跳到內容
繁體中文

取證包與事件報告

把調查範圍內的證據交出去。有兩種交付物: 事件報告陳述發生過什麼,按下就拿得到檔案; 證據包附上證物本體(含錄影),在背景打包,完成後到下載中心取件。 兩者都附清單檔與整包簽章,逐檔的內容雜湊可以離線驗證。

匯出對話框:選擇交付物與範圍

稽核檢視權限。這道檢查無條件強制,不受任何部署設定旁路。

在調查工作台把調查範圍調好, 按「匯出事件報告」或「下載證據包」。對話框帶出目前的樞紐主體、時間窗與類別選擇。

六個類別可以個別勾選:連線、指令、操作日誌、檔案傳輸、剪貼簿、告警。 沒有勾選的類別整段不進包,清單檔裡對應的筆數欄位也一併缺席,不會用 0 來假裝有查過。

同時進行中的證據包工作單有上限:每人 3 個、全域 10 個。 產物保留 24 小時,工作單本身的紀錄另外保存 30 天。

「下載中心」頁有「我的匯出」、「輪替報告」與「報告」分頁。後者列出從合規對照與報告產出的共用合規報告。

證據包的下載綁申請者本人。合規報告是共用產物,其他具稽核檢視權限的帳號也可下載。 產物過期或打包失敗時,狀態會明說。列上顯示產物的內容雜湊,供收件方核對。

打包過程中,系統會重新確認申請者的身分與權限仍然有效,失權時取消並清除產物。

下載中心:產物、範圍、狀態與保留期限

逐類別各一份 CSV,每一列的第一欄是紀錄參照,格式是類別加編號,與時間軸上的事件同源。 連線的 CSV 帶錄影狀態欄(可用、已清除、無錄影),但不含錄影本體。 剪貼簿的 CSV 帶方向與內容長度,不含內容。

在事件報告的基礎上加證物本體:操作日誌的完整內容、指令與語句的十七個欄位、 剪貼簿的內容、以及各場會話的錄影檔。剪貼簿內容取不到時,該筆明確標為失敗,而不是給一個空字串。

勾選操作日誌的證據包可附 agent_tool_calls.json,列出 AI agent 工具呼叫帳本的遮罩後資料。帳本的使用方式見工具呼叫帳本。

manifest.json 是包裡最後寫入的檔案,所以包裡沒有清單檔就代表匯出中途失敗,不能當證據。 內容包含:

  • 交付物種類、匯出者與其識別、發起時刻與實際打包時刻。
  • 篩選條件、工作單識別、選取的類別。
  • 逐檔的名稱、大小與 SHA-256。
  • 各類別的收錄筆數、範圍內的真實筆數,以及是否截斷。
  • 涵蓋狀態:保留期內、依政策清除、未曾清除三態, 清除的另附保留天數、清除截止與最近清除時刻,以及對應的封存單位區間。
  • 簽章狀態。簽章能力不可用時,清單檔明載本包未簽章及其原因,不會靜默省略簽章檔。
  • 揭露項,例如 CSV 的公式轉義規則。

manifest.sig 是對清單檔位元組的 Ed25519 簽章。驗過就證明清單與其中每一檔的雜湊自匯出後未被更動。 公鑰可以從系統取得,也在金鑰管理頁看得到。

清單檔裡沒有散文:涵蓋說明與揭露項都只給機器碼與參數。

證據包收操作日誌與指令各 50000 筆、錄影 100 檔。 事件報告的每一個類別各自 50000 列,刻意不共用一個總額。 達到上限時清單檔的截斷旗標與真實筆數會說清楚。

首字元是等號、加號、減號、小老鼠、Tab 或歸位字元的儲存格,前面加一個單引號, 純數值不受影響。這是為了避免試算表把內容當公式執行。 規則只有一份,與系統其他的 CSV 匯出共用,JSON 檔不套用。 要看逐字原文時,用紀錄參照回系統查對。

  • 匯出的發起本身留紀錄。
  • 每一次下載留紀錄,含下載者、時間、哪一份包,以及該檔的內容雜湊。
  • 產物在完成的同一筆交易內排入離機上傳;本機產物不在而離機副本仍在時, 由後端取回並驗雜湊與大小相符才交付。
  • 從來源位址樞紐調查時不提供匯出,介面上按鈕為停用態並說明改用哪個樞紐。
  • 人或資產樞紐下的位址篩選不會進到匯出範圍,發起前介面會明說。