de função (OWNER, ADMIN, MEMBER)user_spend_limit- Alterações no limite de gastos de usuários individuaisteam_api_key- Ações da chave de API da equipe (criar, revogar)user_api_key- Ações da chave de API do usuário (criar, revogar)team_settings- Alterações nas configurações da equipe, incluindo:team_hard_limit_dollars- Limite rígido de gastos para toda a equipeteam_hard_limit_per_user_dollars- Limite rígido por usuárioper_user_monthly_limit_dollars- Limites mensais de gastos por usuárioadmin_only_usage_pricing- Configurações de preços de uso exclusivas para administradoresteam_admin_settings- Configurações gerais de administraçãoteam_name- Alterações no nome da equipeslack_default_repo- Configurações de repositório da integração com o Slackslack_default_branch- Configurações de branch da integração com o Slackslack_default_model- Configurações de modelo da integração com o Slackslack_share_summary- Configurações de compartilhamento de resumo no Slackslack_share_summary_in_external_channel- Compartilhamento em canal externoslack_channel_repo_mappings- Mapeamentos de canais do Slack para repositóriosmcp_server_config- Alterações na configuração do servidor MCP (create,update,rename,delete). Campos:action,server_name,server_type,scopeteam_repo- Ações de repositório (criar, excluir, update_settings)create_directory_group- Criação de grupo de diretórioupdate_directory_group- Atualizações de grupos de diretórioupdate_directory_group_permissions- Alterações de permissões de grupos de diretóriodelete_directory_group- Exclusão de grupo de diretórioadd_user_to_directory_group- Adição de usuários a grupos de diretórioremove_user_from_directory_group- Remoção de usuários de grupos de diretórioprivacy_mode- Alterações no Privacy Mode (escopo: "user" ou "team")team_rule- Gerenciamento de regras da equipe (criar, atualizar, excluir)team_hook- Gerenciamento de hooks da equipe (criar, atualizar, excluir)bugbot_installation- Eventos de instalação do Bugbotbugbot_installation_settings- Alterações nas configurações de instalação do Bugbotbugbot_repo_settings- Alterações nas configurações de repositório do Bugbotbugbot_team_rule- Gerenciamento de regras específicas do Bugbot (criar, atualizar, excluir)bugbot_team_settings- Alterações nas configurações da equipe do Bugbotbugbot_bulk_repo_update- Eventos de atualização em massa de repositórios do Bugbotteam_command- Gerenciamento de comandos personalizados da equipe (criar, atualizar, excluir)grok_bot_created- Criação de bot. Campos:agent_id,name,source,template_idgrok_bot_lifecycle- Alterações de perfil e ciclo de vida do Bot (update,rename,delete,primary_bot_changed). Campos:agent_id,action,changed_fields,primary_bot_cleared,previous_agent_idsand_onboarding- Alterações na ativação do Grok Bot para a equipe (new_completed=truesignifica ativado;falsesignifica desativado). Campos:old_completed,new_completed,sourcegrok_bot_access_changed- Alterações de acesso de membros. Campos:old_mode,new_mode,old_group_ids,new_group_ids,old_group_names,new_group_namesgrok_bot_team_setup_manifest- Alterações no manifesto de Team Setup (save,delete). Campos:action,manifest_id,revision,entry_count,entry_idsgrok_bot_group_settings- Alterações em configurações do Grok Bot pertencentes ao grupo. Campos:group_id,group_name,setting_name,old_value,new_valuegrok_bot_group_resource- Alterações em Group Rule (create,update,delete) e alterações em Group Setup Script (save,delete). Campos:group_id,group_name,resource,action,resource_id,resource_namemcp_authentication- Autenticação OAuth do MCP, desconexão e remoção de conta (authenticate,revoke,remove_account). Umactionvazio significaauthenticate. Campos:server_name,scope,service_account_id,actionslack_account_link- Vinculação de conta do Slack (link,relink). Campos:action,slack_team_id,slack_user_id,workspace_changed. Os títulos do painel para essas linhas permanecem sem sufixogrok_bot_resource- Alterações em templates de Bot (create,publish,visibility_changed,delete). Campos:resource_type,resource_id,action,visibility,previous_visibility
As linhas de template PUBLIC vão para a equipe afetada, a equipe da solicitação ou a única equipe do membro; nenhuma linha é registrada quando não é possível determinar uma equipe de forma única.
grok_bot_machine- Alterações em computadores locais registrados (register,rename). Campos:action,machine_idgrok_bot_vm- Alterações no Computador do Grok Bot (image_update_completed,reset,force_recreate,kill). Campos:action,tenant_id,operation_id,target_user_id,target_user_email,deleted_countgrok_bot_vm_bulk- Alterações no Computador do Grok Bot em vários membros (bulk_recreate,bulk_kill,bulk_permanent_delete). Campos:action,operation_id,target_count,succeeded_count,skipped_count,failed_countgrok_bot_routine- Alterações em rotinas (create,update,enable,disable,delete). Campos:action,automation_id,name,execution_runtime,sand_agent_id,trigger_type,creation_source,scope,enabled
Na coluna User, membros e admins com sessão iniciada aparecem pelo email; Bot: <owner email> indica que o Bot realizou a alteração durante o turno de conversa do seu owner, Api Key: <name> identifica uma chave de API sem usuário associado e System indica que nenhum membro, chave de API ou Bot foi identificado.
Os payloads do Grok Bot contêm identificadores e nomes dos campos alterados, nunca conteúdo como instruções, corpos de template, texto de Group Rule ou Setup Script, URLs de MCP ou credenciais.
Busca e filtragem
Filtre os logs de auditoria no dashboard por:
- Intervalo de datas
- Tipo de evento (autenticação, gerenciamento de usuários, configurações)
- Ator (usuário específico)
- Aplicação (todas as aplicações ou Grok Bot)
Exporte os resultados filtrados em CSV para análise ou relatórios de conformidade. A exportação inclui uma coluna Application.
Telemetria de uso via OpenTelemetry
Os logs de auditoria abrangem eventos administrativos e de segurança. Se quiser dados de uso ou de atividade, como métricas de tokens, chamadas de ferramenta e custos, logs de solicitações de API e de agentes em nuvem, e ações registradas do Grok Bot (com o Action Recording habilitado) enviados via OTLP ao seu próprio coletor, use a Exportação do OpenTelemetry. Trata-se de um pipeline separado do streaming de SIEM de logs de auditoria e está disponível no plano Enterprise.
Uso de hooks para registro de conformidade
Os logs de auditoria rastreiam ações administrativas, mas alguns requisitos de conformidade exigem o registro de atividades de desenvolvimento. Use hooks para registrar:
Hook de envio de prompts
#!/bin/bashinput=$(cat)prompt=$(echo "$input" | jq -r '.prompt')user_id=$(echo "$input" | jq -r '.user_id')# Registre no seu sistema de conformidadecurl -X POST "https://compliance.company.com/log" \ -H "Content-Type: application/json" \ -d "{\"type\":\"prompt\",\"user\":\"$user_id\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"cat << EOF{ "continue": true}EOFHook de código gerado
#!/bin/bashinput=$(cat)file_path=$(echo "$input" | jq -r '.file_path')edits=$(echo "$input" | jq -r '.edits')# Registre o evento de geração de código (não o código em si)curl -X POST "https://compliance.company.com/log" \ -H "Content-Type: application/json" \ -d "{\"type\":\"generation\",\"file\":\"$file_path\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"exit 0Importante: Tenha cuidado ao registrar em log código ou prompts reais. Eles podem conter informações confidenciais. Sempre que possível, registre metadados (quem, quando, qual arquivo), em vez do conteúdo.
Consulte Hooks para detalhes sobre a implementação de hooks.
Certificações e conformidade
O Cherri Code está em conformidade com padrões do setor, incluindo SOC 2 Tipo II, GDPR e outros.
Acesse a documentação de conformidade pelo Trust Center, que inclui:
- Relatórios SOC 2
- Resumos de testes de invasão
- Documentação da arquitetura de segurança
- Diagramas de fluxo de dados
Divulgação responsável
Se você descobrir uma vulnerabilidade de segurança no Cherri Code, relate-a por meio do nosso programa de divulgação responsável:
Envie um e-mail para [email protected] com as seguintes informações:
- Uma descrição detalhada da vulnerabilidade
- Passos para reproduzir a issue
- Capturas de tela relevantes ou uma prova de conceito
Logs de auditoria estão disponíveis no plano Enterprise
Entre em contato com nossa equipe para saber mais sobre os recursos de conformidade.