追踪
工作区发出的每一个请求——代理发往 LLM 提供商的流量、软件包下载、发往你基础设施的 API 调用——都会经过 Bromure Agentic Coding 的宿主机侧代理服务器。追踪窗格控制代理服务器为该工作区记录多少此类流量,从完全不记录到完整的请求和响应正文都可以。所有记录内容都保留在你的 Mac 上,在静态时加密存储,可在追踪检查器中或通过 bromure-cli trace 命令行浏览。
追踪是按工作区配置的:临时工作区可以静默运行,而面向生产环境的工作区则记录每一次 AI 交互。本页介绍该设置窗格;追踪级别、追踪检查器窗口、WebSocket 记录以及追踪 CLI 在追踪章节中有深入说明。
会话追踪
会话追踪选择器可选择四种记录级别之一:
| 级别 | 记录内容 |
|---|---|
| 关闭 | 不记录任何内容。 |
| 仅活动 | 每个请求记录一条元数据:时间戳、主机、方法、路径、状态、请求和响应大小、延迟、令牌交换报告,以及凭据泄露警告。不记录正文。 |
| AI 请求详情 | 包含仅活动的全部内容,另加已知 LLM 主机的完整请求和响应正文:Anthropic、OpenAI/ChatGPT、Google、Cohere、Mistral、Perplexity、x.ai/Grok、Groq、Replicate、HuggingFace,以及工作区路由到本地模型时的本地推理主机。 |
| 全部 | 记录每个主机的正文,而不仅限于 LLM 提供商。占用磁盘最快;每个会话的正文上限为 100 MB,总计上限为 5 GB。 |
新工作区默认使用 AI 请求详情(通过偏好设置模板),因此代理对话开箱即可审计。在此设置存在之前创建的工作区解码为关闭。
提示: 当你希望获得审计跟踪记录——联系了哪些主机、凭据是否被交换或泄露——而又不想在磁盘上存储提示或响应文本时,仅活动是一个很好的选择。
追踪数据的存储方式
元数据以每个请求一行 JSON 的形式追加到 ~/Library/Application Support/BromureAC/traces/YYYY-MM-DD/<sessionID>.jsonl。捕获的正文存储在更深一层的每会话子目录中,形式为 traces/YYYY-MM-DD/<sessionID>/<recordID>.req.enc / <recordID>.res.enc,使用与保护工作区机密相同的、存放在钥匙串中的主密钥进行 AES-GCM 加密,文件权限为 0600。
在写入任何内容之前:
- 敏感请求头(
Authorization、Proxy-Authorization、Cookie、Set-Cookie、x-amz-security-token、api-key,以及任何以-api-key结尾的请求头)会被改写为<redacted>。 - 令牌交换和疑似泄露仅以首/尾字符预览的形式记录——真实的机密字节绝不会进入追踪记录。
保留策略是自动的:每会话正文上限为 100 MB(最旧的正文文件会被清除;元数据行会保留),整个 traces 目录上限为 5 GB(最旧的日期目录最先删除)。
警告: 在 AI 请求详情和全部级别下,AI 交互的完整提示和响应文本会存在磁盘上——虽经加密,但确实存在。如果保险库主密钥被轮换,则先前捕获的正文将无法再解密;届时检查器会显示"(未捕获 / 解密失败)"。
隐私模式
隐私模式开关仅在已通过 bromure.io 工作区注册的 Mac 上显示。启用后,该工作区的会话将停止向已注册的 bromure.io 工作区流式传输会话元数据——所使用的工具、触及的文件、运行的命令、令牌用量。本地追踪和追踪检查器不受影响。
当你在某个工作区中使用个人 API 密钥,且不希望该活动对组织管理员可见时,此功能很有用。在未注册的 Mac 上此开关会隐藏(因为没有任何内容被流式传输),这也是它未出现在上方截图中的原因。有关已注册安装会流式传输哪些内容,请参阅企业章节。
默认值:关闭。
订阅令牌交换
当代理使用**订阅(交互式登录)**进行身份验证时,代理服务器会提议将真实的 Claude 或 Codex OAuth 令牌保留在宿主机上,并在 VM 内提供伪造令牌——这与用于 API 密钥的假换真令牌交换模型相同。当某工作区首次发生此情况时,代理服务器会请求许可。
一旦回应了该提示,追踪窗格底部会出现一或两行状态:
- Claude 订阅令牌交换——Claude OAuth 令牌的状态。
- Codex 订阅令牌交换——Codex / ChatGPT OAuth 令牌的状态,独立管理,因此同时使用两个代理的工作区可以按提供商分别决定。
每一行会显示活动中("代理服务器正在此 Mac 上保留真实的 OAuth 令牌,并在 VM 内提供伪造令牌")或已拒绝,并附带一个重置控件:活动中时为忘记交换(下次会话重新提示),已拒绝时为重新启用提示。重置会将状态恢复为未设置,代理服务器将在下次会话时再次询问。
在代理服务器至少提示过一次之前,这些行会完全隐藏。
查看已记录的内容
- 追踪检查器——从窗口菜单打开(追踪检查器…,⇧⌘I)。它显示一个实时、可筛选的列表,涵盖所有工作区中每一次已记录的交互,带有泄露和交换徽章,并将捕获的 AI 交互渲染为已解析的对话。
- 命令行——在应用运行时,
bromure-cli trace ls、trace summary、trace hostnames、trace leaks和trace clear可在终端中提供相同的数据。
两者都在追踪章节中有说明。
设置参考
| 设置 | 类型 | 默认值 |
|---|---|---|
| 会话追踪 | 选择器:关闭 / 仅活动 / AI 请求详情 / 全部 | 新工作区为 AI 请求详情;早于此设置的配置文件为关闭 |
| 隐私模式 | 开关(仅限已注册的 Mac) | 关闭 |
| Claude 订阅令牌交换 | 状态行 + 重置按钮(仅在代理服务器提示后显示) | 未设置(隐藏) |
| Codex 订阅令牌交换 | 状态行 + 重置按钮(仅在代理服务器提示后显示) | 未设置(隐藏) |