跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

审计日志与 SIEM

查询管理事件,区分 API 平铺结构、流式原始消息与不记录的开发活动。

Enterprise 管理员在 dashboard Audit Log 查看登录、成员、角色、密钥、设置、集成及云端环境等管理事件,可按时间、类型、actor 和 application 过滤并导出 CSV。

记录与排除

事件含时间,以及请求携带时的 actor、IP 和产品入口。login 记录成功登录,不包含失败尝试。Cloud Agent automation runs 不在这里;grok_bot_routine 指 Grok Bot routines。

审计不保存 Agent prompt、响应、生成代码或凭据值。cloud_agent_secret 记录名称和范围,secret_read 仅记录数量。team_hook 是需特别注意的自由文本例外,会包含 Hook script/prompt 配置文本。

Privacy Mode 不会关闭管理审计。需要开发活动记录时使用 Hooks;需要模型、工具、运行遥测时用OpenTelemetry。

API 查询

curl -u YOUR_API_KEY: \
  'https://api.cursor.com/teams/audit-logs?startTime=7d&endTime=now&page=1&pageSize=100'

Team API key 读取本团队。Organization API 的 /organizations/audit-logs 使用组织 key,需 auditlogs:read 或 admin:*,可覆盖所有 linked teams 及组织级事件。

默认最近 7 天,单次最多 30 天;page 从 1 开始,pageSize 默认 100、最大 500,按最早事件优先返回。Team 路由限每团队每分钟 20 次。search 匹配 user_email/event_type/event_id,不搜索 event_data;users 可混用邮箱和 encoded user IDs,eventTypes 用逗号列表。

解读事件

API 返回 event_id、timestamp、user_email、application_type、event_type、event_data。event_id 只标识单条事件,不关联一组活动。application_type 为 cursor 或 grok_bot;旧记录或无法识别时可为空。

user_email 可能是成员邮箱、API key、SCIM、Bot 或系统表示,不保证每条都能当邮箱处理。old_value/new_value 存储为有效 JSON 时返回解析值,否则是字符串。

移除成员后的 credentials_revoked 可显示 sessions/repo_grants retained,原因可能是仍属于组织内其他团队。不要仅凭一次 remove_user 断言该账号全部访问已撤销。

流式交付

联系官方配置 Splunk HEC、Sumo Logic、HTTPS webhook 或 S3。流式原始格式的 ID/时间位于 metadata.id/metadata.timestamp,事件字段位于与事件类型同名的 key,不是 API 的 event_data。

S3 为 gzip JSON Lines,Splunk 为 HEC,普通 webhook 为 newline-delimited JSON,Rapid7 为批量 JSON array。Cribl 在操作成员启用 Privacy Mode 时省略 team_hook script/prompt 文本。按目的地实际 framing 解析,不套用同一 JSON shape。

审计没有 OpenTelemetry trace/span ID;Bot 操作关联使用 OTel 的自定义属性。