Konsole & Flotte

Vorfälle und Audit in der Konsole

Im Cloud-Modus wird jeder Quarantäne- und Audit-Eintrag als Entscheidungsdatensatz an die Konsole gemeldet. Diese Seite listet, was jeder Datensatz trägt: seine Felder, den Status, den er durchläuft, das Ergebnis einer gehaltenen Änderung und die Genauigkeit des gespeicherten Diffs.

Lesezeit ~7 Min · Konsole & Flotte

Dies ist eine Cloud-Modus-Fähigkeit. Ein Private-Gerät zeichnet dieselben Entscheidungen lokal auf, meldet aber nichts; siehe Cloud oder Private.

Der Entscheidungsdatensatz

Jeder Vorfall ist ein Datensatz. Dies sind seine Kernfelder:

FeldBedeutungWerte
pathDie Datei, die sich änderteNur der Pfad, nie Inhalt
reasonEin kurzer Grund-String für das ErgebnisText, längenbegrenzt
dangerDer abgestufte Gefahrenwert, wenn numerischEine Zahl, oder nicht vorhanden
threatLevelSchweregrad-Stufelow, medium, high
categoryDie Angriffskategorie, wenn gesetztAus einer festen Taxonomie
redactedDiffDie beurteilte Änderung, redigiert und nur-hinzugefügtBegrenzte Projektion, nie voller Inhalt
originalHashHash der Datei vor der ÄnderungSHA-256
platform, displayNameDas Gerät, von dem der Vorfall kamAuf den Datensatz kopiert, damit er das Löschen des Geräts überdauert
Der redactedDiff ist eine Projektion, nicht die Datei: nur hinzugefügte Zeilen, Geheimnisse und PII ersetzt, größenbegrenzt. Der Text entfernter Zeilen verlässt das Gerät nie.

Status: der Prüf-Lebenszyklus

Der Status verfolgt einen Fall von der Meldung bis zur Auflösung:

StatusBedeutung
pendingGemeldet, wartet auf eine Entscheidung
supersededDurch einen neueren Fall auf demselben Pfad ersetzt
approvedDer Prüfer gab die Änderung frei
discardedDer Prüfer wies die Änderung ab
appliedDas Gerät bestätigte, dass eine freigegebene Änderung angewendet wurde
staleFreigegeben, aber die Datei hatte sich zwischenzeitlich geändert
expiredDer Quarantäne-Blob überschritt seine Aufbewahrungsfrist und wurde gelöscht; der Fall ist nicht mehr wiederherstellbar
Eine Auflösung ist ein zweistufiger Handschlag: ein Prüfer gibt frei oder wirft ab, dann meldet das Gerät das Ergebnis als applied oder stale zurück.

Behaltene Kandidaten

Ein besonderer Status markiert eine Mittelband-Änderung, die der Benutzer auf dem Gerät behalten hat:

  • kept_candidate: eine Nutzer-Dialog-Änderung, die der Mensch behalten wollte.
  • Kein Prüffall: es gibt kein Quarantäne-Blob und kein Wiederherstellen oder Abwerfen. Der behaltene Inhalt wird zum neuen Bezugspunkt und als von einem Menschen genehmigt vermerkt, in der Konsole sichtbar.
  • Trainingskandidat: er wird als Fehlalarm-Kandidat aufgezeichnet, nicht als zu bearbeitender Fall.

Ergebnisse einer gehaltenen Änderung

Für eine Änderung, die durch den Nutzer-Dialog-Halt lief, benennt das Ergebnis, wie sie endete:

ErgebnisBedeutung
keptDer Mensch behielt die Änderung; als Fehlalarm-Kandidat aufgezeichnet
rejectedDer Mensch wies sie ab; die Änderung wurde zurückgerollt
timed_outDie Antwortfrist verstrich; die Änderung wurde zurückgerollt
cappedDas absolute Halte-Limit verstrich; die Änderung wurde zurückgerollt
Ergebnis und Status sind zwei Achsen: der Status ist der Prüf-Lebenszyklus eines gemeldeten Falls, das Ergebnis ist, wie eine gehaltene Änderung endete. Jeder Weg, der kein ausdrückliches Behalten ist, rollt die Änderung zurück.

Diff-Genauigkeit

Ein Genauigkeitsmarker hält fest, ob der gespeicherte Diff byte-treu zu dem ist, was beurteilt wurde:

diffFidelityBedeutung
exactDer gespeicherte Text hasht zum beurteilten Text: byte-treue Evidenz
projectionDer gespeicherte Text ist nachweislich eine reduzierte Projektion des beurteilten Textes
nicht vorhandenKein Hash des beurteilten Textes wurde gemeldet: nicht als verifiziert behandelt
Es gibt bewusst keinen Standardwert exact: ein Datensatz von einem älteren Gerät ohne Hash erscheint als unverifiziert, nie als byte-treu.

Feedback-Kandidaten

Ein Prüfer kann einem Vorfall ein nachträgliches Urteil anhängen:

  • feedbackCandidate: gesetzt, wenn ein Prüfer ein Verdikt, Angriff oder legitim, zu einem Vorfall festhält.
  • Keine Geräteaktion: Feedback ändert den Status nicht und löst nichts auf dem Gerät aus.
  • Trainingssignal, keine Wahrheit: es markiert den Vorfall als Kandidaten für die Verbesserungs-Pipeline, gesteuert durch die Diff-Genauigkeit.

Weiterlesen

Warum ein Private-Gerät nichts davon zeigt: Cloud oder Private. Die Bytes hinter redactedDiff: Was der Cloud-Modus sendet. Wie lange ein Fall aufbewahrt wird und wann er auf expired geht: Speicher, Aufbewahrung und Aufräumen.

War das hilfreich?

Jede Entscheidung, aktenkundig.

Pfad, Grund, Threat-Level und ein umkehrbares Ergebnis, je Vorfall, in der Konsole prüfbar. Kostenlos für Linux, macOS und Windows.

Sign me up