2026-08-01T22:24:01.974Z
LLM Наблюдаемость без немедленного утечки: безопасный контракт на телеметрию
Сохраняйте провалы инструмента, повторные попытки, сроки и результаты на виду, не копируя запросы, удостоверения личности, аргументы или результаты в своем магазине телеметрии.
Наблюдаемость LLM должна объяснить , какая операция была выполнена, что потерпело неудачу, сколько времени потребовалось, была ли она предпринята повторно и существует ли предполагаемый результат . Чтобы ответить на эти вопросы, ему не нужно копировать каждый запрос, аргумент инструмента или результат инструмента в телеметрический бэкэнд. Безопасный производственный дефолт это контентно минимизированный конверт: идентификаторы корреляции, названия операций и инструментов, классы ошибок с низкой кардинальностью, время, номер попытки, ввод имена ключей , форма результата и независимый вердикт результатов. Содержание сообщения или инструмента записывается только для конкретного расследования, с явным разрешением, коротким окном хранения и контролем хранения, соответствующим данным. Этот справочник создает этот дефолт и тестирует его на три преднамеренно чувствительных события агента. Отслеживать операцию, а не частную полезную нагрузку Широкое определение наблюдаемости LLM включает в себя следы, метрики, журналы, оценки, поведение модели и результаты применения. Для оператора агента полезный вопрос более узкий: может ли доказательство отличить медленный моделирующий вызов, отказ в вызове инструмента, законное ожидание, цикл повторной попытки и инструмент, который успешно вернулся, пока доставка никогда не появилась? Нынешний OpenTelemetry GenAI семантические конвенции предлагает полезный начальный словарный запас. Спан инструмента исполнения использует gen ai.operation.name и gen ai.tool.name ; он также описывает идентификатор звонка инструмента, тип инструмента и error.type . Тот же документ отмечает аргументы инструмента и результаты призывов в качестве оптового участия и предупреждает, что оба могут содержать конфиденциальную информацию. Эти конвенции находятся в Development , поэтому нажмите версию, которую вы реализуете, и ожидайте изменений. Это разделение оперативно понятно. Следующие поля обычно отвечают на первые вопросы ответа на инцидент без воспроизведения содержания: Поле Ответы Правила сбора trace id , run id , step id К какому исполнению и этапу относится это событие? Сохраняйте непрозрачные идентификаторы; не используйте их из содержания. operation , tool name , tool type Какую работу пытались сделать? Используйте ограниченные, документированные имена. status , error type Он провалился, и каким классом? Предпочтительнее timeout или permission denied , чем сообщение провайдера свободной формы. duration ms , attempt Это медленно или повторяется? Рекордное число, а не повествование. input keys Какая форма просьбы была предпринята? Сохранить ключевые имена; выбрасывать значения по умолчанию. result shape Инструмент ничего не вернул, массив или объект? Сохраняйте клавиши типа, подсчета или верхнего уровня; отбросьте значения. outcome check , outcome status Приземлился ли ожидаемый результат пользователя? Проверка отдельно от завершения инструмента. content captured Есть ли содержание в других местах? Сделайте границу видимой и допрашиваемой. run id и вышеперечисленные полевые результаты представляют собой контракт приложение, а не атрибуты стандарта OpenTelemetry. Это преднамеренно: отслеживание словарного запаса и конкретные данные о здоровье решают связанные, но различные проблемы. Список разрешений превзошел бесконечный список редактирования Код редактирования спрашивает: Какие опасные значения мы помним удалить? Разрешитель спрашивает: Какие поля получили право покинуть процесс? Для рутинной телеметрии производства второй вопрос имеет меньшую поверхность неисправности. В OWASP Логотажный лист мошенничества говорится, что токены доступа, пароли, строки подключения к базе данных, ключи шифрования и конфиденциальные персональные данные обычно не должны регистрироваться напрямую. Он также называет пути файлов и внутренние детали сети как данные, которые могут нуждаться в особом обращении. Агентские инструменты регулярно обрабатывают все пункты в этом списке. Ошибные сообщения в свободной форме это обычная задней дверь. Это небезопасно: Оперативно полезная версия меньше: Он по прежнему поддерживает агрегацию, маршрутизацию оповещений, повторный анализ и корреляцию с защищенной локальной записью. Он не превращает хранилище наблюдения в копию секретной ошибки. Ключевые имена тоже требуют суждения. calendar id показывает меньше, чем его значение, но ключ, такой как customer alice hiv status , уже содержит содержание. Сохраняйте утвержденную схему для названий инструментов и ключевых имен; отклоняйте или отображайте неожиданные имена на other . Кардинальность это не только проблема затрат, но и проблема границ данных. Перезагрузить дезинфицирующее средство на трех враждебных устройствах В сопровождающем устройстве содержится три поддельных, но реалистичных события: 1. успешный поиск календаря с поддельным электронным письмом и токеном носителя; 2. отказ в публикации предварительного просмотра с поддельным ключом API и частным маршрутом; 3. записывать информационную базу данных с поддельной нитью связи и электронной почтой. Дезинфицирующий не охотится на секретные образцы. Он создает новый объект из Allowlist: Запустите проверенный артефакт из пакета доказательств статьи: Воспроизведенный результат сохраняет диагноз: Он также поддерживает конкретные выводы. Завершен инструмент календаря и прошла проверка результатов. На предварительный звонок требуется разрешение, а не слепой повторный попыток. Список ожиданий выписался во второй попытке, и проверка прочности не удалась, поэтому команда, возвращенная, не является условием успеха. Дифференциация байт за байтом прошла. Отдельный поиск всех посаженных канарных токенов, ключа API, строки соединений, значений электронной почты и частного пути не вернул никаких совпадений в дезинфицированном файле. Это полезное испытание, которое нужно держать в КИ: добавлять уникальный поддельный канар на каждое чувствительное устройство и не удается, если оно пересекает границу экспортера. Захватка контента эскалационный режим Телеметрия без контента имеет реальные ограничения: она не может объяснить, почему запрос был семантически неправильно понят или содержал ли модель ответа тонкую фактическую ошибку. Поэтому граница должна быть контролируемой эскалацией, а не абсолютным утверждением о том, что содержание никогда не полезно. Руководство по захвате содержания от OpenTelemetry говорит, что инструкции, сообщения пользователя и выходные модели чувствительны и часто большие, и они не должны быть запечатлены по умолчанию. В нем описывается отдельное внешнее хранение с отдельными контролями доступа как вариант производства, когда необходимо сохранить чувствительный контент. Прежде чем включить этот режим, выберите все следующие решения: точная эксплуатация, инструмент или арендатор в пределах действия; кто одобрил сбор и кто может его прочитать; какие поля фильтруются до экспорта; максимальная продолжительность и хранение; область хранения и контроль доступа; то, как проверяется удаление; как режим автоматически возвращается к content captured: false . Образец не составляет редакцию. Процентный образец все равно может захватить один запрос, содержащий удостоверение личности. Шифрование также не является минимизацией: оно защищает сохраненные байты, но не оправдывает их сбор или предотвращает разрешенное чрезмерное воздействие. Начните с списка разрешений, а затем добавьте отдельно управляемый судебный путь только тогда, когда операционный вопрос не может быть отвечен иначе. Присоедините телеметрию к результату, а затем решите Событие наблюдаемости описывает операцию. Здоровье агента требует еще одного факта: осуществилась ли намеченная работа? Драйвер базы данных может вернуть успех, в то время как поздняя транзакция отступает. Инструмент для записи файлов может выйти из нуля при написании неправильного пути. API сообщений может принимать запрос, в то время как пункт назначения отвергает его асинхронно. Следовательно, на телеметрическом конверте должно быть указано название и статус детерминистической проверки результатов без копирования содержания результата. Используйте следующий порядок принятия решения: 1. Oвыход прошел: закрывает операцию даже если произошла переходная повторная пробка; сохраняет сигнал повторной пробки для анализа затрат и надежности. 2. Tool не удалось и результат не удается: маршрут по классу стабильной ошибки. Повторное испытание только в том случае, если операция является обратимой и в пределах утвержденного предела. 3. Tool удалось, а результат потерпел неудачу: классифицирует ложный успех и расследует контракт между инструментом и проверщиком. 4. OOutcome не выполняется: не называют работу завершенной. Провести проверку или запланировать. 5. E доказательства отсутствуют или противоречат: отметить состояние неопределенности и спросить перед активным вмешательством. Это отделяет деятельность от полезного прогресса и выполнение команды от результата пользователя. Это также делает восстановление более безопасным: оператор может подготовить одно ограниченое действие, а затем очистить проблему только после прохождения проверки результатов. Производственный дефолт Для большинства рабочих нагрузок LLM и агентов, начинайте с небольшого, документированного телеметрического списка. Сохраняйте корреляцию, работу, стабильную ошибку, сроки, попытку, форму и результаты полей. Выключите контент по умолчанию. Испытать экспортера с посаженными канарями. Принимать временное запечатление содержимого как отдельно разрешенную процедуру инцидента. Этот дефолт не ответит на все судебные вопросы. Он ответит на обычные вопросы о здоровье, не создавая тихой базы данных просьб, учетных записей, записей клиентов и результатов инструментов. Направление продукта Sidewisp заключается в том, чтобы превратить доступность, исполнение, память, инструмент, результат и доказательства затрат в четкий взгляд на здоровье при сохранении человеческого авторитета и сборе только того, что необходимо. Sidewisp сейчас находится на этапе закрытого предварительного доступа. Общественный сайт и статьи в режиме онлайн; адаптеры мониторинга производства и автоматическое восстановление обычно не отправляются. Если эта граница доказательств совпадает с тем, как вы хотите управлять агентами, вы можете присоединиться к листи ожидания для частного просмотра.