Skip to main content

Command Palette

Search for a command to run...

Equipes e Empresarial

Conformidade e Monitoramento

A conformidade exige visibilidade sobre quem fez o quê, quando e por quê. Esta documentação aborda logs de auditoria, rastreamento de código por IA, certificações e como atender aos requisitos regulatórios.

Logs de auditoria

Os logs de auditoria registram eventos de segurança e ações administrativas. Disponíveis no plano Enterprise, eles ajudam você a cumprir requisitos regulatórios e investigar incidentes de segurança.

Registramos os seguintes eventos:

  • Eventos de autenticação: Logins e logouts
  • Gerenciamento de usuários: Adição de usuários (via SSO, convite, cadastro, criação de equipe ou inscrição automática), remoção, alteração de função e limites de gasto individuais
  • Gerenciamento de chaves de API: Criação e revogação de chaves de API de equipe e de usuário
  • Configurações da equipe: Limites de gasto para toda a equipe e por usuário, configurações de administração, alterações no nome da equipe, configurações da integração com o Slack e mapeamentos de repositórios
  • Gerenciamento de repositórios: Criação, exclusão e atualizações de configuração de repositórios
  • Ambientes do Cloud Agent: Criação, atualização, restauração e alterações no ciclo de vida dos ambientes
  • Grupos de diretório: Criação, atualização e exclusão de grupos de diretório, alterações de associação e modificações de permissões
  • Configurações de privacidade: Alterações no Privacy Mode no nível do usuário ou da equipe
  • Regras da equipe: Gerenciamento de regras da equipe (incluindo regras do Bugbot) para fluxos de trabalho personalizados
  • Comandos da equipe: Criação, atualização e exclusão de comandos personalizados
  • Grok Bot: Habilitação para a equipe, criação de bots, alterações de acesso de membros, manifestos do Team Setup, templates de Bot, computadores e rotinas
  • Integrações: Configuração de servidores MCP, autenticação e vínculos de contas do Slack

Não registramos respostas de agentes nem o conteúdo do código gerado.

Em vez disso, recomendamos usar hooks para registrar prompts e código.

Como acessar os logs de auditoria

Consulte os logs de auditoria no dashboard da equipe. Esse recurso está disponível nos planos Enterprise e requer acesso de administrador.

Logs de auditoria em streaming

Para monitoramento de conformidade e segurança, transmita logs de auditoria em streaming para seus sistemas existentes:

  • Sistemas SIEM (Splunk, Sumo Logic, Datadog etc.)
  • Endpoints de webhook para processamento personalizado
  • Buckets S3 para retenção de longo prazo
  • Agregadores de logs, como Elasticsearch ou CloudWatch

Entre em contato com [email protected] se quiser receber logs de auditoria em streaming. Os eventos transmitidos incluem application_type.

Formato dos logs

Os logs de auditoria são disponibilizados em JSON e incluem metadados e campos específicos de cada evento:

{  "metadata": {    "timestamp": "2024-10-14T18:30:45Z",    "event_id": "evt_abc123xyz789"  },  "team_id": "team_xyz789",  "ip_address": "203.0.113.42",  "user_email": "[email protected]",  "application_type": "grok_bot",  "event": { /* campos específicos do evento */ }}

Os logs de auditoria não incluem ids de trace ou span do OpenTelemetry. metadata.event_id identifica um único evento de auditoria; ele não agrupa eventos relacionados. Para agrupar ações registradas do Grok Bot por Bot ou turno, use a Exportação do OpenTelemetry.

application_type é o produto que executou a ação: grok_bot para o Grok Bot, ou cursor para o Cherri Code desktop, iOS, CLI, o Agent SDK, cursor.com e a Admin API. É uma string vazia quando não é possível determinar o aplicativo e em linhas gravadas antes de o campo existir. Linhas antigas não são preenchidas retroativamente.

Os valores de event_type incluem:

Nas entradas que listam campos, esses nomes são chaves em event_data da Admin API e no payload equivalente em CSV ou SIEM.

  • login - Eventos de login de usuários (web ou app)
  • logout - Eventos de logout de usuários
  • add_user - Adição de usuários (com origem: sso, invite, signup, createTeam ou autoEnroll)
  • remove_user - Remoção de usuários da equipe
  • update_user_role - Alterações de função (OWNER, ADMIN, MEMBER)
  • user_spend_limit - Alterações no limite de gastos de usuários individuais
  • team_api_key - Ações da chave de API da equipe (criar, revogar)
  • user_api_key - Ações da chave de API do usuário (criar, revogar)
  • team_settings - Alterações nas configurações da equipe, incluindo:
  • team_hard_limit_dollars - Limite rígido de gastos para toda a equipe
  • team_hard_limit_per_user_dollars - Limite rígido por usuário
  • per_user_monthly_limit_dollars - Limites mensais de gastos por usuário
  • admin_only_usage_pricing - Configurações de preços de uso exclusivas para administradores
  • team_admin_settings - Configurações gerais de administração
  • team_name - Alterações no nome da equipe
  • slack_default_repo - Configurações de repositório da integração com o Slack
  • slack_default_branch - Configurações de branch da integração com o Slack
  • slack_default_model - Configurações de modelo da integração com o Slack
  • slack_share_summary - Configurações de compartilhamento de resumo no Slack
  • slack_share_summary_in_external_channel - Compartilhamento em canal externo
  • slack_channel_repo_mappings - Mapeamentos de canais do Slack para repositórios
  • mcp_server_config - Alterações na configuração do servidor MCP (create, update, rename, delete). Campos: action, server_name, server_type, scope
  • team_repo - Ações de repositório (criar, excluir, update_settings)
  • create_directory_group - Criação de grupo de diretório
  • update_directory_group - Atualizações de grupos de diretório
  • update_directory_group_permissions - Alterações de permissões de grupos de diretório
  • delete_directory_group - Exclusão de grupo de diretório
  • add_user_to_directory_group - Adição de usuários a grupos de diretório
  • remove_user_from_directory_group - Remoção de usuários de grupos de diretório
  • privacy_mode - Alterações no Privacy Mode (escopo: "user" ou "team")
  • team_rule - Gerenciamento de regras da equipe (criar, atualizar, excluir)
  • team_hook - Gerenciamento de hooks da equipe (criar, atualizar, excluir)
  • bugbot_installation - Eventos de instalação do Bugbot
  • bugbot_installation_settings - Alterações nas configurações de instalação do Bugbot
  • bugbot_repo_settings - Alterações nas configurações de repositório do Bugbot
  • bugbot_team_rule - Gerenciamento de regras específicas do Bugbot (criar, atualizar, excluir)
  • bugbot_team_settings - Alterações nas configurações da equipe do Bugbot
  • bugbot_bulk_repo_update - Eventos de atualização em massa de repositórios do Bugbot
  • team_command - Gerenciamento de comandos personalizados da equipe (criar, atualizar, excluir)
  • grok_bot_created - Criação de bot. Campos: agent_id, name, source, template_id
  • grok_bot_lifecycle - Alterações de perfil e ciclo de vida do Bot (update, rename, delete, primary_bot_changed). Campos: agent_id, action, changed_fields, primary_bot_cleared, previous_agent_id
  • sand_onboarding - Alterações na ativação do Grok Bot para a equipe (new_completed=true significa ativado; false significa desativado). Campos: old_completed, new_completed, source
  • grok_bot_access_changed - Alterações de acesso de membros. Campos: old_mode, new_mode, old_group_ids, new_group_ids, old_group_names, new_group_names
  • grok_bot_team_setup_manifest - Alterações no manifesto de Team Setup (save, delete). Campos: action, manifest_id, revision, entry_count, entry_ids
  • grok_bot_group_settings - Alterações em configurações do Grok Bot pertencentes ao grupo. Campos: group_id, group_name, setting_name, old_value, new_value
  • grok_bot_group_resource - Alterações em Group Rule (create, update, delete) e alterações em Group Setup Script (save, delete). Campos: group_id, group_name, resource, action, resource_id, resource_name
  • mcp_authentication - Autenticação OAuth do MCP, desconexão e remoção de conta (authenticate, revoke, remove_account). Um action vazio significa authenticate. Campos: server_name, scope, service_account_id, action
  • slack_account_link - Vinculação de conta do Slack (link, relink). Campos: action, slack_team_id, slack_user_id, workspace_changed. Os títulos do painel para essas linhas permanecem sem sufixo
  • grok_bot_resource - Alterações em templates de Bot (create, publish, visibility_changed, delete). Campos: resource_type, resource_id, action, visibility, previous_visibility

As linhas de template PUBLIC vão para a equipe afetada, a equipe da solicitação ou a única equipe do membro; nenhuma linha é registrada quando não é possível determinar uma equipe de forma única.

  • grok_bot_machine - Alterações em computadores locais registrados (register, rename). Campos: action, machine_id
  • grok_bot_vm - Alterações no Computador do Grok Bot (image_update_completed, reset, force_recreate, kill). Campos: action, tenant_id, operation_id, target_user_id, target_user_email, deleted_count
  • grok_bot_vm_bulk - Alterações no Computador do Grok Bot em vários membros (bulk_recreate, bulk_kill, bulk_permanent_delete). Campos: action, operation_id, target_count, succeeded_count, skipped_count, failed_count
  • grok_bot_routine - Alterações em rotinas (create, update, enable, disable, delete). Campos: action, automation_id, name, execution_runtime, sand_agent_id, trigger_type, creation_source, scope, enabled

Na coluna User, membros e admins com sessão iniciada aparecem pelo email; Bot: <owner email> indica que o Bot realizou a alteração durante o turno de conversa do seu owner, Api Key: <name> identifica uma chave de API sem usuário associado e System indica que nenhum membro, chave de API ou Bot foi identificado.

Os payloads do Grok Bot contêm identificadores e nomes dos campos alterados, nunca conteúdo como instruções, corpos de template, texto de Group Rule ou Setup Script, URLs de MCP ou credenciais.

Busca e filtragem

Filtre os logs de auditoria no dashboard por:

  • Intervalo de datas
  • Tipo de evento (autenticação, gerenciamento de usuários, configurações)
  • Ator (usuário específico)
  • Aplicação (todas as aplicações ou Grok Bot)

Exporte os resultados filtrados em CSV para análise ou relatórios de conformidade. A exportação inclui uma coluna Application.

Telemetria de uso via OpenTelemetry

Os logs de auditoria abrangem eventos administrativos e de segurança. Se quiser dados de uso ou de atividade, como métricas de tokens, chamadas de ferramenta e custos, logs de solicitações de API e de agentes em nuvem, e ações registradas do Grok Bot (com o Action Recording habilitado) enviados via OTLP ao seu próprio coletor, use a Exportação do OpenTelemetry. Trata-se de um pipeline separado do streaming de SIEM de logs de auditoria e está disponível no plano Enterprise.

Uso de hooks para registro de conformidade

Os logs de auditoria rastreiam ações administrativas, mas alguns requisitos de conformidade exigem o registro de atividades de desenvolvimento. Use hooks para registrar:

Hook de envio de prompts

#!/bin/bashinput=$(cat)prompt=$(echo "$input" | jq -r '.prompt')user_id=$(echo "$input" | jq -r '.user_id')# Registre no seu sistema de conformidadecurl -X POST "https://compliance.company.com/log" \  -H "Content-Type: application/json" \  -d "{\"type\":\"prompt\",\"user\":\"$user_id\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"cat << EOF{  "continue": true}EOF

Hook de código gerado

#!/bin/bashinput=$(cat)file_path=$(echo "$input" | jq -r '.file_path')edits=$(echo "$input" | jq -r '.edits')# Registre o evento de geração de código (não o código em si)curl -X POST "https://compliance.company.com/log" \  -H "Content-Type: application/json" \  -d "{\"type\":\"generation\",\"file\":\"$file_path\",\"timestamp\":\"$(date -u +%Y-%m-%dT%H:%M:%SZ)\"}"exit 0

Importante: Tenha cuidado ao registrar em log código ou prompts reais. Eles podem conter informações confidenciais. Sempre que possível, registre metadados (quem, quando, qual arquivo), em vez do conteúdo.

Consulte Hooks para detalhes sobre a implementação de hooks.

Certificações e conformidade

O Cherri Code está em conformidade com padrões do setor, incluindo SOC 2 Tipo II, GDPR e outros.

Acesse a documentação de conformidade pelo Trust Center, que inclui:

  • Relatórios SOC 2
  • Resumos de testes de invasão
  • Documentação da arquitetura de segurança
  • Diagramas de fluxo de dados

Divulgação responsável

Se você descobrir uma vulnerabilidade de segurança no Cherri Code, relate-a por meio do nosso programa de divulgação responsável:

Envie um e-mail para [email protected] com as seguintes informações:

  1. Uma descrição detalhada da vulnerabilidade
  2. Passos para reproduzir a issue
  3. Capturas de tela relevantes ou uma prova de conceito

Logs de auditoria estão disponíveis no plano Enterprise

Entre em contato com nossa equipe para saber mais sobre os recursos de conformidade.

Contact Sales