Запись привилегированных сессий
Recording (modules/recording) — это плоскость записи привилегированных
сессий: PAM-согласованный контроль, которого ожидают покупатели с высокими
требованиями к надёжности для консолей и аварийного доступа. Она захватывает в
виде структурированных свидетельств то, что привилегированная операторская сессия
действительно делала на самых чувствительных поверхностях модулей, и привязывает
эти свидетельства к журналу аудита с обнаружением подделки, чтобы их нельзя было переписать
задним числом. Зрелость: LIVE.
Что она записывает
Заголовок раздела «Что она записывает»Сессия записи — это привилегированное окно одной учётной записи — login-сессия человека-оператора или сервисный токен на этаже break-glass — внутри одного тенанта. Её кадры — это append-only след (гарантии неизменяемости на уровне БД), по одному кадру на действие маршрута модуля на записываемой поверхности: кто, когда, форма маршрута и право, маскированные идентификаторы цели, делегирование, исход и односторонний SHA-256 тела запроса. Кадры — это структурированные события действий, никогда не транскрипты или тела — значения параметров проходят через ограниченный модуль маскирования при записи, поэтому значение в форме email или учётных данных никогда не сохраняется.
Захват сидит в обёртке маршрута модуля движка и deny-closed: на записываемой поверхности отсутствие добавляемого свидетельства означает отсутствие привилегированного действия. Записываемый скоуп — это каждый маршрут break-glass для каждого principal (обязательный, неконфигурируемый этаж) плюс настроенные на тенант привилегированные пространства имён.
Целостность и воспроизведение
Заголовок раздела «Целостность и воспроизведение»Кадры каждой сессии hash-chained, а вершина цепочки привязана к
подписанному audit ledger по PayloadHash — open-событие при старте сессии,
периодические привязки по ходу работы и seal при закрытии. Переписывание любого
кадра ломает и цепочку сессии, и её запечатанные привязки в ledger.
GET /sessions/{id}/verify пересчитывает цепочку и проверяет каждую привязку;
GET /sessions/{id}/replay реконструирует человекочитаемый таймлайн,
скоррелированный с окном ledger этой сессии. Поверхность укоренена на
/v1/m/recording/ (sessions, replay, verify, seal, config, ack).
Ограниченный контекст, сформулированный прямо
Заголовок раздела «Ограниченный контекст, сформулированный прямо»- Она записывает маршруты модулей (
/v1/m/<ns>); ядровые поверхности/v1аудируются в ledger, но не записываются покадрово — replay вместо этого коррелирует их через окно ledger сессии. - На активной сессии кадры после последней периодической привязки связаны
только вершиной цепочки до следующей привязки или seal;
verifyсообщаетanchored_through, поэтому граница явная, никогда не подразумеваемая. - Она не реализует ни purge, ни legal hold — удалением владеет retention/legal-hold; привязки в ledger переживают любой purge.
- Это подсистема записи, которую панель governance в agentops использует для покадровой записи I/O сессии: каждый промостовленный кадр Claude Code складывается в тот же hash-chained, привязанный к ledger паттерн.
Связанное
Заголовок раздела «Связанное»- Безопасность — окружающая плоскость безопасности и защиты данных (guardrails, DLP, retention, резидентность).
- Сессии — размещают управляемую среду исполнения сессий Claude Code, I/O которой эта подсистема записывает.
- Честность и ограничения — posture live / on-demand / deny-closed по всему движку.