审计日志:可追溯
审计日志(audit logging)是系统性地记录 AI 系统关键行为——输入、输出、工具调用、决策依据、操作人——的过程,使任何一次重要结果都能在事后被还原与问责。它是安全运营与合规(如 EU AI Act 对高风险系统的记录要求)的共同基础。
是什么
一条合格的审计记录通常包含:时间戳、请求标识、使用的模型与版本、输入摘要、输出、调用的工具与参数、是否有人工介入。它们应不可篡改、可按标识检索。
{
"ts": "2026-08-22T10:00:00Z",
"req_id": "a1b2c3",
"model": "llm-x/2.1",
"tool": "send_email",
"human_approved": true
}
为什么重要
没有日志,模型出错、被滥用或产生危害后无法定位原因,也无法向监管与用户交代。可追溯性是「可信」从口号变为可验证事实的前提。
怎么做
对高风险与有副作用的动作强制记录;日志集中存储并设访问与留存策略;对敏感字段做脱敏,避免日志本身成为泄露源;定期演练从日志还原事件的能力。
注意点
日志可能包含个人信息,记录与留存需符合数据保护要求(如 GDPR 的最小必要与留存期限)。记录太多会淹没信号,应按风险分级确定粒度。
小结
审计日志把 AI 的关键行为留痕,支撑追溯、问责与合规。它需不可篡改、可检索,并对敏感内容脱敏。
参考与延伸阅读
- NIST AI Risk Management Framework(测量与管理职能含记录要求)。已核验。https://www.nist.gov/itl/ai-risk-management-framework
- EU AI Act 高风险系统日志记录义务。已核验。https://artificialintelligenceact.eu/
本文累计阅读 — 次