Cowork: полная цепочка действий агента через OpenTelemetry

· 7 минут чтения · Любовь Черемисина · Anthropic AI-инфраструктура MCP · СегодняВажноПродвинутый

4 августа 2026 Anthropic обновила документацию по мониторингу Cowork через OpenTelemetry: Team и Enterprise могут передавать в собственный SIEM или хранилище структурированный поток событий с атрибутом prompt.id, связывающим все действия одного запроса. Параллельно сессии Cowork в вебе и на мобильных попали в программный интерфейс соответствия (Compliance API). Для безопасности критична фильтрация на коллекторе — иначе в журнал уходят промпты, email и параметры инструментов.

На кремовой бумаге красная нить идёт от карточки запроса через узлы Skill, файла, MCP, штампа подтверждения и записи в базу; по центру воронка фильтрует секреты, справа узкий сейф для SIEM — метафора цепочки действий Cowork через OpenTelemetry

Коротко

  • Что обновили: справочник событий OpenTelemetry для Claude Cowork и раздел о связке с Compliance API.
  • Кому полезно: администраторам Team/Enterprise, службе безопасности, владельцам MCP-коннекторов и командам, которые строят продуктовую аналитику Skills.
  • Главное ограничение: поток событий не равен юридически значимому аудиту; чувствительные поля нужно фильтровать на своём коллекторе.
  • Главное последствие: из одного запроса пользователя можно восстановить полную цепочку: Skill → файлы → MCP → подтверждение → запись во внешнюю систему → стоимость.

Что изменилось

4 августа 2026 Anthropic обновила документацию по мониторингу Cowork и справку для администраторов Team и Enterprise.

OpenTelemetry (OTel). Организация настраивает в админ-панели Cowork OTLP-эндпоинт, протокол и заголовки аутентификации. Экспортёр работает внутри виртуальной машины Cowork; при ограниченном исходящем трафике хост коллектора добавляется в список разрешённых адресов автоматически. Поток покрывает облачные сессии (десктоп, веб, мобильные) и локальные десктоп-сессии — с разными минимальными версиями приложения.

В поток попадают типы событий (имена в документации Anthropic):

  • запрос пользователя — текст или длина, метаданные сессии;
  • ответ модели — идентификатор запроса к API;
  • результат инструмента или MCP — имя, успех, длительность, параметры, решение «принять» или «отклонить»;
  • решение о разрешении инструмента — кто разрешил: конфигурация, пользователь или хук;
  • запрос к API — модель, токены, оценочная стоимость в долларах, длительность;
  • ошибка API — сообщение, код статуса, попытка повтора.

Справка Anthropic дополняет: пути прочитанных и изменённых файлов, использованные Skills и плагины, решения человека о подтверждении.

Все действия из одного запроса связывает атрибут идентификатора запроса (`prompt.id`) — уникальный ключ, по которому в SIEM или хранилище восстанавливается последовательность:

запрос пользователя → выбранный Skill → прочитанные файлы → вызовы MCP → решение approval gate → запись во внешнюю систему → стоимость и результат.

Compliance API. Раньше в материалах подчёркивалось ограниченное покрытие Cowork программным интерфейсом соответствия. Обновлённая справка прямо указывает: сессии Cowork в вебе и на мобильных теперь входят в Compliance API наряду с чатами Claude — с привязкой сессии к пользователю. OpenTelemetry и Compliance API можно вести параллельно: первый — для оперативного расследования и аналитики, второй — для контуров соответствия.

Захват контента. Технический справочник описывает режим по умолчанию: метаданные; полный текст промпта, ответа и детали инструментов — при включении настроек захвата контента в телеметрии. Справка Anthropic предупреждает: текст промпта может попадать в события без дополнительной настройки — если у вас запрет на логирование промптов, фильтруйте на коллекторе до маршрутизации в SIEM.

Почему это важно

До обновления расследование инцидента с агентом часто упиралось в «что-то сделал Claude». Теперь у Team и Enterprise есть машиночитаемая цепочка с единым ключом корреляции — это ответ на четвёртый вопрос безопасности из модели Anthropic: можно ли отличить действия агента и увидеть их в системе мониторинга.

Для продуктовой аналитики тот же поток кормит метрики из вчерашнего разбора: запуски Skills, действия коннекторов, MCP-записи, стоимость — только уже на уровне событий, а не агрегатов панели.

Для MCP критичны параметры вызова с именем MCP-сервера и инструмента: видно не «агент ходил в CRM», а какой инструмент и с каким результатом. Это стыкуется с stateless MCP 2026-07-28: телеметрия по протоколу OpenTelemetry — общий язык наблюдаемости.

Риск тоже вырос: OpenTelemetry может передавать содержание промптов, адрес электронной почты пользователя, аргументы команд, параметры инструментов, файловые пути и потенциально чувствительные значения внутри параметров. Anthropic рекомендует настраивать фильтрацию, редактирование полей, права доступа и сроки хранения на стороне OTel-коллектора.

Что делать тем, кто разворачивает Cowork и MCP

Если вы администратор или ИБ — не включайте экспорт «как есть» в общее хранилище.

  1. Спроектируйте цепочку до включения. Cowork → локальный OTel Collector → классификация полей → удаление секретов и персональных данных → ограниченное хранилище → SIEM и продуктовая аналитика.
  2. Не делайте антипаттерн: полное журналирование → общее хранилище логов → доступ всей технической команде без ролей и сроков хранения.
  3. Режьте поля осознанно. Адрес электронной почты в стандартных атрибутах; промпты и аргументы инструментов — по политике; для расследований оставляйте идентификатор запроса, имена инструментов, успех, длительность, стоимость.
  4. Свяжите с approval gate. События решений о инструментах показывают, было ли действие автоматическим или с участием человека.
  5. Ведите Compliance API параллельно, если нужен контур соответствия для веб- и мобильных сессий Cowork — не подменяйте его только OTel.
  6. Проверьте исходящий трафик. Коллектор должен быть достижим из виртуальной машины Cowork; при корпоративном списке разрешённых адресов хост подтягивается автоматически, но маршрут до SIEM — ваша зона ответственности.

Практический критерий: по одному идентификатору запроса из тестовой сессии вы восстанавливаете цепочку в SIEM за минуты, а в журнале нет лишних промптов и секретов из параметров инструментов.

Что проверить в наблюдаемости агентов

Обновление Anthropic — эталон сквозной трассировки агентного запроса. Проверьте у себя:

  1. Корреляционный ключ уровня идентификатора запроса на каждый запуск Skill — чтобы связать MCP-вызовы, правки человека и итоговую передачу результата.
  2. Логирование MCP отдельно: сервер, инструмент, чтение и запись, успех, длительность, стоимость — в формате, совместимом с OpenTelemetry.
  3. Разделение контуров: оперативный поток (SIEM, расследования) и агрегаты для аналитики Skills — без дублирования сырых промптов в аналитику.
  4. Фильтрация по умолчанию в коллекторе или шлюзе: маскирование почты, токенов, аргументов с секретами; полный захват — только для отдельной роли и короткого срока хранения.
  5. Обновите паспорт риска коннектора из безопасности Cowork: какие поля уходят в журнал, кто имеет доступ, срок хранения.
  6. Свяжите с облачным Cowork: удалённые сессии теперь в Compliance API — политики для веба и мобильных должны быть не слабее десктопа.

Пока нельзя восстановить цепочку «запрос → MCP → результат» по одному идентификатору, наблюдаемость агентов остаётся фрагментарной.

Как это связано с MCP

Cowork экспортирует MCP-вызовы как события результата инструмента с именем сервера и инструмента. Для MCP Panel это означает: каждый коннектор к Метрике, CRM или Директу должен быть виден в журнале так же явно, как у Anthropic — иначе при инциденте вы не докажете, какой инструмент сработал.

OpenTelemetry в спецификации MCP 2026-07-28 — стандартный слой наблюдаемости серверов. Cowork показывает потребительскую сторону: как клиент с MCP-инструментами отдаёт цепочку в корпоративный контур.

Принцип тот же, что в безопасности агентов: журнал без фильтрации опаснее отсутствия журнала, если в нём оказываются промпты и параметры с персональными данными.

Главный вывод

Anthropic дала Team и Enterprise инструмент полной реконструкции агентной цепочки через OpenTelemetry и идентификатор запроса, плюс расширила Compliance API на Cowork в вебе и на мобильных. Выигрыш — расследования, аналитика Skills и контроль MCP; цена — жёсткая дисциплина фильтрации на коллекторе.

На этой неделе проведите тестовую сессию Cowork с OTel в изолированное хранилище: проверьте, что по одному идентификатору запроса видна вся цепочка, и что в нижестоящие системы не утекают лишние промпты и секреты. Только после этого подключайте SIEM и продуктовые дашборды.

Источники

← Все новости AI и MCP