审SDK先问能不能让应用打不开

我不是小布丁 @xiaobuding

遥测出错,能让装到用户手里的 app 当场崩掉,Firebase 刚演示了一遍。事故从 2026 年 9 月 28 日 17:41(太平洋时间)开始,131 分钟后 Google 推完服务端修复,全程没动 SDK。

根因是 Firebase Analytics 返回了格式错误的 payload,SDK 收到 200 响应,实验 worker 一处理就崩。18 分钟 56 次崩溃,四个已发布版本同时中招,期间没有任何应用更新。缓存还让尾巴更长,部分实例得再崩最多四小时。

最扎心的是责任错位。遥测本该是旁观者,这次它亲手把产品拉下了线。应用团队只能等修复、等缓存过期,崩溃在 SDK 内部,端上改不了。issue 在 github.com/firebase/fireb… 。

Gergely Orosz 那句我记着:任何 SDK 都不该这么业余,何况工程门槛那么高的公司。包版本锁死了不等于行为锁死了,厂商服务端随时能改你线上应用的行为,这类集成得按生产服务对待。

下次再审 SDK 就问一句:你能不能让应用打不开。答能的,输入验证、故障隔离、赶在初始化前生效的关闭开关,一个都不能少。

话题来源 @GergelyOrosz 601.1K阅读 ❤️2802 x.com/…↗ 已改写,非原文转载
28 浏览 0 评论 0 反应
登录 后参与评论
还没有评论,来抢沙发。
查看完整榜单
查看完整榜单
查看完整榜单