L4.15.3retain logs for accountability not debug设计研究

日志需保留到追责可能发生的时点,而非仅按调试需要保留

别名: 按追责留日志 · retention for duty · 调试周期不够

概念解释

调试日志的寿命按排障节奏来:几天,最多几周。追责的时钟按投诉、审计、诉讼来:月到年。日志按追责时点留(retain logs for accountability not debug)要求三联记录的寿命跟后一种时钟走。排障周期一过就清掉,可追溯在需要它的那天是空的。

磁盘策略写成「省成本」,在追责那天读成「当时没留下证据」。

机制

调试关心复现眼前的 bug,字段可以不齐、寿命可以短。追责关心的是当时那一次:输入、依据、外部结果,而且往往在很久之后才被问起。产品把两类日志混在同一管道里,就会按调试的短寿命去切。权限账、放行快照、外部核对一旦被切掉,字段设计得再齐也没有。保留不是无限:要有截止,截止按「这类动作最晚可能被追问」来定,而不是按日志系统的默认七天。

隐私和最小化会和长留冲突。冲突要按动作档解决:对外不可逆的三联长留,可逆对内的短留,而不是一刀切短。

怎么研究

模拟「事件发生 → 间隔 D 之后调查」。比较保留期短于 D、等于 D、长于 D。因变量:三联是否还在、调查能否完成、是否只能靠人的记忆。自变量:D 取投诉周期、审计周期、法规下限;是否把追责日志与调试日志分管道。

调查失败且原因是「日志过期」,就是寿命按错了时钟。

边界

字段不齐时,留得再长也复盘不了。人当时不知道自己在哪一档,日志也补不回当时的意识,只能记下当时显示的档。多系统串联时,各段的寿命若不一致,链会在最短的那段断。无限保留会撞上删除权,需要按档给出可辩护的期限,而不是偷偷短切。

怎么落地

  • 把追责三联从调试管道拆出来,寿命按动作档写进策略:对外不可逆按你们的投诉/审计上限;对内可逆可以短。
  • 过期删除要留「曾经有过、按策略删于某日」的元记录,避免调查者以为从未记过。
  • 验证:把时钟拨到投诉周期之后,查一笔对外动作。三联不在,寿命就还在按调试走。分管道之后再拨一次——还在,时钟才对上。再查一笔对内打标签,确认没有被错误地按对外上限长留到无必要。

延伸

  • 同组L4.15.1 自动化程度决定责任分配,但用户通常不知道自己当前处在哪一档 · L4.15.2 可追溯要求同时记录输入、决策依据与执行结果,缺一即无法复盘 · L4.15.4 把最终确认交给人不等于责任已合理转移,人须具备拒绝的条件 · L4.15.5 多个系统串联时责任链会断在接口处,各段边界须事先划定
  • 相邻L4.06 代理的权限边界 · L1.11 非确定性输出的可复现问题 · L4.11 行动前确认与不可逆操作
  • 站内检索log retention · accountability · audit trail

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/L4.15.3