# 查看你的AI助手做了什么

> 用MCP Audit Log查看AI助手在你BCL账号发出的每个请求、找出错误，并阻止行为异常的AI助手。
>
> Source: https://docs.bcl.my/zh/mcp-audit-log/

**MCP Audit Log**列出AI助手用你团队的token和已连接App发出的每个请求。用它来查看AI助手做了什么、发现错误，以及察觉你没预料到的活动。只有管理员可以打开。

## 打开日志

查看日志的方法：

1. 在侧边栏前往**Tools** → **MCP Audit Log**。

   *(Screenshot: BCL侧边栏的Tools菜单，已标示MCP Audit Log)*

2. 最新的请求在最上面。页面每30秒会自动刷新。

   *(Screenshot: MCP Audit Log表格，已标示列标题，有tools/call、tools/list和initialize请求的行)*

每一行是一个请求。各列如下：

| 列 | 显示什么 |
|---|---|
| **When** | 请求的日期和时间 |
| **Method** | AI助手要求什么：`tools/call`运行一个工具，`tools/list`询问有哪些工具，`initialize`开始一个连接，`ping`检查线路 |
| **Tool** | 运行的工具，例如`list_transactions`或`update_form_prices`。不是工具调用的请求就留空 |
| **Auth** | `pat`是Personal Access Token，`oauth`是通过登录连接的App，例如Claude或ChatGPT |
| **Status** | `200`表示BCL接受了请求，`400`表示BCL拒绝了请求，例如工具不存在、缺少权限或达到速率限制 |
| <strong>Error?</strong> | 请求失败时显示警告标志，包括工具运行了但拒绝了输入的情况 |
| **Duration** | BCL用了多久，以毫秒计算 |

还有两个列一开始是隐藏的：**IP**和**OAuth Client**。要显示它们，点击**Columns**，勾选它们，然后点击**Apply columns**。

*(Screenshot: Show columns面板，已标示IP和OAuth Client列)*

用**Search**找工具名称或IP地址。

## 筛选日志

筛选可以把列表缩小到你要检查的内容。筛选方法：

1. 点击**Filter**。
2. 选择以下任何一项：

   | 筛选 | 用来 |
   |---|---|
   | **Method** | 只显示工具调用（`tools/call`），或只显示连接和工具列表 |
   | **Token type** | 只显示**PAT**（token）或只显示**OAuth**（已连接的App）请求 |
   | **Errors only** | 只显示失败的请求，或只显示成功的请求 |

   *(Screenshot: Filter audit logs面板，有Method、Token type和Errors only筛选)*

## 查看一个请求的完整内容

点击一行的**View**，打开**MCP Audit Entry**。它显示请求（时间、方法、工具、所用时间）、响应（状态、错误）和连接：**Auth**、**OAuth Client**、**IP Address**和**User Agent**。User agent通常会写出App的名称，**OAuth Client**显示已连接App的客户端ID，是一串很长的代码。

*(Screenshot: 一个list_forms调用的MCP Audit Entry窗口，显示请求、响应和验证详情)*

日志不会保存AI助手发送的内容或BCL的回复，所以绝不会存有你顾客的资料或新价格。要查看更改的结果，请在仪表板打开那个表单、优惠券或内容。

## 发现异常活动

不时查看日志，连接新App后也要看一看。以下迹象值得仔细看：

| 迹象 | 可能的意思 |
|---|---|
| 出现你没要求的写入工具，例如`update_form_webhook`、`update_form_prices`或`create_payment_link` | AI助手误解了请求，或有别人在使用这个访问权限 |
| 在晚上或没有人上班的日子出现请求 | 一个脚本，或有别人在用token |
| 一个你不认得的**IP**地址或**User Agent** | Token被复制到另一台电脑或App |
| 很多行都有警告标志 | 设置错误、token没有正确的权限，或AI助手达到速率限制 |

`update_form_webhook`和`update_form_redirect_urls`要特别留意。它们决定付款后你的付款资料和顾客会被送到哪里。如果你看到自己没要求的这类请求，马上检查表单的webhook和跳转设置。

## 阻止AI助手

阻止AI助手会马上生效。按照**Auth**列做对应的一项：

- **oauth**：前往**Platform Setup** → **Integrations**，打开**API Token**标签页，在**Connected Apps**下点击**Revoke access**图标，然后点击**Revoke Access**。请看[Disconnect an AI app](/zh/connect-ai-agent/#断开ai-app的连接)。
- **pat**：在同一个**API Token**标签页，在**API Tokens**下删除那个token。请看[创建API token](/zh/api-tokens/)。

每位管理员只能看到和移除自己的token和已连接App。如果请求来自另一位管理员的访问权限，就请他们移除。然后检查AI助手改了什么，并在仪表板改正。

## 小贴士

两个好习惯让日志更有用：

- **用App和电脑来命名token**。日志只显示`pat`，不显示token名称，所以每个App一个token，就更容易知道要删除哪一个。
- **大工作之后检查一下**。在你叫AI助手更改很多表单或价格之后，按**Method** `tools/call`筛选，然后从上到下看**Tool**列。

## 常见问题

### 我可以看到AI改了什么吗？例如它设置的新价格？

不可以。日志显示运行了哪个工具、什么时候运行，以及有没有成功，但不显示发送的值。请在仪表板打开那个表单、优惠券或内容，查看结果。

### 这个请求是哪位员工的AI发出的？

日志不显示用户。请看Auth列（pat是token，oauth是已连接的App），并开启IP和OAuth Client列来分辨不同的连接。

### 有人在用一个我不认得的token。我要怎样阻止？

在Platform Setup → Integrations的API Token标签页删除那个token。如果是已连接的App，就在同一个标签页的Connected Apps撤销它。访问权限会马上停止。
