ObserveDeepTracing
DeepTracing
会话级全量观测
统一采集六类核心事件,每条告警可回溯到完整会话 Trace,而非仅进程或网络五元组。
六类核心事件
语义级观测优先于系统调用,避免传统 EDR 风格的高噪声数据。
ToolCall / ToolResult
工具名、调用链、执行时长、成功/异常状态
ReadFile → src/config/db.ts (23ms)PermissionDecision
决策结果 (allow/ask/deny)、策略来源、规则 ID
deny → BashExec (rule: no-shell-in-prod)ModelLoad
模型提供商、模型名、推理模式、token 预算
claude-4-sonnet · reasoning=extendedFileAccess
操作类型、脱敏路径、敏感路径标记、作用域
read → *.env (sensitive=true, scope=out)NetworkActivity
方向、脱敏目标、协议、请求/响应大小
egress → api.openai.com:443 (https)MCPActivity
服务名、传输协议、工具名、认证状态
github-mcp → ListPRs (stdio, authed)统一 Trace 上下文
每条事件携带 traceId / sessionId / spanId,跨事件自动关联。
{
"kind": "aidr.event",
"schemaVersion": "1.0.0",
"type": "tool_call",
"trace": {
"traceId": "trace-7f3a...",
"sessionId": "sess-ab12...",
"spanId": "span-001"
},
"tenant": { org_id, project_id, environment },
"risk": { "score": 72, "labels": ["sensitive-path"] }
}