Vorfälle und Audit in der Konsole
Im Cloud-Modus wird jeder Quarantäne- und Audit-Eintrag als Entscheidungsdatensatz an die Konsole gemeldet. Diese Seite listet, was jeder Datensatz trägt: seine Felder, den Status, den er durchläuft, das Ergebnis einer gehaltenen Änderung und die Genauigkeit des gespeicherten Diffs.
Der Entscheidungsdatensatz
Jeder Vorfall ist ein Datensatz. Dies sind seine Kernfelder:
| Feld | Bedeutung | Werte |
|---|---|---|
path | Die Datei, die sich änderte | Nur der Pfad, nie Inhalt |
reason | Ein kurzer Grund-String für das Ergebnis | Text, längenbegrenzt |
danger | Der abgestufte Gefahrenwert, wenn numerisch | Eine Zahl, oder nicht vorhanden |
threatLevel | Schweregrad-Stufe | low, medium, high |
category | Die Angriffskategorie, wenn gesetzt | Aus einer festen Taxonomie |
redactedDiff | Die beurteilte Änderung, redigiert und nur-hinzugefügt | Begrenzte Projektion, nie voller Inhalt |
originalHash | Hash der Datei vor der Änderung | SHA-256 |
platform, displayName | Das Gerät, von dem der Vorfall kam | Auf den Datensatz kopiert, damit er das Löschen des Geräts überdauert |
redactedDiff ist eine Projektion, nicht die Datei: nur hinzugefügte Zeilen, Geheimnisse und PII ersetzt, größenbegrenzt. Der Text entfernter Zeilen verlässt das Gerät nie.Status: der Prüf-Lebenszyklus
Der Status verfolgt einen Fall von der Meldung bis zur Auflösung:
| Status | Bedeutung |
|---|---|
pending | Gemeldet, wartet auf eine Entscheidung |
superseded | Durch einen neueren Fall auf demselben Pfad ersetzt |
approved | Der Prüfer gab die Änderung frei |
discarded | Der Prüfer wies die Änderung ab |
applied | Das Gerät bestätigte, dass eine freigegebene Änderung angewendet wurde |
stale | Freigegeben, aber die Datei hatte sich zwischenzeitlich geändert |
expired | Der Quarantäne-Blob überschritt seine Aufbewahrungsfrist und wurde gelöscht; der Fall ist nicht mehr wiederherstellbar |
Behaltene Kandidaten
Ein besonderer Status markiert eine Mittelband-Änderung, die der Benutzer auf dem Gerät behalten hat:
kept_candidate: eine Nutzer-Dialog-Änderung, die der Mensch behalten wollte.- Kein Prüffall: es gibt kein Quarantäne-Blob und kein Wiederherstellen oder Abwerfen. Der behaltene Inhalt wird zum neuen Bezugspunkt und als von einem Menschen genehmigt vermerkt, in der Konsole sichtbar.
- Trainingskandidat: er wird als Fehlalarm-Kandidat aufgezeichnet, nicht als zu bearbeitender Fall.
Ergebnisse einer gehaltenen Änderung
Für eine Änderung, die durch den Nutzer-Dialog-Halt lief, benennt das Ergebnis, wie sie endete:
| Ergebnis | Bedeutung |
|---|---|
kept | Der Mensch behielt die Änderung; als Fehlalarm-Kandidat aufgezeichnet |
rejected | Der Mensch wies sie ab; die Änderung wurde zurückgerollt |
timed_out | Die Antwortfrist verstrich; die Änderung wurde zurückgerollt |
capped | Das absolute Halte-Limit verstrich; die Änderung wurde zurückgerollt |
Diff-Genauigkeit
Ein Genauigkeitsmarker hält fest, ob der gespeicherte Diff byte-treu zu dem ist, was beurteilt wurde:
| diffFidelity | Bedeutung |
|---|---|
exact | Der gespeicherte Text hasht zum beurteilten Text: byte-treue Evidenz |
projection | Der gespeicherte Text ist nachweislich eine reduzierte Projektion des beurteilten Textes |
| nicht vorhanden | Kein Hash des beurteilten Textes wurde gemeldet: nicht als verifiziert behandelt |
exact: ein Datensatz von einem älteren Gerät ohne Hash erscheint als unverifiziert, nie als byte-treu.Feedback-Kandidaten
Ein Prüfer kann einem Vorfall ein nachträgliches Urteil anhängen:
feedbackCandidate: gesetzt, wenn ein Prüfer ein Verdikt, Angriff oder legitim, zu einem Vorfall festhält.- Keine Geräteaktion: Feedback ändert den Status nicht und löst nichts auf dem Gerät aus.
- Trainingssignal, keine Wahrheit: es markiert den Vorfall als Kandidaten für die Verbesserungs-Pipeline, gesteuert durch die Diff-Genauigkeit.
Weiterlesen
Warum ein Private-Gerät nichts davon zeigt: Cloud oder Private. Die Bytes hinter redactedDiff: Was der Cloud-Modus sendet. Wie lange ein Fall aufbewahrt wird und wann er auf expired geht: Speicher, Aufbewahrung und Aufräumen.
Jede Entscheidung, aktenkundig.
Pfad, Grund, Threat-Level und ein umkehrbares Ergebnis, je Vorfall, in der Konsole prüfbar. Kostenlos für Linux, macOS und Windows.
Sign me up