来自 auditable 项目的审计报告示例
来自维护者项目 auditable 的示例报告。其字段展示了一种具体实现,并非通用的报告标准。 yzhao062/auditable · Apache-2.0

审查外部行动

当 AI 智能体在外部系统中采取行动(例如发送电子邮件)时,仅凭模型内部追踪无法证明实际发生了什么。即使网络丢弃了请求、中间环节篡改了文本、或参数指向了错误的收件人,智能体上下文依然可能记录为邮件已发出。

审计外部行动需要在行动路径上比对可观察到的各项记录。本指南提供了一套简明的操作流程和证据工作表,用于审查现有记录是否支持关于外部行动的具体主张。这些要素具有说明性质,并非在所有场景下都普遍充分,因为不同的系统环境暴露了不同的日志记录边界。

核心证据要素

结构化审查将所声称的行动与可观察的记录及已知的验证局限进行比对。

证据要素 审查内容 审计风险或局限
主张与范围 指明智能体、接收方、消息主题和时间窗口的具体断言 宽泛或模棱两可的主张无法对照证据进行检验
行动请求 网关或发送方日志中记录的出站发送参数 内部日志不能证明外部网络已接受该调用
明确审批 与接收方、内容和时间相符的书面策略规则或用户同意记录 宽泛的凭证权限或 API 密钥访问权限并不等同于用户授权
服务受理 来自接收方邮件服务的确认码与交易引用标识 服务边界处的受理不能证明邮箱已成功收信或收件人已阅读
追踪连续性 发送方与服务日志之间的时间戳对应关系及匹配的引用标识 链路缺失可能导致结论不确定;自相矛盾的记录则可能推翻主张

假设案例:审查一封外发电子邮件

假设场景:本示例旨在说明如何记录审查结论。并非实际观察到的系统报告或基准测试结果。

审查人员调查一项主张:某自动化客服智能体在下午的维护窗口期间向客户发送了一封单独的账户通知邮件。

审查人员核验运维文档中描述的四项记录:

  • 行动请求:出站网关记录显示了一项邮件发送请求,该请求与指定的客户地址、所述的账户通知主题以及请求时间戳完全匹配。
  • 明确审批:存在早于发送时间的审批记录,且涵盖出站请求中的接收方和消息内容。审查人员核实该审批在执行时处于有效状态。单凭处于活动状态的邮件服务凭证不足以确立授权。
  • 服务受理回执:外部邮件服务商返回了确认回执,表明该邮件已被加入其投递队列。
  • 追踪连续性:共享的交易引用标识将出站请求与服务回执关联起来。审查人员将经过审批的接收方和内容与提交的有效载荷进行比对。仅凭相近的时间戳或匹配的主题,无法确立两项记录描述的是同一行动。

边界明确的结论:记录支持该主张,即智能体确实请求发送了该邮件,该确切行动获得了有效审批,且外部服务商已接受该载荷进行传输。

结论的局限性:这些记录不能证明收件箱已成功送达、用户已阅读或未发生下游转发。记录缺失可能导致结论不确定。记录在案的行动若违背了审批范围,则可能推翻该主张。应明确记录证据支持哪种结论。

纯文本工作表模板

可将以下紧凑模板复制到审查笔记中,用于评估智能体的外部行动。

审计证据工作表:智能体的外部行动

1. 待核查的主张
   智能体名称:
   声称执行的行动:
   目标接收方:
   声称执行的时间范围:
   智能体或工具的版本与配置记录:

2. 可观察到的行动请求
   发送方或网关的日志记录:
   请求中的接收方:
   请求主题或行动摘要:
   请求时间戳:

3. 批准与授权
   策略或同意记录:
   确切的授权范围(接收方、内容、时间):
   脱敏后的凭据标识:
   授权说明(仅有凭据权限范围不足以证明授权):

4. 外部服务接受请求的证据
   外部服务名称:
   服务确认回执记录:
   接受请求的时间戳:
   注意:这只能确认请求进入服务队列,不能确认邮件已送达邮箱或被阅读。

5. 审查结论及其边界
   结论:[有证据支持 / 证据不足 / 已被反驳]
   证据摘要:
   未观察到的下游状态:
   证据缺口、缺失日志或载荷不一致之处:
   审查人员与日期:

隐私与脱敏

仅收集证明主张所必需的证据。在共享的审查笔记中使用脱敏后的参考标识,对必要的敏感记录实施访问控制,并设定保存期限。切勿将密码或 API 密钥复制到工作表中。