# Semak apa yang dilakukan oleh AI agent anda

> Guna MCP Audit Log untuk melihat setiap permintaan AI agent pada akaun BCL anda, mencari error, dan menghentikan agent yang bertindak luar jangka.
>
> Source: https://docs.bcl.my/ms/mcp-audit-log/

**MCP Audit Log** menyenaraikan setiap permintaan yang dibuat oleh AI agent dengan token dan aplikasi yang disambungkan oleh team anda. Gunakannya untuk menyemak apa yang dilakukan oleh pembantu AI, mengesan error, dan mengenal pasti aktiviti yang anda tidak jangka. Hanya Admin boleh membukanya.

## Buka log

Untuk melihat log:

1. Di sidebar, pergi ke **Tools** → **MCP Audit Log**.

   *(Screenshot: Menu Tools di sidebar BCL, dengan MCP Audit Log ditanda)*

2. Permintaan terbaru berada di atas. Page ini refresh sendiri setiap 30 saat.

   *(Screenshot: Jadual MCP Audit Log, dengan tajuk lajur ditanda dan baris untuk permintaan tools/call, tools/list dan initialize)*

Setiap baris ialah satu permintaan. Ini lajur-lajurnya:

| Lajur | Apa yang ditunjukkan |
|---|---|
| **When** | Tarikh dan masa permintaan |
| **Method** | Apa yang agent minta: `tools/call` menjalankan tool, `tools/list` bertanya tool apa yang ada, `initialize` memulakan sambungan, `ping` menyemak talian |
| **Tool** | Tool yang dijalankan, seperti `list_transactions` atau `update_form_prices`. Kosong untuk permintaan yang bukan panggilan tool |
| **Auth** | `pat` untuk Personal Access Token, `oauth` untuk aplikasi yang disambungkan melalui log masuk, seperti Claude atau ChatGPT |
| **Status** | `200` apabila BCL menerima permintaan, `400` apabila BCL menolaknya, contohnya tool yang tidak wujud, kebenaran yang tiada atau rate limit |
| **Error?** | Tanda amaran apabila permintaan gagal, termasuk tool yang dijalankan tetapi menolak inputnya |
| **Duration** | Berapa lama BCL mengambil masa, dalam milisaat |

Dua lagi lajur disembunyikan pada mulanya: **IP** dan **OAuth Client**. Untuk memaparkannya, klik **Columns**, tandakan kedua-duanya dan klik **Apply columns**.

*(Screenshot: Panel Show columns, dengan lajur IP dan OAuth Client ditanda)*

Guna **Search** untuk mencari nama tool atau alamat IP.

## Filter log

Filter mengecilkan senarai kepada apa yang anda sedang semak. Untuk filter:

1. Klik **Filter**.
2. Pilih mana-mana daripada ini:

   | Filter | Gunakannya untuk |
   |---|---|
   | **Method** | Paparkan panggilan tool sahaja (`tools/call`), atau sambungan dan senarai tool sahaja |
   | **Token type** | Paparkan permintaan **PAT** (token) sahaja atau **OAuth** (aplikasi yang disambungkan) sahaja |
   | **Errors only** | Paparkan permintaan yang gagal sahaja, atau yang berjaya sahaja |

   *(Screenshot: Panel Filter audit logs dengan filter Method, Token type dan Errors only)*

## Lihat satu permintaan secara penuh

Klik **View** pada sesuatu baris untuk membuka **MCP Audit Entry**. Ia menunjukkan permintaan (bila, method, tool, tempoh), respons (status, error), dan sambungan: **Auth**, **OAuth Client**, **IP Address** dan **User Agent**. User agent biasanya menamakan aplikasi itu, dan **OAuth Client** menunjukkan client ID aplikasi yang disambungkan, iaitu satu kod yang panjang.

*(Screenshot: Tetingkap MCP Audit Entry untuk panggilan list_forms, yang memaparkan butiran permintaan, respons dan pengesahan)*

Log tidak menyimpan apa yang agent hantar atau apa yang BCL jawab, jadi ia tidak pernah menyimpan butiran pelanggan anda atau harga baru. Untuk melihat hasil sesuatu perubahan, buka form, kupon atau kandungan itu dalam dashboard.

## Kesan aktiviti luar jangka

Semak log sekali-sekala, dan selepas anda menyambungkan aplikasi baru. Tanda-tanda ini perlu diperhatikan dengan lebih teliti:

| Tanda | Apa maksudnya |
|---|---|
| Tool tulis yang anda tidak minta, seperti `update_form_webhook`, `update_form_prices` atau `create_payment_link` | Agent salah faham sesuatu permintaan, atau orang lain sedang menggunakan akses itu |
| Permintaan pada waktu malam atau pada hari tiada orang bekerja | Skrip, atau token yang digunakan oleh orang lain |
| Alamat **IP** atau **User Agent** yang anda tidak kenal | Token itu sudah di-copy ke komputer atau aplikasi lain |
| Banyak baris dengan tanda amaran | Setup yang salah, token tanpa kebenaran yang betul, atau agent mencapai rate limit |

`update_form_webhook` dan `update_form_redirect_urls` perlu diberi perhatian khas. Kedua-duanya menentukan ke mana data bayaran dan pelanggan anda dihantar selepas sesuatu bayaran. Jika anda nampak salah satu yang anda tidak minta, semak tetapan webhook dan redirect form itu dengan segera.

## Hentikan agent

Menghentikan agent berkuat kuasa serta-merta. Buat langkah yang sepadan dengan lajur **Auth**:

- **oauth**: pergi ke **Platform Setup** → **Integrations**, buka tab **API Token**, dan di bawah **Connected Apps** klik ikon **Revoke access**, kemudian **Revoke Access**. Lihat [Putuskan sambungan aplikasi AI](/ms/connect-ai-agent/#putuskan-sambungan-aplikasi-ai).
- **pat**: pada tab **API Token** yang sama, delete token itu di bawah **API Tokens**. Lihat [Cipta API token](/ms/api-tokens/).

Setiap Admin hanya nampak dan membuang token dan aplikasi yang disambungkan oleh mereka sendiri. Jika permintaan itu datang daripada akses Admin lain, minta mereka membuangnya. Kemudian semak apa yang agent itu ubah dan betulkannya dalam dashboard.

## Tips

Dua tabiat ini menjadikan log lebih berguna:

- **Namakan token mengikut aplikasi dan komputer.** Log menunjukkan `pat` tetapi bukan nama token, jadi satu token untuk setiap aplikasi memudahkan anda tahu token mana yang perlu di-delete.
- **Semak selepas kerja besar.** Selepas anda minta pembantu AI menukar banyak form atau harga, filter mengikut **Method** `tools/call` dan baca lajur **Tool** dari atas ke bawah.

## Isu biasa

### Boleh saya lihat apa yang AI ubah, contohnya harga baru yang ia tetapkan?

Tidak boleh. Log menunjukkan tool mana yang dijalankan, bila, dan sama ada ia berjaya, tetapi bukan nilai yang dihantar. Semak form, kupon atau kandungan itu sendiri dalam dashboard untuk melihat hasilnya.

### AI staf mana yang membuat permintaan ini?

Log tidak menunjukkan pengguna. Guna lajur Auth (pat untuk token, oauth untuk aplikasi yang disambungkan), dan paparkan lajur IP dan OAuth Client untuk membezakan setiap sambungan.

### Seseorang sedang menggunakan token yang saya tidak kenal. Bagaimana saya menghentikannya?

Delete token itu di Platform Setup → Integrations, pada tab API Token. Untuk aplikasi yang disambungkan, batalkan aksesnya di Connected Apps pada tab yang sama. Akses berhenti serta-merta.
