阿里云谈如何保护 AI 代理日志
你的 AI 编程代理刚刚把数据库 root 密码写进了日志
AI 编程代理会读取 .env 文件和工具输出,然后把读到的东西写进审计日志。阿里云的日志服务提供三个拦截点,从设备端脱敏到使用拆分密钥的信封加密。

AI 编程代理会打开一个 .env 文件来回答开发者的问题。它找到的任何内容都会进入工具调用,而如果该会话被记录以供审计,工具调用就会进入日志流水线。在阿里云给出的一个实例中,一次工具调用的结果携带了一个指向生产 IP 的 MySQL 连接串(含 root 密码)、一个阿里云 AccessKey,以及一段 PEM 私钥块。阿里云表示,示例中展示的凭证均为虚构。
这就是记录 AI 系统日志时那道令人不安的算术题:日志必须留存下来用于故障排查、审计和治理,因此不能一发现就删除。阿里云的日志服务(SLS)提供三个拦截敏感内容的位置,而这一选择与其说关乎功能,不如说关乎信任的边界止于何处。
明文可以在哪里离开主机
客户端处理最为严格。LoongCollector 在主机和容器上采集时运行 SPL, , 该服务的处理语言, , 因此明文永远不会进入传输流水线。对于桌面代理的遥测数据,LoongSuite Pilot 可以发现来自 Claude Code、Cursor、Codex、Qoder 等工具的活动,将其规范化为会话、工具调用、模型调用和 token 使用量的审计事件,并在数据发往任何地方之前完成脱敏:无论是 SLS、JSONL、HTTP 还是 OpenTelemetry 协议。
SDK、埋点库和第三方流水线会绕过采集器。写入处理器在数据到达与存储之间保护这些写入,规则集中托管在 SLS 中,因此一次策略变更即可覆盖所有直接写入方,无需在各语言和各业务线之间做一轮升级。
已经存放在 LogStore 中的日志是第三种情况。数据转换会提取值得保留的元数据,对其余部分进行加密或脱敏,并将结果写入第二个受保护的 LogStore。阿里云将常见的形态描述为两个存储:一个受控的源存储,以及一个用于共享和长期分析的更开放的存储。
脱敏、对称加密,还是拆分密钥
三个 SPL 函数覆盖了保护需求。mask 以两种模式将取值替换为占位符:buildin 匹配电话号码、邮箱、身份证号、银行卡号、IP 地址、AccessKey 对和车牌号的内置模式,而 keyword 匹配 password、token、authorization、api_key 等字段名。部分替换会保留电话号码的前三位和后四位,且脱敏后的日志仍可搜索和聚合。
aes_encrypt 适用于日后必须还原的内容,并假定密钥和初始化向量由同一方持有。内部的 RAG 问答和客户文档属于此类。其上限也被直白说明:一旦密钥被共享,每一位持有者都能解密全部内容。
envelope_encrypt 则把工作拆开。一个随机的数据加密密钥加密负载,再用一个非对称公钥加密该密钥。采集端只持有公钥;私钥由安全或审计团队保管。只有数据密钥走较慢的非对称路径,因此采集吞吐几乎不受影响。
字段级脱敏触及不到的负载
结构化字段是较容易的一半。一条包含客户端 IP、模型名称和 token 数量的网关日志可以被拆分、脱敏,同时仍能用于统计调用量和访问趋势。自由文本则更难。在一个例子中,Pilot 采集的 llm.response 事件带有一个 gen_ai.output.messages 字段,其中包含模型回答的全文,可能夹杂内部系统名称、主机信息、配置数据或密钥。没有任何规则列表能穷举这些内容。
示例中展示的转换转而提取分析所需的内容,这里是回答的字符长度,并对正文做信封加密,用密文和一个单独加密的密钥替换原字段。会话、模型和用户仍可通过元数据追溯;读取正文则需要私钥。
| 数据来源 | 阶段 | 方法 |
|---|---|---|
| 无法离开主机的网关和容器日志 | 采集阶段的 LoongCollector | mask,或加密选定字段 |
| 直连 SLS 的 SDK 和第三方写入方 | 写入处理器 | 入库前脱敏或加密 |
| 已存储但尚未受保护的日志 | 数据转换 | 脱敏或加密后写入新的 LogStore |
| 需要受控还原的 RAG 问答内容 | 采集或写入 | aes_encrypt |
| 整块的敏感输出 | 采集或转换 | envelope_encrypt |
谁持有密钥是一个组织结构问题
这个决定归结为三个问题。明文能否离开采集源?如果不能,就在源头处理。日常分析师需要阅读这些内容吗?如果需要,就保持其可读,只对整体上敏感的部分加密。谁有权解密?单一安全域内的一个团队可以集中管理密钥,而采集与审计职责分离则指向信封加密。
有两个细节与架构本身同样重要。脱敏默认关闭,mask.mode 接受 none、all 或 custom,因此覆盖范围取决于是否有人将其开启。其次,Pilot 的内置规则能识别多家厂商的凭证格式,其中包括阿里云的 LTAI 前缀、AWS 的 AKIA 和 ASIA、腾讯云的 AKID、兼容 OpenAI 的 sk- 密钥,以及以 ghp_、gho_ 或 ghs_ 开头的 GitHub token。一个脱敏引擎能识别三家云厂商密钥的形态,本身就说明了代理遥测如今已经走了多远。
只有当有人写出把它开启的配置时,这条流水线才真正成立。
- 来源 : Your AI coding agent just logged a database root password — 2026-06-25
每天早晨用 3 分钟掌握科技要闻
每个工作日一封邮件,只讲真正重要的 AI 与科技动态。