Observe

DeepTracing
会话级全量观测

统一采集六类核心事件,每条告警可回溯到完整会话 Trace,而非仅进程或网络五元组。

六类核心事件

语义级观测优先于系统调用,避免传统 EDR 风格的高噪声数据。

ToolCall / ToolResult

工具名、调用链、执行时长、成功/异常状态

ReadFile → src/config/db.ts (23ms)

PermissionDecision

决策结果 (allow/ask/deny)、策略来源、规则 ID

deny → BashExec (rule: no-shell-in-prod)

ModelLoad

模型提供商、模型名、推理模式、token 预算

claude-4-sonnet · reasoning=extended

FileAccess

操作类型、脱敏路径、敏感路径标记、作用域

read → *.env (sensitive=true, scope=out)

NetworkActivity

方向、脱敏目标、协议、请求/响应大小

egress → api.openai.com:443 (https)

MCPActivity

服务名、传输协议、工具名、认证状态

github-mcp → ListPRs (stdio, authed)

统一 Trace 上下文

每条事件携带 traceId / sessionId / spanId,跨事件自动关联。

{

"kind": "aidr.event",

"schemaVersion": "1.0.0",

"type": "tool_call",

"trace": {

"traceId": "trace-7f3a...",

"sessionId": "sess-ab12...",

"spanId": "span-001"

},

"tenant": { org_id, project_id, environment },

"risk": { "score": 72, "labels": ["sensitive-path"] }

}