observability-standard — independently scanned and version-tracked by SaferSkills.
SaferSkills independently audited observability-standard (Agent Skill) and scored it 100/100 (green). The audit ran 55 deterministic rules across Security, Supply Chain, Maintenance, Transparency, and Community; it found 0 high-severity and 0 lower-severity findings. The full rule-by-rule trace and per-finding evidence are below. Free, methodology-open.
Findings & checks · 0 flagged
Every scanned point with the score it earned and what moved between them.
First recorded scan — no prior version to compare against.
The primary manifest — the file an agent reads to learn what this artifact does.
写或评审任何后端服务的代码时应用 —— 普通微服务(auth / 网关 / 业务服务)与 agent / 多 agent / RAG 知识库项目一视同仁,尤其涉及:日志接入、OpenTelemetry 埋点、跨进程 context 传播、日志级别选择、跨 trace/log/db 排障、边界数据建模;agent 场景额外涉及编排与子 agent、LLM/工具/检索调用。Python / Go / Java / Rust 通用。即使用户只说"加点日志""接一下 trace""这个错查不到""这请求怎么追",也按本规范做。
用一条关联主线贯穿定位:trace_id 串起 trace + log;业务库这一环靠业务 id(order_id / run_id)同时挂成 span 属性双向关联,不在业务行存 `trace_id`(trace 受采样 / 短保留,持久行存它多半是死指针 —— 见 references §2.1)。定位永远是 trace 或业务 id → 查 trace 看哪步 → 查 log 看为什么 → 按业务 id 查 db 看数据对不对,不靠时间戳猜。
trace_id+span_id(随 trace 同采样 / 保留);业务 id 挂成 span 属性以按业务 id 反查 trace,不往业务行加 `trace_id` 列;需持久溯源处(AI 决策 / 金额 / 对客输出 / 合规)落自己拥有的 correlation_id,优先进专用审计 / outbox 表(见 references §2.1)。event_name + fields,绝不字符串拼接。日志即数据,不即叙事。trace_id/span_id 自动注入;没有 `trace_id` 的 ERROR 视为 bug。判据:这条日志在正常生产运行里读它有意义吗? 有 → INFO;只有出问题深挖才看 → DEBUG。
INFO 重建"发生了什么"的骨架(每步 / 每次调用 / 每次状态转移一条,不刷高频内循环)。DEBUG 重建"为什么"的细节(完整 prompt、推理、原始响应、命中 chunk、跨进程报文全文),生产默认关、可按 trace 动态开。ERROR = 失败且影响本次结果,必带 trace + 操作 + 输入标识符 + 栈;WARNING = 降级但请求继续。trace_id / tenant.id,并把业务 id如 order_id / run_id 挂成 span 属性 → 供按业务 id 反查 trace),出站 client span(每次跨进程调用,必须传 `traceparent`),DB / 缓存 / 外部 API 子 span。invoke_workflow(编排)、invoke_agent(子 agent,带 agent.role + 路由依据)、inference(LLM,带 gen_ai.request.model / gen_ai.usage.*_tokens / gen_ai.response.finish_reasons)、execute_tool。prompt 版本挂 inference span(prompt.name/version/variant/tenant)。embedding + retrieval span,记 query / top-k / 命中 chunk 的 id+score / 最终进上下文的 chunk id;答案要可溯源到 chunk。OTEL_SEMCONV_STABILITY_OPT_IN=gen_ai_latest_experimental 锁属性命名(GenAI 约定 2026 仍 experimental)。traceparent 并重建。边界锁结构、运行期校验;ID 用专名类型不混用;状态/角色用枚举式类型;跨进程失败建模成结果类型(序列化后异常栈必丢),别靠异常穿透;边界模型尽量不可变。持久化纪律:只存自己拥有的业务 id / `correlation_id`,不把 ephemeral `trace_id` 当业务行外键(trace 受采样 / 短保留;需 trace_id↔request_id 映射时用带 TTL 的轻量关联索引或 log,不污染业务热表)。各语言地道写法见 references §2 附录,id 持久化完整 rationale 见 §2.1。
对外响应回带 trace_id(调试用,受保留期约束)+ 业务 id(如 order_id)。① 查 trace:哪个 span 红/慢 →"哪一步"。② 查 log(同 trace_id):决策/状态/错误 →"为什么",不够细按此 trace 开 DEBUG 重放。③ 查 db(按业务 id,它本就是 span 属性):落库数据对不对。
没有 gate 的规范 = 形式化,必然漂移——靠人工对照清单的规范,会在"没测试看的地方"悄悄烂掉,埋点的洞恰好出现在没人 gate 的模块(实证见 §9)。强制手段是采纳可观测性的一等交付物,不是事后补丁。 立规范必须同时立 gate(机制按栈替换):
.github/workflows/)、paths 覆盖、无 `|| true`/soft-fail;在真 PR 上验证 gate 确实触发,别假设。create_task/goroutine/线程池/队列交接丢 ambient context → 子 span 变孤儿 root,"埋了却不可见";跨脱离点捕获并重 attach context,conformance 断言异步两侧同 trace_id。AGENTS.md/CONTRIBUTING 写明"新 LLM/工具/检索/领域路径必须有 parent 正确的领域 span",指向本 skill。达标线:每条会被违反且能自动检测的铁律,都要有一个会让 CI 变红的 gate;检测不了的才进人工清单。立规范只产文档不产 gate = 没立。 完整机制 + 实证见 §9。
本 SKILL 是 `references/standard.md` §1–§9 的压缩镜像(总纲 / 铁律 → §1、类型纪律 → §2 + §2.1、日志铁律 → §3、级别 → §4、span → §5、三查 → §7、强制生效 → §9;standard 另含 §6 日志接入、§8 检查清单、附录 A/B/C 各语言写法与工具链)。改任一条规则必须同步两处。
出现以下任一情况,读 references/standard.md:
落地前对照 references/standard.md 文末检查清单自查。
~30 seconds. Free. No account. Every finding cites a rule and a line of evidence.