Перейти к основному содержимому

Vibeos Local Audit

Чтение локального аудита инструмента vibeos-policy без телеметрии.

Метаданные навыка​

ИсточникВстроенный (устанавливается по умолчанию)
Путьskills/devops/vibeos-local-audit
Версия1.0.0
АвторVibeOS
ЛицензияMIT
Платформыlinux, macos, windows
Тегиaudit, hooks, policy, security, observability
Связанные навыкиcursor-capabilities-bridge, mcp-safe-hygiene, vibeos-ops-health

Справочник: полный SKILL.md​

к сведению

Ниже приведено полное определение навыка, которое VibeOS загружает при его активации. Это те инструкции, которые видит агент, когда навык активен.

VibeOS Local Audit

Просмотр локального аудита инструментов в стиле Cursor-hook из vibeos-policy. Никакие данные не покидают машину — нет аналитических бэкендов.

Когда использовать​

  • Пользователь спрашивает, какие инструменты запускались, как долго или был ли заблокирован push
  • После включения vibeos-policy / работы по наблюдаемости на 12-й день
  • Отладка: «вызывал ли агент X?»

Предварительные требования​

  • Установлен плагин: examples/plugins/vibeos-policy/ → ~/.vibeos/plugins/
  • vibeos plugins enable vibeos-policy
  • Путь к логам: $VIBEOS_HOME/logs/vibeos-policy-audit.jsonl

Как запустить​

vibeos vibeos-policy summary --limit 200
vibeos vibeos-policy tail -n 30
# или:
tail -n 40 ~/.vibeos/logs/vibeos-policy-audit.jsonl

Профиль кодирования использует собственный VIBEOS_HOME — при необходимости сначала установите его.

Краткая справка​

Тип события typeЗначение
toolОдин вызов инструмента (имя, duration_ms, отредактированные превью, ok)
session_summaryСводка по завершении сессии (топ инструментов, количество ошибок)
Переменная окруженияЭффект
VIBEOS_POLICY_AUDIT=0Блокировки остаются; запись в лог не производится
VIBEOS_POLICY_DISABLE=1Полное отключение
VIBEOS_POLICY_ALLOW_GITHUB=1Разрешить push/PR в этом процессе

Процедура​

  1. Убедитесь, что плагин включён (vibeos plugins / конфиг plugins.enabled).
  2. Выполните любой шаг агента, использующий инструменты.
  3. vibeos vibeos-policy summary — проверьте tools / fail.
  4. Для заблокированного push ищите ok: false и аргументы, упоминающие git push.
  5. Не вставляйте сырые строки аудита в чат, если они могут содержать пути, которые пользователь считает конфиденциальными — вместо этого суммируйте количество.

Подводные камни​

  • Аудит ведётся в формате JSONL, локально для процесса — при большом объёме вручную выполняйте ротацию/усечение
  • Редактирование выполняется по мере возможности (PEM, sk-, ghp_, key=value) — это не хранилище секретов
  • Включение плагина в середине сессии требует нового процесса для загрузки хуков
  • Никогда не отправляйте этот лог стороннему плагину «продукта наблюдаемости»

Проверка​

  • После чата с инструментами: файл аудита увеличивается
  • summary показывает непустой tools
  • git push без явного разрешения → сообщение о блокировке + строка аудита с ошибкой/блокировкой