Skip to main content
Jedes Audit-Log-Ereignis hat einen Ereignistyp, der identifiziert, was passiert ist. Ereignistypen folgen einer punktgetrennten Namenskonvention: <category>.<resource>.<action>. Unten findest du die vollständige Liste der Ereignistypen, gruppiert nach Kategorie. Die Spalte Metadaten listet die Schlüssel auf, die im Feld metadata jedes Ereignistyps erscheinen können. Siehe Metadatenschlüssel-Referenz für Beschreibungen.

Authentifizierung

API

Entity CRUD

Entitätsschema

Workspace-Mitglieder

Workspace-Abrechnung

Workspace SSO

Workspace-API-Schlüssel

Workspace-Einstellungen

Domains

App-Lebenszyklus

App-Nutzer

Integrationen

App-Laufzeit

Sicherheit

Sicherheitsscan-Befunde abrufen

Der Endpunkt zum Auflisten von Audit-Logs gibt die gespeicherte Zusammenfassung in metadata zurück. Wenn das Ereignis eine run_id enthält, sende diesen Wert an Sicherheitsscan-Befunde abrufen:
Dieser Endpunkt erfordert einen Workspace-API-Schlüssel mit dem Scope AUDIT_LOGS_READ (audit_logs:read). Die Suche nach dem Scan-Lauf ist auf den Workspace in der URL beschränkt. Eine fehlerhafte run_id, ein nicht vorhandener Lauf und ein Lauf aus einem anderen Workspace geben dieselbe 404-Antwort zurück:
Der Listenendpunkt ergänzt Ereignisse nicht um Befunde und bietet keine Option include_security_findings. Das Verhalten von Cursor, Seitenlimit und Kürzung bleibt unverändert. Ereignisse ohne run_id und Ereignisse, deren referenzierter Lauf nicht mehr verfügbar ist, enthalten weiterhin nur die Zusammenfassung.

Ereignisbeispiel

Dieses Ereignis enthält bewertete Abhängigkeits- und statische Codebefunde sowie unbewertete RLS-Empfehlungen, hartcodierte Geheimnisse und Probleme in Backend-Funktionen. ClickHouse speichert alle Metadatenwerte einschließlich der Anzahlen als Zeichenfolgen:
Abhängigkeits- und statische Codebefunde können einen vom Scanner gelieferten Schweregrad haben. RLS-Empfehlungen, Befunde zu hartcodierten Geheimnissen und Probleme in Backend-Funktionen sind unbewertet. highest_scored_severity berücksichtigt nur bewertete Befunde und ist none, wenn kein Befund einen erkannten Schweregrad hat. Leite für eine unbewertete Kategorie niemals einen Schweregrad ab. static_code_findings_count kann fehlen, wenn der statische Scanner nicht ausgeführt wurde. Ein fehlender Schlüssel bedeutet nicht, dass der Scanner mit null Befunden abgeschlossen wurde.

Befundantwort

Die Antwort verwendet eine strikte Positivliste von Feldern: Antworten schließen Quellcodeausschnitte, Belege, vollständige RLS-Ausdrücke, geheime Werte oder Text mit Geheimnisübereinstimmungen, Eingabe-Hashes, Scanner-Prompts und Modelle, interne Personenkennungen und nur intern verwendete URLs aus. Der zugehörige Lauf kann Folgendes zurückgeben:

Scanabdeckung

Das Objekt coverage meldet das Ergebnis für alle fünf Scanabschnitte: Wenn die Ereignismetadaten coverage_incomplete mit dem Zeichenfolgenwert "true" enthalten, ist findings_total als Untergrenze zu behandeln. Rufe den Lauf ab und prüfe coverage, um die unvollständigen Abschnitte zu ermitteln. Die Abdeckung wird unabhängig für rls, hardcoded_secrets, backend_functions, dependency_vulnerabilities und static_code bewertet. Beispiel:

Metadatenschlüssel-Referenz

Alle Metadatenwerte sind Zeichenfolgen.

run_id

Kennung zum Abrufen des eigentumsbeschränkten Scan-Laufs. Dieser Schlüssel kann fehlen.

findings_total

Anzahl der Befunde aus abgeschlossenen Scanabschnitten. Wenn coverage_incomplete vorhanden ist, ist dieser Wert eine Untergrenze und keine verbindliche Gesamtzahl.

coverage_incomplete

Die Zeichenfolge "true", wenn ein Scanabschnitt failed, not_run oder unknown ist oder historische Abdeckungsdaten fehlen. Dieser Schlüssel fehlt, wenn alle fünf Abschnitte abgeschlossen wurden, und wird nie als "false" ausgegeben.

highest_scored_severity

Höchster erkannter Schweregrad ausschließlich unter Abhängigkeits- und statischen Codebefunden. Mögliche Werte sind critical, high, medium, low und none.

critical_findings_count

Anzahl der Abhängigkeits- und statischen Codebefunde mit dem Schweregrad critical.

high_findings_count

Anzahl der Abhängigkeits- und statischen Codebefunde mit dem Schweregrad high.

medium_findings_count

Anzahl der Abhängigkeits- und statischen Codebefunde mit dem Schweregrad medium.

low_findings_count

Anzahl der Abhängigkeits- und statischen Codebefunde mit dem Schweregrad low.

unscored_findings_count

Anzahl der RLS-Empfehlungen, Befunde zu hartcodierten Geheimnissen, Probleme in Backend-Funktionen sowie Abhängigkeits- oder statischen Codebefunde ohne erkannten Schweregrad.

rls_recommendations_count

Anzahl der RLS-Empfehlungen.

hardcoded_secrets_count

Anzahl der Befunde zu hartcodierten Geheimnissen.

backend_functions_issues_count

Anzahl der Autorisierungsprobleme in Backend-Funktionen.

dependency_vulnerabilities_count

Anzahl der Abhängigkeitsschwachstellen.

static_code_findings_count

Anzahl der statischen Codebefunde. Dieser Schlüssel kann fehlen, wenn der statische Scanner nicht ausgeführt wurde. Das Fehlen bedeutet nicht null.

agent_name

Name des KI-Agenten.

app_name

Name der App.

app_type

Typ der App.

auth_method

Authentifizierungsmethode (z. B. email_password, google).

auth_provider

Name des OAuth-Providers, falls zutreffend.

automation_id

ID der Automatisierung.

automation_name

Name der Automatisierung.

automation_type

Typ der Automatisierung (z. B. geplant, ausgelöst).

checkpoint_id

Checkpoint-ID des Deployments.

conversation_id

ID der KI-Agent-Konversation.

count

Anzahl der betroffenen Datensätze, Rechnungen oder anderer Elemente.

credit_count

Durch den Vorgang verbrauchte Credits.

domain

Der Domainname.

domain_id

Die Domain-ID.

duration_ms

Ausführungszeit in Millisekunden.

email_domain

Domainteil der E-Mail-Adresse des Nutzers.

email_hash

SHA-256-Hash der E-Mail-Adresse des Nutzers.

endpoint_count

Anzahl der Endpunkte bei der Custom Integration.

entity_id

ID des betroffenen Entitätsdatensatzes.

entity_name

Name der Entität.

failure_reason

Grund für den Fehlschlag, wenn der Status "failure" ist.

fields

Felder, die in einer Abfrageantwort enthalten sind.

fields_changed

Komma-getrennte Liste der geänderten Felder.

file_path

Pfad der bearbeiteten Datei.

filter_fields

Feldnamen, nach denen in einer Abfrage gefiltert wird (z. B. data.status, data.user_id).

function_name

Name der Backend-Funktion oder Integrationsfunktion.

has_rls

Ob Row-Level Security auf dem Entitätsschema aktiviert ist.

integration_name

Name der Custom Integration.

integration_slug

Slug-Bezeichner der Custom Integration.

integration_type

Typ der OAuth-Integration.

invitation_count

Anzahl der bei einer Sammel-Einladung gesendeten Einladungen.

invitation_email

E-Mail, die mit der Einladung verknüpft ist.

invitee_email

E-Mail des eingeladenen Nutzers.

invitee_emails

Komma-getrennte E-Mails der eingeladenen Nutzer (Sammel-Einladung).

is_enterprise

Ob der Workspace einen Enterprise-Plan nutzt.

is_new_user

Ob dies die erste Anmeldung des Nutzers ist.

key_id

ID des Workspace-API-Schlüssels.

key_name

Name des Workspace-API-Schlüssels.

key_prefix

Nicht-geheimes Präfix des API-Schlüssels, das zur Identifikation ohne Offenlegung des Secrets dient.

limit

Maximale Anzahl der in einer Abfrage angeforderten Datensätze.

mcp_oauth

Ob die Anmeldung über einen MCP-OAuth-Flow initiiert wurde.

message_count

Anzahl der Nachrichten in einer KI-Agent-Konversation.

method

Methode des Massenvorgangs.

mfa_method

Verwendete MFA-Methode (z. B. totp, sms).

new_description

Neue Beschreibung nach einer Aktualisierung.

new_name

Neuer Name nach einer Umbenennung.

new_role

Neue Rolle nach einer Rollenänderung.

oauth_error_type

Typ des OAuth-Fehlers bei einem Fehlschlag.

old_description

Vorherige Beschreibung vor einer Aktualisierung.

old_name

Vorheriger Name vor einer Umbenennung.

old_role

Vorherige Rolle vor einer Rollenänderung.

page_name

Name der besuchten Seite.

registration_method

Wie sich der App-Nutzer registriert hat.

requester_email

E-Mail des Nutzers, der Zugriff anfragt.

rls_changed

Ob sich die Row-Level-Security-Einstellungen geändert haben.

role

Einem Nutzer zugewiesene Rolle.

sandbox_id

Stripe-Sandbox-ID.

signup_stage

Indikator für den Fortschritt der Registrierung (z. B. otp_pending, otp_verified).

skip

Anzahl der in einer Abfrage übersprungenen Datensätze.

sort

In einer Abfrage verwendete Sortierparameter.

sso_provider

Name des SSO-Providers.

status_code

Von einem Backend-Funktionsaufruf zurückgegebener HTTP-Statuscode.

stripe_customer_id

Stripe-Kunden-ID.

subscription_tier

Abonnementstufe des Workspaces.

target_email

E-Mail des von der Aktion betroffenen Nutzers.

target_tier

Ziel-Abonnementstufe für eine Migration.

target_user_id

ID des von der Aktion betroffenen App-Nutzers.

turnstile_result

Ergebnis der Cloudflare-Turnstile-Verifizierung.

updated_fields

Aktualisierte SSO-Einstellungsfelder.

user_id

ID des authentifizierten Nutzers.

verification_status

Ergebnis der Domain-Verifizierung. Marketing-Besucher-Cookie-Bezeichner.

workspace_name

Name des Workspaces.
Diese Seite wurde mit KI übersetzt. Für die genauesten und aktuellsten Informationen siehe die englische Version.