D2.05.3Predefined graceful degradation设计研究
降级路径需预先定义
别名: graceful degradation · fallback design · alert routing
概念解释
降级路径预先定义指在通道失效之前就确定好「声音不可用时这条信息走哪里、由谁负责、多久内送达」,而不是等静音开启后在运行时临时判断。它把降级从异常处理变成正常设计的一部分。
机制
临时决策容易偏向「干脆不发」,原因是系统在缺省状态下缺少信息重要性的刻画。预先定义则要求在事件建模阶段就标注后果等级与必经通道,使降级成为一个可枚举的映射:某通道不可用时,按既定顺序尝试下一通道,直到送达或被明确记录为未送达。这样做还有一个隐性收益:因为替代路径在开发期就被走通,它在真实故障中才会真正可用。
怎么研究
可通过故障注入研究降级行为:强制静音、断网、关闭触觉、屏幕熄灭,记录每个关键事件的最终去向与送达延迟,检查是否存在静默丢失。也可通过日志审计真实设备上的未送达事件,这类数据比实验室观察更能暴露问题,因为真实用户的通道组合远比测试矩阵复杂。
边界
预先定义不等于预先穷举。通道组合会随设备、系统版本与第三方配件变化,规则需要覆盖常见组合并为未知组合保留安全缺省,例如退回到最不依赖环境的通道或转交人工。若降级规则过于复杂,维护成本会超过收益,此时应减少声明的关键事件数量。
怎么落地
- 为每个关键事件声明优先级、必经通道与替代顺序,写成可被代码读取的规则而非文档描述。
- 给出降级的终止条件:送达、用户确认或明确记录为未送达,避免无限重试。
- 记录降级发生的事实与最终通道,供后续审计与复盘。
- 验证方式:逐通道关闭做故障注入,比对事件清单与实际送达清单,任何静默丢失都应视为缺陷。