操作記錄操作篇:出事故時怎麼查、怎麼搜、怎麼留證據

「為什麼要開助理帳號就盯著操作記錄」那篇講過制度面。這篇只講出事當下怎麼查、怎麼搜、證據怎麼留,直接照著做。
🔍 點擊放大五欄先讀對
- 時間:ISO 8601、UTC、精確到毫秒。跟台灣時間差 8 小時,對時要換算。
- 操作者:帳號 Email(截圖打碼成
@gmail.com)+角色(站長/次管理員/助理)。 - 功能:被動到的功能(例:
優惠券、課程訂單、或某 API 路徑)。 - 動作:新增/修改/刪除/執行。
- 來源 IP:會打碼。同帳號、不同 IP、同時段兩筆「修改」=被盜信號。
出事故:先「按功能」縮,再逐筆看
不要直接翻全表。右上角搜尋框是「搜尋操作者、功能、IP」三軸,事故排查走這個順序:
- 按功能搜:出在哪個功能就搜哪個功能(「優惠券被改」→ 搜「優惠券」)。
- 結果依時間排、每頁 20 筆,從最新往回掃,找到那筆「時間不對/人不該做」的紀錄。
- 逐筆看「動作+IP」:是本人做的、還是 IP 不對。
🔍 點擊放大疑帳號被盜:按 IP 搜
站長說「我昨晚沒上線」,但操作記錄有 03:00 從某 IP 的改動——按該 IP 搜,列出它碰過的所有功能。同 IP 同時段兩筆就留證,直接走改密碼+停權限,再回頭看那 IP 碰過的「金流、優惠券」。
交接:把三類功能列成文書
交下一任時,最常被問「這三個月誰改過」的三類:金流設定、優惠券、課程價格。各自搜一次功能、匯出該時段清單(誰、何時、何動),就是交接文書。不用事後補,交接當下做。
🔍 點擊放大一個事故案例,照四步查
假設週一早上發現課程價格從 5,900 元變成 590 元。不要先把所有管理員拉進群組問「誰改的」,依序做:
- 先修前台風險:暫時把課程轉草稿或恢復正確價格,避免新訂單繼續進來;但不要刪紀錄。
- 記事故時間窗:從第一筆錯價訂單往前抓兩小時,例如 01:00–03:00。
- 操作記錄搜功能:先搜課程或價格相關功能,找到該時間窗的「修改」紀錄,再看操作者與來源 IP。
- 交叉對帳:拿課程訂單的建立時間對照操作時間,確認「改價後」到底多了幾筆,不要把改價前的正常訂單算進損失。
這個順序的重點是:先止血、再保全、最後歸因。直接質問某個人,往往只得到「我不記得」;操作記錄至少能把時間與帳號釘住。
時間是 UTC,查事故要換成台灣時間
表格時間若以 Z 結尾,代表 UTC。台灣時間是 UTC+8,例如 2026-10-04T01:30:00Z 對應台灣 09:30。查事故時,先把客服回報、訂單時間與操作記錄統一成同一時區,否則很容易把早上九點的改動誤認為凌晨一點。
實務上建議在事故筆記同時寫兩欄:系統 UTC 與 台灣時間。如果還要跟金流商對帳,先確認金流後台用的時區,不要想當然耳。
每週 10 分鐘稽核清單
操作記錄不用每天全看。固定每週抽查高風險功能即可:
- 金流、電子發票、購買同意條款:有沒有非預期修改。
- 課程與商品價格:有沒有在活動結束後忘記改回。
- 優惠券:有沒有新建一張沒有限總量或期限的券。
- 管理員:有沒有人員離開後仍保留權限。
- 刪除動作:頁面、文章、課程、名單是否被誤刪。
每次只寫一句結論,例如「本週無高風險改動」或「10/3 助理更新課程價格,已核對活動單」。稽核的價值不在看很多,而在異常發生時有可比較的基準。
操作記錄做不到的三件事
第一,它不是版本控制。看到「某人修改課程」不代表能還原修改前的每個欄位;重要內容仍要另留備份。第二,它不是前台行為分析。學員登入、看影片、下單,要到學員、上課時數、訂單等頁查。第三,它不是權限控管本身。發現某助理不該碰金流,正確處理是調整管理員權限,不是期待操作記錄事後救火。
把這三個邊界分清楚,才不會把「有紀錄」誤當成「有防護」。最小權限負責預防,操作記錄負責追溯,備份負責復原,三套缺一不可。
證據怎麼留
發現可疑改動,先截證據再處理:截那幾筆紀錄(注意 IP 打碼規則、保留打碼後內容)、記下功能與時間區間,再去改密碼、停權限、回滾。順序反了,證據跟著改動一起變,追溯就斷。
不要做的事
- 只開助理帳號、不盯操作記錄——開了多帳號卻不做稽核,等於沒稽核。
- 把操作記錄當備份——它只記「誰何時改了什麼功能」,不記「改之前是什麼」,備份是「網站資料」匯出的事。
- 發現可疑改動直接刪而不留證。
一句話:「功能」縮範圍、「IP」判被盜、「截圖」留證據——事故當天照這三步走,不用翻臉。
