# 可编辑的事故复盘工作表

请在服务恢复稳定之后使用本工作表。受限证据应保留在获批系统中，工作表只记录稳定链接和必要摘要，不要为了方便而复制密钥、个人信息或客户正文。所有方括号内容都需替换；尚未确认的事实请写 `UNKNOWN`，不要补成一个听起来完整的故事。

## 1. 文档控制

| 字段 | 填写内容 |
|---|---|
| 复盘编号 | [稳定编号] |
| 事故标题 | [服务 + 可观察症状] |
| 严重级别与依据 | [级别 + 内部政策链接] |
| 事故窗口 | [开始、结束、时区] |
| 证据截止时间 | [ISO 8601 时间] |
| 文档负责人 | [角色/姓名] |
| 主持人 | [角色/姓名] |
| 审批人 | [角色/姓名] |
| 复盘会议 | [日期、时间、时区] |
| 发布状态 | DRAFT / IN_REVIEW / APPROVED / RESTRICTED |
| 敏感级别 | [内部/机密/安全/法务分类] |

## 2. 范围与快速结论

**一句话影响：** [什么出现故障、影响哪个可计量总体、精确时间段是什么]

**当前解释：** [触发因素、直接机制和重要促成条件；每项均写明状态]

**恢复依据：** [采取了什么措施、哪些证据表明趋于稳定、仍有什么未知]

**本复盘覆盖：** [系统、环境、计时口径、业务流程]

**本复盘不能证明：** [证据无法支持的客户数、用户数、收入或安全结论]

## 3. 角色与审核权限

| 角色 | 人员或团队 | 在本次复盘中的责任 | 可以批准的内容 |
|---|---|---|---|
| 事故指挥 IC | [ ] | 响应时间线 | [ ] |
| 服务负责人 SL | [ ] | 系统机制分析 | [ ] |
| 数据负责人 DL | [ ] | 影响查询与分母核对 | [ ] |
| 可观测性负责人 OL | [ ] | 告警与发现证据 | [ ] |
| 安全/隐私/法务审核 SE | [ ] | 披露、升级与脱敏边界 | [ ] |
| 复盘审批人 PA | [ ] | 最终状态与行动承诺 | [ ] |
| 行动负责人 AO | [ ] | 实施证据与有效性证据 | [ ] |

## 4. 证据登记表

“证据内容”一栏不要提前写结论。分别记录该证据支持什么、不能支持什么。

| 证据编号 | 时间或区间 | 证据与稳定链接 | 收集者 | 支持的窄结论 | 局限 | 访问级别 |
|---|---|---|---|---|---|---|
| E01 | [ ] | [ ] | [ ] | [ ] | [ ] | [ ] |
| E02 | [ ] | [ ] | [ ] | [ ] | [ ] | [ ] |
| E03 | [ ] | [ ] | [ ] | [ ] | [ ] | [ ] |

**截止规则：** [截止时间] 之后收到的证据进入补充记录，并重新审核它影响到的结论。

## 5. 影响核对

先定义一个符合条件的总体，再让结果类别互斥且完整。不要在同一个比例中混合请求次数、人数、账号数和收入。

| 结果类别 | 查询规则 | 数量 | 证据编号 |
|---|---|---:|---|
| [受影响类别 1] | [ ] | [ ] | [ ] |
| [受影响类别 2] | [ ] | [ ] | [ ] |
| [预期结果] | [ ] | [ ] | [ ] |
| 符合条件总数 | [ ] | [ ] | [ ] |

总数核对：`[类别1] + [类别2] + [预期结果] = [符合条件总数]`

受影响数：`[受影响类别1] + [受影响类别2] = [受影响数]`

影响比例：`[受影响数] / [符合条件总数] × 100 = [未舍入]%`，展示为 `[舍入后]%`。

被排除记录及理由：[ ]

## 6. 有证据支持的时间线

统一使用一个时区，通常可选 UTC。要区分事件发生时间、系统观察时间、报告收到时间和决策时间。

| 时间 | 事件或观察 | 类型 | 证据编号 | 置信状态 | 为什么重要 |
|---|---|---|---|---|---|
| [ ] | [ ] | 事件/观察/报告/决策 | [ ] | 已确认/推断/未知 | [ ] |

计时定义：

- 首次确认影响 → 发现：[起止与计算]
- 宣布事故 → 执行缓解：[起止与计算]
- 首次确认影响 → 恢复证据：[起止与计算]
- 为什么暂不称为 MTTA/MTTR：[组织定义或缺失政策]

## 7. 带状态的因果分析

使用 `CONFIRMED`、`PLAUSIBLE`、`DISPROVED`、`UNKNOWN`。事故前发生的部署可能只是触发因素，不能自动等同于根因。

| 结论编号 | 类型 | 结论 | 状态 | 支持证据 | 反证 | 审核人/下一项测试 |
|---|---|---|---|---|---|---|
| C01 | 触发因素 | [ ] | [ ] | [ ] | [ ] | [ ] |
| C02 | 直接机制 | [ ] | [ ] | [ ] | [ ] | [ ] |
| C03 | 促成条件 | [ ] | [ ] | [ ] | [ ] | [ ] |
| C04 | 替代解释 | [ ] | [ ] | [ ] | [ ] | [ ] |

影响当时合理决策的系统条件：[界面、防护、工作负载、文档、信号；分析条件而不是归咎个人]

## 8. 响应过程回顾

### 哪些措施降低了影响

[具体决定或控制 + 证据]

### 哪些条件拖慢了发现、诊断或恢复

[具体系统/流程条件 + 证据]

### 哪些地方只是运气好

[本次没有放大事故、但不应继续依赖的缺失防护；必要时生成行动项]

### 沟通与升级

[对象、时间、消息负责人、信息缺失/延迟/准确性，以及所需政策审核]

## 9. 纠正行动与有效性

使用 `OPEN`、`IN_PROGRESS`、`IMPLEMENTED`、`EFFECTIVENESS_VERIFIED`、`ACCEPTED_RISK`。代码合并或文档发布只代表实施，不自动代表有效。

| 行动编号 | 对应风险或故障模式 | 变更 | 负责人 | 截止日 | 优先级 | 当前状态 | 验证合同 | 证据链接 |
|---|---|---|---|---|---|---|---|---|
| A01 | [ ] | [ ] | [ ] | [ ] | [ ] | [ ] | [可观察测试 + 阈值 + 审核者] | [ ] |

复查频率：[每周/具体日期]

逾期或验证失败后的升级方式：[角色/流程]

关闭权限：[角色]

## 10. 审批、脱敏与后续跟进

- [ ] 影响分母与计算已经同级复核。
- [ ] 有权限的审核人可以打开时间线证据。
- [ ] 每项因果结论都有状态和证据。
- [ ] 必要的安全、隐私、法务及客户沟通审核已完成。
- [ ] 密钥、个人信息及非必要客户标识已删除。
- [ ] 每项接受的行动都有负责人、日期和验证合同。
- [ ] 未知项与已否定的替代解释仍可见。
- [ ] 审批人已记录发布状态。
- [ ] 已安排检查行动有效性的日期。

审批记录：[审批人 / 时间 / 决定 / 条件]

补充记录：[迟到证据、改变的结论、重新审批]

---

本工作表是编辑与复盘辅助材料，不构成法律、安全、合规或事故响应建议。请按组织政策调整；高严重度或受监管事故应由合格专业人员审核。
