审计记录

keygrant 会在本地记录每一次密钥使用:keygrant list 显示每个密钥被使用的次数,agent 调用的 list_secrets 还会显示最后一次使用时间。如果你有云账户,这些事件也会在下次同步时上传,这样你就可以在控制台中查看跨机器的活动。

记录哪些内容

exec、拒绝、授权、set、rm 和 revoke 都会写入事件。上传哪些内容取决于审计级别:

级别上传内容
off不上传任何内容
metadata(默认)密钥名称、操作、发起请求的会话,以及命令的哈希
fullmetadata 中的所有内容,外加完整的命令文本

任何级别都不会记录密钥值。

修改级别

keygrant cloud audit              # 显示当前级别
keygrant cloud audit off
keygrant cloud audit full

级别按设备设置。

如何选择级别

metadata 能让你发现异常使用,例如某个密钥被一个你不认识的会话使用,同时又不会上传命令的具体内容。命令中可能包含你不想存放在任何地方的 URL、文件路径和主机名,这就是完整文本需要你主动开启的原因。