Incidentes y auditoría en la consola
En modo Cloud, cada cuarentena y cada entrada de auditoría se informa a la consola como un registro de decisión. Esta página enumera lo que lleva cada registro: sus campos, el estado por el que pasa, el resultado de un cambio retenido y la fidelidad del diff almacenado.
El registro de decisión
Cada incidente es un registro. Estos son sus campos principales:
| Campo | Significado | Valores |
|---|---|---|
path | El archivo que cambió | Solo la ruta, nunca contenido |
reason | Una cadena corta de motivo para el resultado | Texto, con longitud limitada |
danger | El valor de peligro graduado, cuando es numérico | Un número, o ausente |
threatLevel | Nivel de gravedad | low, medium, high |
category | La categoría del ataque, cuando está definida | De una taxonomía fija |
redactedDiff | El cambio juzgado, redactado y solo de líneas añadidas | Proyección limitada, nunca el contenido completo |
originalHash | Hash del archivo antes del cambio | SHA-256 |
platform, displayName | El dispositivo del que vino el incidente | Copiado en el registro para que sobreviva a la eliminación del dispositivo |
redactedDiff es una proyección, no el archivo: solo líneas añadidas, secretos y PII sustituidos, con tamaño limitado. El texto de las líneas eliminadas nunca sale del dispositivo.Estado: el ciclo de vida de la revisión
El estado sigue un caso desde el informe hasta la resolución:
| Estado | Significado |
|---|---|
pending | Informado, a la espera de una decisión |
superseded | Reemplazado por un caso más nuevo en la misma ruta |
approved | El revisor liberó el cambio |
discarded | El revisor rechazó el cambio |
applied | El dispositivo confirmó que un cambio aprobado se aplicó |
stale | Aprobado, pero el archivo había cambiado mientras tanto |
expired | El blob de cuarentena superó su ventana de retención y se eliminó; el caso ya no es restaurable |
Candidatos conservados
Un estado especial marca un cambio de la banda intermedia que el usuario conservó en el dispositivo:
kept_candidate: un cambio pasado por una solicitud de confirmación del usuario que el humano eligió conservar.- Sin caso de revisión: no hay blob de cuarentena ni restauración o descarte El contenido conservado pasa a ser el nuevo punto de referencia y queda registrado como aprobado por una persona, visible en la consola.
- Candidato de entrenamiento: se registra como un candidato de falsa alarma, no como un caso sobre el que actuar.
Resultados de un cambio retenido
Para un cambio que pasó por la retención de la solicitud de confirmación del usuario, el resultado nombra cómo terminó:
| Resultado | Significado |
|---|---|
kept | El humano conservó el cambio; registrado como candidato de falsa alarma |
rejected | El humano lo rechazó; el cambio se revirtió |
timed_out | El plazo de respuesta expiró; el cambio se revirtió |
capped | El límite absoluto de retención expiró; el cambio se revirtió |
Fidelidad del diff
Un marcador de fidelidad registra si el diff almacenado es fiel byte a byte a lo que se juzgó:
| diffFidelity | Significado |
|---|---|
exact | El texto almacenado tiene el mismo hash que el texto juzgado: evidencia fiel byte a byte |
projection | El texto almacenado es demostrablemente una proyección reducida del texto juzgado |
| ausente | No se informó ningún hash del texto juzgado: no se trata como verificado |
exact: un registro de un dispositivo más antiguo sin hash aparece como no verificado, nunca como fiel byte a byte.Candidatos de retroalimentación
Un revisor puede adjuntar un juicio a posteriori a un incidente:
feedbackCandidate: se fija cuando un revisor registra un veredicto, ataque o legítimo, sobre un incidente.- Sin acción en el dispositivo: la retroalimentación no cambia el estado y no dispara nada en el dispositivo.
- Señal de entrenamiento, no verdad: marca el incidente como candidato para el flujo de mejora, condicionado por la fidelidad del diff.
Sigue leyendo
Por qué un dispositivo privado no muestra nada de esto: cloud o privado. Los bytes detrás de redactedDiff: qué envía el modo Cloud. Cuánto se conserva un caso y cuándo pasa a expired: almacenamiento, retención y limpieza.
Cada decisión, registrada.
Ruta, motivo, nivel de amenaza y un resultado reversible, por incidente, revisable en la consola. Gratis para Linux, macOS y Windows.
Sign me up