# Operational Audit

> >

- **Type:** Skill
- **Install:** `agentstack add skill-bbar0n234-learnflow-ai-operational-audit`
- **Verified:** Yes — security-reviewed for prompt injection and unsafe behavior
- **Seller:** [Bbar0n234](https://agentstack.voostack.com/s/bbar0n234)
- **Installs:** 0
- **Category:** [Databases](https://agentstack.voostack.com/c/databases)
- **Latest version:** 0.1.0
- **License:** Apache-2.0
- **Upstream author:** [Bbar0n234](https://github.com/Bbar0n234)
- **Source:** https://github.com/Bbar0n234/learnflow-ai/tree/main/.claude/skills/operational-audit

## Install

```sh
agentstack add skill-bbar0n234-learnflow-ai-operational-audit
```

Requires the [AgentStack CLI](https://agentstack.voostack.com/docs/cli). Works with Claude Code, Cursor, and any MCP-compatible agent.

## About

# Operational Audit

## Зачем этот аудит существует

Конвейер итераций (`aidd-orchestrator`) — машина «дифф соответствует брифу и нормам»: каждая
его роль входит в работу через дифф итерации, план или бриф. Свойства *работающей системы* —
что переживёт рестарт процесса, второй uvicorn-воркер, обрыв соединения к зависимости, рост
нагрузки — не являются свойствами диффа, поэтому структурно невидимы ни одной роли. Харвестер
дополнительно отсеивает находки «без подтверждённого симптома», а риск класса «не переживёт
вторую реплику» в single-worker деплое симптома не имеет по определению. Этот скилл —
компенсирующий слой: периодический взгляд на систему целиком. Запускается архитектором
вручную, ролью оркестратора не является.

## Метод

Прогон состоит из трёх фаз; фазу верификации не пропускай никогда.

1. **Свип.** Разведи независимые направления по read-only сабагентам (fan-out) — каждому одна
   ось и мандат читать код системы целиком, а не диффы. Точки входа: `doc/tech/backend.md`,
   `agent-runtime.md`, `streaming.md`, `backend/app/main.py` (lifespan), `entrypoint.sh`,
   `docker-compose.yml`, `doc/tech/adr/`.
2. **Верификация.** Каждую находку свипа проверь чтением реального кода — отдельным агентом
   или сам: точные файлы и строки, воспроизводимость механизма, актуальность. Находка без
   верификации в отчёт не выходит. Правило родилось из практики: у непроверенных ревью этого
   класса около половины находок ложные — проблема уже починена, описан нормальный паттерн
   библиотеки, компонент выдуман.
3. **Сверка с известным.** Прогони подтверждённые находки через `doc/backlog.md`, тасклисты и
   ADR: известное не дублируй — предлагай уточнение существующей записи; для осознанных решений
   ответь, держится ли ещё их обоснование.

## Оси проверки

Список — примеры, не граница: смотри и на то, чего здесь нет, если оно относится к вопросу
«как система ведёт себя в эксплуатации».

- **Топология процессов и process-local состояние** — что живёт в памяти процесса
  (`app.state`, словари инстансов) и что произойдёт при втором воркере или реплике. Помни:
  конвенция «состояние в `app.state`» решает тестируемость, не multi-worker — соответствие
  конвенции не означает отсутствия проблемы.
- **Lifecycle ресурсов** — что собирается в lifespan; поведение при блипе каждой зависимости
  (Postgres, Redis, LLM-провайдер, MCP): есть ли reconnect, деградация, самолечение.
- **Shutdown** — путь SIGTERM: что дренируется, что обрывается, хватает ли grace period
  активным операциям (длинные агентные раны, стримы).
- **Конкурентность под ростом** — глобальные локи, сериализация на одном соединении, размеры
  пулов, блокирующие вызовы в event loop.
- **Таймауты внешних вызовов** — «висящий вечно» дефолт считается багом
  (`conventions.md` § таймауты).
- **Предпосылки ADR** — пройди условные обязательства («отложено до реальной нагрузки», «если
  X станет узким местом») и ответь, не наступил ли триггер пересмотра.

## Выход

Отчёт архитектору: по каждой находке — вердикт (подтверждена/опровергнута), механизм с путями
`file:line`, серьёзность в текущей эксплуатации и известность проекту (новое / уточняет
существующую запись / предпосылка конкретного ADR). К подтверждённым — готовые
кандидаты-записи в стиле `doc/backlog.md` (приоритет, триггер активации, scope-теги). Сам
ничего не пиши в `doc/` и код — решение и фиксация за архитектором.

## Каденция

Ориентир — раз в 3–4 итерации или перед сменой фазы roadmap; внепланово — после крупных
изменений рантайма (стрим-ядро, lifespan, деплой-контур).

## Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

- **Author:** [Bbar0n234](https://github.com/Bbar0n234)
- **Source:** [Bbar0n234/learnflow-ai](https://github.com/Bbar0n234/learnflow-ai)
- **License:** Apache-2.0

Install and usage instructions live in the source repository linked above.

## Pricing

- **Free** — Free

## Security capabilities

Automated source analysis of v0.1.0 — what this tool can access:

- **Network access:** no
- **Filesystem access:** no
- **Shell / process execution:** no
- **Environment & secrets:** no
- **Dynamic code execution:** no

*"Yes" means the capability is present in the source — more access means more to trust, not that it is unsafe.*


## Versions

- **0.1.0** — security scan: passed — Imported from the upstream source.

## Links

- Listing page: https://agentstack.voostack.com/l/skill-bbar0n234-learnflow-ai-operational-audit
- Seller: https://agentstack.voostack.com/s/bbar0n234
- Browse the marketplace: https://agentstack.voostack.com/browse

---
Listed on AgentStack — the marketplace for AI agent skills and MCP servers. Every listing is security-reviewed. Creators keep 70%.
