先从用途决定字段
账号安全、性能排查与产品统计需要的资料并不相同。为了排查延迟,通常需要时间、地区、设备和目标类型,却未必需要完整内容。
把所有数据放进同一个日志池,既增加风险,也让后续解释变得困难。
识别资料与内容资料分开管理
IP、设备标识和账号事件可以关联到个人;文件内容、搜索词与通信内容则更加敏感。
系统应分层存放并限制访问,不让处理性能问题的人员默认看到与任务无关的内容。
保存期限应对应问题周期
安全事件可能需要较长的审计窗口,短期性能指标则可在聚合后删除明细。
一律永久保存不是谨慎,而是把未来用途和泄露风险留给无法预见的情境。
用户需要知道谁能读取
日志不是自动产生后便无人接触。客服、工程、风控和第三方服务商可能在不同条件下访问。
权限说明应具体到角色与目的,并保留重要读取和导出记录。
删除也需要验证
界面显示删除,不代表备份、缓存与分析副本同步消失。
平台应说明删除需要的时间、无法立即清除的技术原因,以及法定义务造成的例外。
最小化收集让排查更清楚
字段越少,团队越需要先定义真正的问题,这反而能提升排查质量。
记录设备、系统、版本、时间、目标与错误原文,通常比上传整张含私人信息的截图更有效。