眼动交互设计规范
面向设计师与工程师:让"看"仍然是看,让"选"确实是选;让用户知道系统认为他在看哪、系统据此做了什么、这些数据去了哪里,并且在他用不了或不想用眼睛的时候仍能完成任务。
6 条原则 · 31 条规则 · 必须 25 · 应当 6
目录
面向设计师与工程师:让"看"仍然是看,让"选"确实是选;让用户知道系统认为他在看哪、系统据此做了什么、这些数据去了哪里,并且在他用不了或不想用眼睛的时候仍能完成任务。
眼动进入产品有两条路径:显式的——把注视当作指点通道,用停留或配合手势、语音完成选择;隐式的——把注视当作注意力信号,用于渲染优化、内容排序、阅读度量、驾驶员监控、认知负荷评估。两条路径的设计对象不同,风险也不同,但共用同一组前提:
- 眼睛首先是感知器官,其次才是输入设备。 只要睁眼观察,注视信号就可能持续产生,不能把它默认当成操作。Midas Touch、注视疲劳、"逃跑的光标"都是从这一条派生出来的,而不是各自独立的缺陷。
- 注视位置的测量是概率性的,且会随时间退化。 精度受校准质量、佩戴变化、光照、瞳孔大小和疲劳影响。传统界面"点击目标即命中目标"的确定性假设在这里不成立。
- 注视及相关眼部数据可能支持对兴趣、认知状态、身份或健康迹象的推断,但不等于能可靠读取这些状态。 隐私不是这份规范的附加章节,是一个独立的规范对象。
本规范由六条原则和31 条规则组成:原则说明设计方向,规则规定适用情境、行为要求与验证方式。每条规则归属且仅归属一条原则,规则编号即原则编号(E3-2 就是第三条原则下的第二条规则)。每条规则都回答三个问题:设计师决定什么,工程提供什么事实,用户如何知道它生效。
本规范约束的是产品对用户作出的体验承诺及其兑现机制的性质,不预设唯一的硬件方案、算法或 SDK。它不是组件库,不是实现架构,不构成安全、隐私或医疗器械合规证明。采用本规范不能替代无障碍专项评估、数据保护影响评估(DPIA)、人因测试、医疗与驾驶场景的领域合规,以及对未成年人和工作场所监控的专门审查。
本规范不覆盖:眼动作为研究方法(可用性测试中的热力图、注视轨迹分析)——其测量方法需按研究问题选取;ISO 15007 与 SAE J2396 仅针对驾驶员视觉行为,不能概括一般可用性研究;也不覆盖眼动的算法实现(瞳孔角膜反射、外观模型、标定算法)。
全文四章:第 1 章原则,第 2 章规则的读法与速查,第 3 章规则详解,第 4 章术语;分类检验与验收见附录 A,数值依据见附录 B,选择尝试的状态与事实契约见附录 C。可配置参数见同目录 Design Token.md,来源与核验程度见 reference.md。
本文件用于设计交付与项目评审;【必须】表示本规范的产品要求,不表示被引厂商、论文或法律都提出了同等强度的要求。
使用入口与适用范围
先确定眼动在产品里承担哪项工作,再选规则与参数;不从“设备支持眼动”直接推导“所有元素都能看着点”。
| 产品形态 | 先作出的决定 | 责任与验证范围 |
|---|---|---|
| 系统托管的眼控应用 | 哪些对象可选、动作后果、标准反馈、替代入口 | 消费平台已绑定的选择事件;记录平台保证,不杜撰应用拿不到的注视轨迹或质量数值 |
| 自定义命中与停留 | 样本来源、坐标空间、事件判据、几何、计时与取消 | 自行验证有效性、时钟、遮挡、重复事件和异常恢复 |
| 仅眼动可用的辅助输入 | 可达的暂停、确认、纠错和失效求助路径 | 与目标用户验证;不把不存在的手势、语音或键盘能力当成替代方案 |
| 仅渲染或呈现适配 | 适配范围、失效时的呈现、数据用途 | 不要求添加停留控件;预测结果不得进入提交链路 |
| 状态推断或专门监测 | 推断是否有效、是否允许、输出如何使用 | 逐项验证未知与误判;依法保留的监测和可选分析分别声明 |
一个产品可以包含多种形态,但每项能力须明确归属。参数见 Design Token。不适用项写明原因,不能用“不掌握原始数据”豁免应用自己控制的提交和反馈行为。
1. 六条原则
六条原则按规范对象切分设计责任:每条原则管辖一类对象上的义务,每条规则按其义务的直接规范对象归属唯一原则。
| 原则 | 规范对象 | 设计方向 | 管辖规则 |
|---|---|---|---|
| E1 注视不等于意图 | 系统对注视信号的解释 | 不要把"看到"读成"选择"。观察与控制必须可区分;注视不构成授权、不构成已读、不构成同意 | E1-1 ~ E1-5 |
| E2 激活匹配错误代价 | 从注视到动作的触发机制 | 不要用一种触发方式打通所有动作。触发方式由错误代价决定,代价越不可逆,越需要独立于眼睛的确认信号 | E2-1 ~ E2-6 |
| E3 精度有界且会退化 | 命中判定与目标几何 | 不要按像素设计注视目标。几何按视角定义,精度是系统自己要知道的运行状态,退化时改变行为而不是让用户承担误差 | E3-1 ~ E3-4 |
| E4 反馈克制且可归因 | 给用户的回执 | 不要把"总是在看"变成"总是在闪"。用户要能知道系统认为他在看哪,同时不被自己的每一次目光扫过所打扰 | E4-1 ~ E4-4 |
| E5 注视数据可见可控 | 注视数据的采集、推断、留存与流向 | 不要把注视当成普通输入事件。原始注视默认不外流,推断逐项授权,用途绑定,采集状态可见 | E5-1 ~ E5-6 |
| E6 通道可退出且不独占 | 用户对注视通道的依赖条件与退出路径 | 不要让眼睛成为唯一的路。生理差异、设备失效、用户意愿和持续负荷,各自都要有明确的退出 | E6-1 ~ E6-6 |
同一个场景可以触及多条原则——一次停留激活同时涉及触发机制(E2-2)、命中判定(E3-1)和进度回执(E4-3)——这不是分类错误:三条规则约束的是三个不同规范对象上的义务。
互斥与穷尽是这套切分接受检验的主张,不是宣布即成立的事实:规则增删或归属存疑时,按附录 A 的分类检验验证;检验不过,修改的是原则的切分,而不是增设中间层或映射表。
原则用于理解规则与裁决归属,本身不作为单独的判定条目。当原则与具体条款的解读出现冲突时,以适用条款为准,并记录需要澄清的歧义。
2. 规则的读法
2.1 每条规则的结构
| 部分 | 作用 |
|---|---|
| 一句话 | 规则的记忆版,不替代正文 |
| 适用 | 这条规则在什么情境下生效。不落在适用范围内的产品记录"不适用"即可 |
| 规则 | 规范正文,规定这条规则的要求 |
| 边界条件 | 与适用共同限定要求的适用范围:说明这条规则不要求什么、例外在什么条件下成立(仅部分规则有) |
| 设计应用 / 验证示例 / 反例 | 帮助落地的说明,不另行增加义务,也不指定唯一实现 |
| 依据与参考 | 失败记录与实现参考(仅部分规则有;出处与核验程度见 reference.md) |
规则正文规定要求;适用与边界条件共同限定要求的适用范围;设计应用、验证示例、反例与依据参考不另行增加义务。
2.2 约束词
- 必须:不满足即不符合本规范。缺了它,某条对用户的承诺会在可预见的情境下失效。
- 禁止:与「必须」同等强度的反向表述;正文中的「不得」与「禁止」等价。
- 应当:默认遵循;确有理由偏离时,记录理由与替代做法,并接受同样的验证。「不应当」是「应当」的反向表述。
符合性判定以正文中的独立义务子句为单位;未显式标注约束词的正文承接规则标题强度:【应当】规则内的「禁止/不得」子句仍是硬约束。正文中的「不能」仅用于能力或事实陈述,不表达义务。
本规范正文中出现的所有数值门槛都带单位,并在附录 B 标明出处与核验程度。未标出处的数值不得作为合规判据——它是示例,不是要求。
2.3 反例的两侧
反例分两侧:"做不到"是漏掉这条要求,"做过头"是为了满足它而堆确认、堆反馈、堆开关。两侧都算没做对。
眼动交互被做坏的方式高度集中在"做过头":因为用户一直在看,任何以注视为触发的反馈都会被触发得远比设计者预期频繁。一个在原型里"恰到好处"的高亮效果,在连续使用二十分钟后就是持续闪烁。评审时把这一侧当作默认怀疑对象。
2.4 规则速查:31 条
E1 注视不等于意图
| 规则 | 强度 | 一句话 |
|---|---|---|
| E1-1 观察态与控制态可区分 | 必须 | 让用户随时能只看不选,并且知道自己现在处于哪一态。 |
| E1-2 注视不构成授权与知情 | 必须 | 看过不等于同意,也不等于已读、已理解、已知情。 |
| E1-3 隐式使用不改变任务状态 | 必须 | 注意力驱动的适配可以改变呈现,不得改变结果或产生外部影响。 |
| E1-4 注视意图推断可修正 | 应当 | 系统猜你想选什么,要有不必重复困难命中的纠正路径。 |
| E1-5 状态推断有证据且允许未知 | 必须 | 眼动指标不是心理状态的直接读数,证据不足就输出未知。 |
E2 激活匹配错误代价
| 规则 | 强度 | 一句话 |
|---|---|---|
| E2-1 触发方式按错误代价分档 | 必须 | 不可撤销的动作不得由一次被动停留触发。 |
| E2-2 停留激活可中止且有进度 | 必须 | 停留在完成前一直可以反悔,并且用户看得见还剩多久。 |
| E2-3 多模态激活按发起时刻绑定 | 必须 | 按声明的发起事件绑定对象,不让识别时延把 A 变成 B。 |
| E2-4 误触抑制与重复激活控制 | 必须 | 眨眼、扫视、抖动和连击不得被读成激活。 |
| E2-5 不强制非自然眼动 | 应当 | 不要求用户用眼球画符号来下命令。 |
| E2-6 激活绑定对象与操作含义 | 必须 | 布局和内容变了,旧的停留进度不能触发新的动作。 |
E3 精度有界且会退化
| 规则 | 强度 | 一句话 |
|---|---|---|
| E3-1 目标几何按视角定义 | 必须 | 尺寸和间距用度,不用像素;命中区可以大于可视尺寸。 |
| E3-2 精度是可观察的运行状态 | 必须 | 系统自己要知道现在准不准,并据此改变行为。 |
| E3-3 追踪丢失是明确状态 | 必须 | 丢了就是丢了,不外推、不猜测、不静默沿用上一个位置。 |
| E3-4 校准成本与收益相称 | 应当 | 先判断是否真有偏移,再校准;不把猜测的意图当校准真值。 |
E4 反馈克制且可归因
| 规则 | 强度 | 一句话 |
|---|---|---|
| E4-1 注视回执可归因 | 必须 | 让用户能看出系统认为他在看哪,从而识别偏移。 |
| E4-2 反馈有时序与抑制条件 | 必须 | 轻量回执及时出现,展开与动画按情境延迟、抑制。 |
| E4-3 交互状态可区分 | 应当 | 悬停、蓄力、已激活、已取消,各是各的样子。 |
| E4-4 悬停展开可到达可关闭 | 必须 | 新内容出现后,用户能移过去阅读、操作,也能关掉。 |
E5 注视数据可见可控
| 规则 | 强度 | 一句话 |
|---|---|---|
| E5-1 采集与用途披露且绑定 | 必须 | 说清采什么、推断什么、干什么用;用途之外要重新授权。 |
| E5-2 原始注视默认不外流 | 必须 | 应用默认拿不到注视点坐标,只拿它需要的那一层。 |
| E5-3 推断类型逐项授权 | 必须 | 交互所需的注视,和情绪、负荷、身份推断,不得捆绑授权。 |
| E5-4 采集状态可见 | 必须 | 正在被读取,用户看得出来。 |
| E5-5 分项留存与可删除 | 必须 | 原始注视、注视事件、校准档案、推断结论,各有各的保留期。 |
| E5-6 不作对用户不利的单方判断 | 应当 | 注意力数据不悄悄变成考核、监考或风控依据。 |
E6 通道可退出且不独占
| 规则 | 强度 | 一句话 |
|---|---|---|
| E6-1 存在等效替代路径 | 必须 | 每项能用眼睛完成的任务,都有不用眼睛的完成方式。 |
| E6-2 生理与佩戴差异不构成排除 | 必须 | 眼震、斜视、单眼、义眼、镜片、下垂眼睑,不等于用不了产品。 |
| E6-3 降级行为已定义 | 必须 | 未校准、精度不足、追踪丢失,各自的行为事先写清楚。 |
| E6-4 用户可分范围关闭 | 必须 | 能只关推断、只关激活,而不是只有全开和全关。 |
| E6-5 持续负荷有预算 | 应当 | 长时间注视控制有成本,产品要认这笔账。 |
| E6-6 连续控制可分步完成 | 必须 | 拖动、滚动和调值有不必持续精确注视的完成方式。 |
3. 规则详解
3.1 E1 注视不等于意图
眼睛的首要功能是采集信息。把注视信号翻译成用户意图,是系统作出的推断,不是用户作出的表达。本原则管辖这一层翻译:什么时候允许翻译、翻译出来的东西有多大效力、翻译错了怎么办。
E1-1观察态与控制态可区分必须
一句话:让用户随时能只看不选,并且知道自己现在处于哪一态。
适用任何以注视作为选择或激活通道的界面。
规则产品必须存在一个用户可以自由观察而不触发任何选择、激活或外部影响的状态,并且用户必须能够判断当前处于观察态还是控制态。进入控制态必须由用户可察觉的条件决定——显式信号、明确的区域边界或已声明的模式切换;禁止仅以"注视时长超过某值"作为观察态与控制态之间的唯一分界,除非该激活落在 E2-1 允许的最低代价档位。注视候选不得仅因目光移动就夺走键盘焦点、文本插入点或辅助技术焦点;需要接管时必须有明确的发起动作。
边界条件本条不要求把观察态做成一个独立的界面模式或全局开关。区域级的划分(可注视激活区与纯阅读区)、对象级的划分(只有被显式标记的对象参与注视激活)都满足要求,只要用户能判断。
设计应用把长文本、图像、视频画面等以观看为目的的内容置于注视激活的排除区;把可注视激活的对象在视觉上与之区分。跨模态方案可以用显式信号进入控制态,但仍须验证指向时刻、对象绑定和观察时无副作用,不能只因接入另一个通道就判为满足。
验证示例
- 用户侧:让用户在界面中自由阅读两分钟,统计非预期激活次数;询问他是否知道自己"什么时候会触发东西"。
- 实现侧:检查观察态下是否存在通往不可撤销动作的路径;检查排除区的判定是否随布局变化而失效。
反例做不到——整屏元素都可停留激活,用户读一段说明文字就跳转了页面;做过头——设一个必须手动打开的"眼控模式"总开关,用户每次想点一下都要先去开关那里,而开关本身还得用眼睛点。
E1-2注视不构成授权与知情必须
一句话:看过不等于同意,也不等于已读、已理解、已知情。
适用涉及授权、同意、告知义务、阅读确认、免责声明、风险提示的任何界面。
规则禁止以被动观看、注视覆盖率,或未经明确确认流程产生的候选事件,作为用户同意、已读、已知情或已理解的证据;禁止以"用户注视过该区域"为由降低、简化或跳过本应由显式操作完成的确认。注视可以作为视线是否落入呈现区域的产品度量,但不得作为用户是否负有相应知情后果的判据。
经由符合 E2-1 边界条件的主动分阶段确认流程完成的确认操作,可以作为用户对该具体请求所作决定的记录——这类记录须保留请求、决定、对象内容与确认方式,与原始样本、候选命中记录分开存放并按 E5 管理;但它只证明用户作出了确认动作,不得据此宣称用户已理解全部内容。请求或对象内容被替换后,旧的确认失效。
边界条件本条不禁止用注视信号改善告知设计——例如检测到用户未看关键条款时将其重新呈现。区别在于方向:用注视去加强告知是允许的,用注视去替代确认是禁止的。
设计应用需要确认的地方保留与被动观看可区分的确认动作(辅助技术例外见 E2-1);如果产品用注视度量阅读覆盖率,把它写进内部指标,不写进用户的权利义务链路。
验证示例
- 用户侧:让用户目光扫过一份授权说明但不作任何操作,验证系统是否仍要求显式确认。
- 实现侧:检索"已读""已知情""已同意"等状态的写入路径,确认没有一条以注视事件为唯一来源。
反例做不到——用户视线经过隐私条款区域三秒,系统记为"已阅读并同意";做过头——因为怕被误认为知情证据,索性不采集任何阅读度量,失去了发现"关键提示没人看"的能力。
E1-3隐式使用不改变任务状态必须
一句话:注意力驱动的适配可以改变呈现,不得改变结果或产生外部影响。
适用所有把注视用作注意力信号的隐式功能——注视点渲染、内容排序、动态提示、阅读度量、驾驶员/操作员状态监控。
规则由注视信号自动触发的适配,其作用范围必须限于呈现层:渲染精度、布局强调、提示时机、内容排序。禁止由未经用户显式确认的注视信号直接提交业务决定或产生未经授权的外部影响——包括不可撤销的动作、对外发送、支付,以及对持久业务状态的写入。为已披露目的进行的、受 E5 约束的必要度量记录(阅读覆盖率、命中日志)不因其属于"数据写入"而自动被本条禁止;但这类记录不得被转用为用户的确认或同意证据(见 E1-2)。当隐式功能的输出会进入影响用户的决策链路(如疲劳判定触发告警或干预)时,该输出必须按 E5-3 单独授权,并按 E5-6 处理。
边界条件安全关键场景的干预是例外,但例外必须显式:驾驶员监控系统在检测到闭眼时发出告警属于产品的安全承诺,应当在能力披露中说明,且其判据、误报率与用户可采取的动作要事先声明;这类例外不得被扩展用于非安全目的。
设计应用把"用注视调整呈现"与"用注视触发动作"在架构上分开——前者可以持续运行,后者必须经过 E2 的触发机制。
验证示例
- 用户侧:在启用注意力排序的列表中自由浏览,验证浏览行为不提交业务决定;披露范围内的必要度量单独核对。
- 实现侧:追踪隐式功能的所有写操作,区分必要度量与业务写入;确认不存在未授权副作用,已声明监测分支按其适用条件验证。
反例做不到——用户多看了某个商品两秒,系统把它加入了购物车;做过头——因为担心越界,连注视点渲染这类纯呈现优化也要求用户逐次授权。
E1-4注视意图推断可修正应当
一句话:系统猜你想选什么,要有不必重复困难命中的纠正路径。
适用使用概率命中、意图预测或注视轨迹预判来选择目标的产品。
规则系统对"用户想操作哪个对象"的判断应当作为可修正的假设呈现,并提供不依赖重复同一次困难注视的纠正方式;有其他可用通道时,优先使用非注视纠正。仅眼动可用时,可采用放大、分步消歧或独立撤销区。当候选目标之间的判定置信度不足以区分时,系统应当请求消歧或不作选择,不应当默认取最近候选并直接执行。
依据与参考在注视通道内纠正注视错误会形成闭环困境——用户为了改选而移开视线,恰好又触发了新的判定。这与「观察 vs 控制」的双重角色是同一个问题的两种表现(见 E1-1)。
设计应用有其他可用通道时用手势、按键或语音纠正;仅眼动可用时提供放大、分步消歧或独立撤销区,避免让用户重做原有的困难命中。
验证示例
- 用户侧:构造两个相邻的相似目标,让用户在系统选错后改选,记录改选耗时与二次错误率。
- 实现侧:检查消歧路径是否存在且不要求重复原有的精确命中;检查置信度不足时的默认行为。
反例做不到——选错了只能盯着正确目标再停留一次,而这一次又选错了旁边那个;做过头——每次选择都先弹出"你是要选 A 还是 B",把本可以直接完成的选择变成两步。
E1-5状态推断有证据且允许未知必须
一句话:眼动指标不是心理状态的直接读数,证据不足就输出未知。
适用根据注视、瞳孔或眨眼等指标推断用户兴趣、负荷、情绪、疲劳或健康状态的功能。
规则产品必须区分测得的指标与推断的状态,说明推断适用的人群、任务和环境,并以独立参考验证错误率。仅凭注视时长或单次瞳孔变化不得宣称用户已理解、喜欢、焦虑或正在作弊。数据不足、条件超出已验证范围或存在无法排除的混杂因素时,必须允许输出未知或暂停推断;不得把无数据记成不专注。获得授权的要求见 E5-3,用于评价的限制见 E5-6。
依据与参考瞳孔响应同时受亮度、近距离注视和心理活动影响;从指标反推单一状态存在歧义(Mathôt, 2018)。本条的拒判与分群验证要求是基于这一测量边界的设计推论。
设计应用将“本段有效注视覆盖不足”与“你没有认真阅读”分开;在评估中控制亮度和内容难度,并报告模型在未见用户上的表现。
验证示例
- 用户侧:只改变屏幕亮度,检查系统是否将瞳孔变化直接解释成情绪改变。
- 实现侧:回放缺失数据与超出验证条件的输入,确认输出未知;记录误报、漏报和未知率,不能只展示整体准确率。
反例做不到——用户看向别处就被记为低专注度;做过头——把每次低置信度都做成要求用户回答的问卷。
3.2 E2 激活匹配错误代价
从"系统认为用户在看 X"到"系统对 X 执行了动作",中间的机制是本原则的规范对象。E1 管能不能把注视当意图,本原则管确定要动作时用什么方式触发、参数怎么定。
E2-1触发方式按错误代价分档必须
一句话:不可撤销的动作不得由一次被动停留触发。
适用所有以注视参与触发的动作。
规则(配置生效):每一次选择尝试绑定它开始时解析出的配置快照。影响命中判定、停留判据或动作风险档位的参数在尝试进行中被修改时,禁止把已经累积的样本追溯性地转换为一次激活:产品须择一声明——取消当前尝试并要求重新发起,或让旧尝试按其仍然合法的原配置结束、新尝试使用调整后的配置。关闭、撤权与风险保护的收紧先行拦截受影响的尝试。呈现类设置的变化不得被转化为用户的业务确认。
规则产品必须为可注视激活的动作定义错误代价档位,至少区分:可撤销且代价低、可撤销但代价高、不可撤销或产生外部影响。不可撤销或产生外部影响的动作,禁止由一次被动停留或注视进入直接触发,必须要求独立于眼睛的确认信号(手势、按键、语音、控制器;仅眼动可用时见下述边界条件),并在提交前允许取消。取消窗口不是免除确认的理由。可撤销但代价高的动作应当同样采用显式激活。档位与触发方式的对应关系必须事先声明,不得由界面逐处自行决定。
边界条件仅眼动可用的辅助场景,可以提供专门验证过的分阶段确认:先选择并呈现具体对象与后果,结束原有停留,再由用户重新发起独立的确认步骤,同时提供可达的取消路径。禁止复用同一次计时或让新出现的确认按钮继承旧目标的蓄力;仅将停留延长不满足本例外。本例外是本规范的包容性设计提案,须以目标用户的误确认测试验证,不代表平台已经保证可靠性。
依据与参考Tobii 的 XR 交互设计文档明确指出,注视配合显式激活信号是最可预测、最可控的交互状态,对于错误代价高的元素在多数情况下优于注视进入或停留激活;微软 HoloLens 2 指南同样建议以语音命令、手势、按键或延长停留来触发选择,而非直接对注视作出反应。两者支持将定位与提交分开,但未共同规定本规范的风险分档和禁止范围;后者是本规范的设计推论(见 reference.md §1、§9)。
设计应用把档位映射写进设计系统而不是逐个界面拍板;同一档位在全产品内触发方式一致,这样用户的预期才能迁移。
验证示例
- 用户侧:对每个不可撤销动作,验证被动浏览能否意外完成它;仅眼动辅助确认须另外测试分阶段流程。
- 实现侧:审查触发路径清单,确认不可撤销档位符合独立确认或已声明的辅助确认例外,且对象和后果不在确认后被替换。
反例做不到——"删除全部"和"展开列表"用同一个 800ms 停留触发;做过头——连切换标签页这种一步可回退的操作也要求"注视+语音确认",用户完成一次浏览要说十几句话。
E2-2停留激活可中止且有进度必须
一句话:停留在完成前一直可以反悔,并且用户看得见还剩多久。
适用采用停留(dwell)触发的任何交互。
规则停留触发必须提供表示进度的反馈,使用户在激活发生前知道正在蓄力以及大致还剩多久;注视离开目标必须立即停止累加,离开达到已声明的容差时限即清零,且取消必须可被用户感知。容差窗口内只可冻结进度,并且仅在回到同一对象、内容与动作均未改变时续接;不得把离开的时间计入停留。恢复后至少需要新的有效驻留区间,首个恢复样本不得补齐中断时间或直接提交。停留时长必须可配置,并按目标用户群、追踪性能与错误代价选取,不得强制所有用户和情境使用不可调整的硬编码值;经过验证的同类目标可以共用预设。产品必须声明所采用的停留时长及其依据。
边界条件本条不要求停留进度以环形进度条呈现,也不禁止在同一产品内对不同档位使用不同时长。它要求的是"蓄力可见"与"离开即止",不指定表现形式。
依据与参考Penkar 等人的实验联合考察了停留时间、按钮尺寸与阅读内容位置,说明这些参数需要一起测试(见 reference.md §4.2)。停留时间与布局一起验证,不采用跨产品统一时长。
设计应用为熟练用户提供缩短停留时长的设置;对错误代价高的目标延长时长并不是好办法(Tobii 指南指出过长的停留令人紧张且不自然),应当改用 E2-1 的显式激活。
验证示例
- 用户侧:在蓄力过半时让用户移开视线,验证激活被取消且用户察觉到取消。
- 实现侧:检查停留计时是否在追踪丢失(E3-3)时暂停或清零,而不是继续累加。
反例做不到——没有任何进度提示,用户只知道"盯久了会自己触发",于是全程不敢停留;做过头——每个可注视对象都持续显示一个转圈的进度环,整个界面像在呼吸。
E2-3多模态激活按发起时刻绑定必须
一句话:按声明的发起事件绑定对象,不让识别时延把 A 变成 B。
适用注视与手势、语音、按键或控制器组合的激活方式。
规则当激活信号来自其他通道时,系统必须以该信号发起时刻(或该时刻之前的一个声明时间窗内)的注视目标作为作用对象,不得以信号识别完成时刻的注视目标为准。该时间窗必须明确,并与所用信号的典型识别时延相容;不得无限追溯更早的注视目标。跨通道的时序对齐要求必须在自定义输入控件中同样成立。产品必须明确何种事件代表发起(如捏合开始、按键事件、语音中指向对象的片段),并使用可对齐的时间基准;不得把整段语音的起点统一当作指向时刻。样本过期、时间戳未知、对象内容已改变或无法唯一确定对象时,必须取消该次激活或请求消歧,并保留不依赖重复困难命中的纠正路径。平台已提供绑定结果时应当直接复用,不要求应用另行采集原始注视。
依据与参考这是被独立记录的失效模式,微软 HoloLens 2 指南称之为"leave before click"——研究显示在快速目标选择中,用户的注视会在手动点击完成之前就移开。语音命令的识别时延使这个偏差更大(见 reference.md §1)。
设计应用在输入管线中记录注视历史缓冲,激活信号到达时按其时间戳回溯取值;自定义手势要记录起始时刻或近似时长,而不是只上报识别结果。
验证示例
- 用户侧:让用户以自然速度连续选择多个相邻目标,统计选中对象与用户报告的意图对象的一致率。
- 实现侧:注入一个人为延长识别时延的语音信号,验证作用对象仍是发起时刻的注视目标。
反例做不到——用户看着 A 说"删除",语音识别用了 700 ms,这期间视线移到了 B,系统删了 B;做过头——为了对齐时序把所有交互都延后到最长时延之后才响应,界面整体变得迟钝。
E2-4误触抑制与重复激活控制必须
一句话:眨眼、扫视、抖动和重复不得被读成激活。
适用所有注视激活通道。
规则系统必须抑制以下信号被判为激活:眨眼期间的注视中断、扫视途经目标、低于注视判定阈值的短暂停留、追踪抖动导致的目标间反复跳变。同一目标激活后必须存在重新激活门槛,防止未移开视线导致的连续重复激活。普通按钮必须等待有效离开后重新进入,或取得新的显式发起信号;计时冷却结束本身不得触发下一次提交。确需长看连发的步进控件必须单独声明重复模式、节奏和停止条件。一次选择尝试不得因事件重放、双通道回调或结果迟到而重复提交。抑制参数必须与所用设备的采样率和精度相容,并可配置。已声明并验证的主动眨眼编码按 E2-5 的辅助例外处理,不与自然眨眼中断混同。
设计应用注视判定的最短稳定时长、扫视速度阈值、眨眼容忍窗口分别配置(见 Design Token §三);激活后主动将该目标移出可激活集合,直到注视离开并返回。
验证示例
- 用户侧:让用户以正常速度浏览一排可激活对象,统计误激活次数;让用户正常眨眼十次,验证无激活发生。
- 实现侧:回放包含扫视、眨眼与追踪抖动的注视数据,检查激活事件数是否为零。
反例做不到——用户眨了一下眼,界面判定注视中断又重新进入,停留计时重置或直接触发了激活;做过头——抑制窗口过长,用户有意的第二次选择被吞掉,只能等两秒再试。
E2-5不强制非自然眼动应当
一句话:不要求用户用眼球画符号来下命令。
适用注视作为主要交互通道的产品。
规则产品不应当要求用户执行非自然的眼球运动(特定方向的眼势、刻意的长时凝视、眨眼编码)作为完成主要任务的必要条件。此类交互可以作为可选的加速方式提供,但不得成为唯一路径。
边界条件本条不适用于以眼动为唯一可用通道的重度辅助场景——对完全失去其他运动能力的用户,眨眼编码和眼势可能是可行的沟通方式,此时它们不是"强制的不自然动作",而是唯一的表达手段。区分依据是用户是否还有其他通道可用。
依据与参考微软 HoloLens 2 指南直接给出"避免强制非自然的眼动作为输入"这一条建议(见 reference.md §1)。刻意的眼球运动会加速视觉疲劳,且与阅读、观察等自然行为冲突。
设计应用把眼势留给熟练用户的快捷方式;主路径用注视+显式信号或停留。
验证示例
- 用户侧:验证每项主要任务都能在不使用任何眼势的情况下完成。
- 实现侧:检查功能清单中是否存在仅由眼势暴露的能力。
反例做不到——返回上一级要求"向左快速看两次";做过头——为了避免眼势,把所有快捷操作都删掉,重度用户失去了效率手段。
E2-6激活绑定对象与操作含义必须
一句话:布局和内容变了,旧的停留进度不能触发新的动作。
适用包含滚动、动画、异步加载、列表复用、内容排序或移动目标的注视界面。
规则停留进度与跨模态确认必须绑定具体对象、输入来源和当时的操作含义,不得只绑定屏幕坐标或列表索引。目标被替换、遮挡、禁用、移出有效交互层,或动作后果改变时,必须取消或重新取得有效选择;不得把旧目标的进度转给新目标。输入来源切换或坐标空间重定位时,必须取消受影响的尝试并重新核对质量与几何。同一对象移动时,必须声明暂停、重置或经验证的跟随策略,并按样本对应的场景几何判定;不得用旧注视和新布局拼出一次命中。
依据与参考Apple 记录了悬停时突然出现关闭按钮会吸引视线并造成误关闭的问题(WWDC25)。对象与操作含义绑定是本规范对该类失效的工程化推论,不是原文 API 要求。
设计应用列表更新保留稳定对象标识;确认期间冻结会改变操作含义的局部内容。无需冻结整个界面,也无需长期留存注视轨迹。
验证示例
- 用户侧:停留过半时插入一行或出现浮层,确认用户不会意外选择顶替原位置的新目标。
- 实现侧:注入滚动、对象替换和过期样本,检查激活对象、动作含义及累计进度是否一致。
反例做不到——“展开详情”被替换成“删除”,旧计时走完后删除;做过头——只要有人在看就停止页面全部更新。
3.3 E3 精度有界且会退化
E2 管确定目标之后怎么触发,本原则管怎么确定目标:几何怎么设、精度怎么度量、不准的时候系统做什么。
E3-1目标几何按视角定义必须
一句话:尺寸和间距用度,不用像素;命中区可以大于可视尺寸。
适用所有可注视激活的界面元素。
规则可注视激活目标的最小尺寸与最小间距必须以视角(度)定义,并声明所依据的观察距离或显示几何;仅以像素、点或物理长度定义而不声明距离条件的规格不满足本条。命中区与可视尺寸可以分离——命中区允许大于可视元素,但相邻目标的命中区不得重叠到无法区分。产品必须声明其采用的最小视角值及依据,分别检查投影后的宽与高;三维目标还须明确可见表面、遮挡与深度仲裁。注视射线穿过的隐藏对象不得仅因命中排序靠前而激活。
边界条件本条不规定跨产品通用下限。HoloLens 2 的 2° 是该设备的厂商建议,不是生理硬阈值。Apple 官方讲稿要求为每个元素提供至少 60 pt 的目标空间,可由可视尺寸与间距共同满足;其固定比例 3D 对象参考换算为约 2.5°(见附录 B)。采用平台标准控件及动态缩放时,可以通过可追溯的平台显示几何约定满足要求,不必让设计师另填物理距离。头显、桌面遥测式眼动仪、车载 DMS 的可达精度不同,取值必须按自身设备的实测精度确定。
依据与参考2° 视角在 60 cm 观察距离处约为 2.1 cm(换算见第 4 章)。目标相对测量误差过小时通常更难区分;误差并非固定半径的圆,也不能仅凭尺寸推导绝对命中率。目标间距、偏差、抖动和判定方法需要联合实测。
设计应用在设计工具中以角度网格而非像素网格布局注视界面;同一份设计用于不同距离的设备时重新换算,而不是等比缩放像素值。
验证示例
- 用户侧:在设备实测精度下测量目标选中率与误选率,而不是只看设计稿的尺寸标注。
- 实现侧:检查布局系统是否保留了距离参数;检查响应式布局在极端尺寸下是否把目标压到阈值以下。
反例做不到——沿用移动端的 44 pt 触摸目标规格做注视界面,用户怎么看都选不中;做过头——把命中区扩到极大以求"好选",结果相邻目标的命中区互相覆盖,选中的总是排序靠前那个。
E3-2精度是可观察的运行状态必须
一句话:系统自己要知道现在准不准,并据此改变行为。
适用所有依赖注视位置作出判定的功能。
规则系统必须维护有依据的追踪可用性状态,可来自实测误差、有效性标记、校准验证或平台提供的质量等级,并记录其依据、覆盖区域与时效;未测得数值时必须允许“未知”,不得伪造逐帧精度。以角误差表达质量时,数值越小越好,超过误差上限才是不足;准确度、精密度、数据丢失率不得混为一个指标。双眼融合、单眼使用或输入源切换时,必须按对应人群和设备条件验证;不得把缺失的一只眼当零坐标参与平均,也不得用头部方向静默冒充眼动位置。质量不足或未知时必须定义行为——至少包括:停用注视激活、扩大目标并验证仍可区分、切换到替代通道三者之一(对应行为见 E6-3)。精度状态的变化必须能够被产品逻辑读取,禁止在精度已知不足时仍按标称精度继续判定命中。系统对精度的估计与对用户的告知是两件事:本条要求前者存在,告知要求见 E4-1。
边界条件本条不要求向应用层暴露精度的具体数值——出于 E5-2 的考虑,暴露等级(可用/降级/不可用)可能是更合适的粒度。它要求的是系统内部有这个状态且行为随之改变。
依据与参考追踪精度会因光照变化、佩戴位置移动、瞳孔大小变化和疲劳而退化,这是被反复记录的现象;微软指南提到光照变化时精度会有一定下降并可能需要重新校准(见 reference.md §1、§4)。标称精度不能代替目标用户在实际使用条件下的验证(测量口径见附录 A.3)。
设计应用把精度估计接入布局与判定,而不只是接入一个"请重新校准"的提示;精度分档而非连续值更容易在产品逻辑中使用。
验证示例
- 用户侧:在人为制造的低精度条件下(改变光照、移动佩戴位置)使用产品,观察是否仍要求用户完成需要高精度的操作。
- 实现侧:注入退化的精度估计,验证命中判定与目标几何确实随之改变。
反例做不到——校准后就再不评估精度,用户戴了两小时头显后怎么都选不准,产品毫无反应;做过头——精度轻微波动就弹出重新校准提示,用户每隔几分钟被打断一次。
E3-3追踪丢失是明确状态必须
一句话:丢了就是丢了,不外推、不猜测、不静默沿用上一个位置。
适用使用注视位置判定选择、命中与激活的功能。纯渲染预测不受本条禁止外推的约束,但预测值不得被复用为有效的操作证据。
规则失效与计时按下表分条裁决,不由一个"丢失超时"统辖;首个无效、过期或时间无法解释的样本出现时即停止累计与激活,不必等到丢失时限到达。数据源停止发送事件时同样必须检测新鲜度到期,不得依赖“收到无效样本”才发现断流。取消、撤权、对象失效与计时达标同时待处理时,先处理阻断条件,再决定是否允许提交。
| 条件 | 立即行为 | 窗口与恢复 |
|---|---|---|
| 新鲜有效样本仍命中同一对象内容 | 累加有效停留 | 只累计有效时间,不累计中断时间 |
| 新鲜有效样本明确离开 | 冻结,启动离开窗口 | 达到取消时限即清零;回到原目标须核对对象与动作含义 |
| 首个无效、过期或时间无法解释的样本 | 不产生命中、不累加、不提交 | 不得伪造为"已离开";按短断抑制策略冻结,达到 gaze.activation.dwell.interruption_window 即清零;该窗口与有效离开的取消窗口分开 |
| 硬件不可用、权限关闭、用户关闭、对象失效 | 取消相关选择与持续命令 | 不得以扩大目标代替停用;须重新取得有效选择后才开始新的提交 |
| 有有效追踪但质量降级 | 按可验证的质量策略限制功能 | 只有在验证仍可区分目标时才可采用放大 |
禁止在追踪丢失期间外推注视位置继续判定命中,禁止沿用最后一次有效注视点作为当前注视点。****恢复有效追踪只恢复有效选择的资格:未取消的短断可按契约接续,已取消的尝试必须重新开始;不得自动完成此前未完成的提交。失效状态必须可被用户察觉(要求见 E4-1)。
依据与参考须区分可用信号、短暂无效和持续失效,不能把不可用信号静默折叠为有效选择。OpenXR 的有效性、追踪标记与时间信息提供部分实现依据,但不是本规范状态模型的一一映射(reference.md §3.1)。
设计应用在首个无效、过期或无法解释的样本出现时即停止激活计时,不必等到追踪丢失提示的时限才防误触。区分短暂中断(眨眼、瞬时遮挡)与真正丢失,前者由 E2-4 的抑制窗口吸收,后者进入失效态;两者的时限分别配置。
验证示例
- 用户侧:让用户用手短暂遮挡眼动相机或闭眼数秒,验证不产生任何激活,且恢复后状态清晰。
- 实现侧:回放包含追踪中断的数据流,检查中断期间的命中判定数是否为零。
反例做不到——追踪丢失后系统沿用最后位置,用户闭眼休息时停留计时走满,触发了一次操作;做过头——一次 100 ms 的眨眼中断就整屏变灰提示"追踪已丢失"。
E3-4校准成本与收益相称应当
一句话:先判断是否真有偏移,再校准;不把猜测的意图当校准真值。
适用需要用户配合完成校准的产品。
规则产品应当在漂移达到影响任务的程度时才要求重新校准,并优先采用低打断的质量检查;隐式纠正只有在参考目标可靠且改善得到验证时才使用;不应当以固定时间间隔无条件要求重新校准。无论采用何种纠正方式,不得把概率命中后选中的对象直接当成用户实际注视的真值;共享设备切换用户或跨设备导入档案后,必须重新验证后才可用于该用户,不得沿用他人的拟合结果。校准的触发条件与所需时长应当对用户可预期。首次校准是否可跳过、跳过后的可用范围,应当明确声明(对应 E6-3 的未校准行为)。
依据与参考眼动报告指南要求说明校准方法、验证判据与重校准触发条件(reference.md §4.4)。它未证明“隐式纠正总是更好”;该方案需在本产品中证明收益。
设计应用校准与验证分开,尽可能用未参与拟合的参考点检查关键区域。若用自然交互修正偏移,保留修正前的参数并比较效果。重新验证失败时,只有仍适用于当前用户和条件且验证合格的档案可以恢复;否则降级到不依赖校准的路径。
验证示例
- 用户侧:连续使用 30 分钟,记录被要求重新校准的次数与每次的中断时长。
- 实现侧:检查重新校准的触发条件是否包含精度判据,而不只有计时器。
反例做不到——漂移已大到用户选不中任何东西,系统仍不提示校准;做过头——每十分钟强制一次五点校准,用户三分之一的时间在盯圆点。
3.4 E4 反馈克制且可归因
E3 管系统内部怎么算命中,本原则管系统把这件事怎么告诉用户。眼动的反馈设计有一个独特约束:触发频率由用户的眼球运动决定,而眼球运动的频率远高于任何手动输入。
E4-1注视回执可归因必须
一句话:让用户能看出系统认为他在看哪,从而识别偏移。
适用所有注视参与选择的界面,以及注视功能可能失效的场景。
规则当注视参与选择时,系统必须让用户能够判断当前被系统认定为注视对象的是哪一个;当系统处于精度不足或追踪丢失状态(E3-2、E3-3)时,必须让用户能够察觉,而不是让用户把系统的失效误认为自己的操作失误。回执可以附着在目标对象上,不要求呈现连续的注视光标。
边界条件本条不要求呈现注视点坐标或注视轨迹。附着在目标上的状态变化(轻微高亮、边框、尺寸变化)满足要求,且通常优于连续光标。可被抑制的只限附加效果(附加动画、展开、常规音效);候选的可辨认性、蓄力与取消的回执、失效与关闭的回执不在可抑制范围内。本条不要求产品报告用户实际注视方向与系统判定之间的真实偏差——可呈现的只是系统所认定的对象;没有可靠的偏差测量依据时显示"未知",不得给出一个方向指示。
依据与参考微软 HoloLens 2 指南明确建议不要把光标之类的元素直接绑定到用户的注视上——投影注视信号的微小偏移会产生"逃跑的光标"效应,用户越想看清光标,光标越跑(见 reference.md §1)。这是把"可归因"做成"连续光标"的典型代价。
设计应用用目标态而非光标态承载回执;失效状态用与正常态明显不同的表现(而不是简单地"什么都不发生",那与"我没看准"无法区分)。
验证示例
- 用户侧:在存在系统性偏移的条件下使用产品,观察用户是否能意识到"系统认为我在看旁边那个"并作出补偿。
- 实现侧:检查追踪丢失与精度不足时是否有区别于正常态的呈现。
反例做不到——精度漂移后毫无提示,用户以为是自己的问题,反复用力盯着目标看导致眼疲劳;做过头——一个跟随注视的高对比度光标,用户视线被自己的光标吸引,形成追逐。
E4-2反馈有时序与抑制条件必须
一句话:轻量回执及时出现,展开与动画按情境延迟、抑制。
适用所有对注视作出视觉、听觉或触觉反馈的界面。
规则注视反馈必须定义出现时序与抑制条件,并区分基本命中回执和附加内容展开。轻量、稳定的高亮可以即时响应有效命中;会展开内容、移动布局或播放声音的反馈必须设置与情境相称的延迟或抑制,避免扫视途经与纯阅读触发干扰。反馈强度应当克制,不使用高频闪烁效果;可调时序可以继承平台已验证的行为,不强制应用重复叠加延迟。
依据与参考微软 HoloLens 2 指南反复强调这一点——不要用即时的弹出效果或悬停音效压垮用户,"subtlety is key";同时指出反馈本身是必要的,用于表明系统工作正常(见 reference.md §1)。这条规则的两侧张力最强:完全没有反馈用户无从判断,反馈稍重就变成骚扰。
设计应用浏览中的连续悬停音效默认关闭,离散激活的声音回执按用户需求配置;参考 Apple 对即时高亮与延迟展开的区分(reference.md §1.3);把"用户连续使用二十分钟"作为反馈设计的评审条件,而不是只看单次交互的截图。
验证示例
- 用户侧:让用户连续使用 20 分钟后评价干扰程度;记录每分钟触发的反馈次数。
- 实现侧:回放含大量扫视的注视数据,统计反馈触发次数与实际停留次数之比。
反例做不到——目光扫过一排图标,每一个都弹出放大并播放音效;做过头——为了不打扰彻底取消注视反馈,用户完全不知道系统有没有在响应自己。
E4-3交互状态可区分应当
一句话:悬停、蓄力、已激活、已取消,各是各的样子。
适用采用多级注视交互状态的界面。
规则注视进入、停留蓄力中、激活完成、蓄力被中止这几种状态应当在呈现上可区分;同一状态在产品内的表现应当一致。触发已发出与业务结果必须分开:等待结果时不得显示“已完成”,结果无法确定时不得显示“失败”并自动重发。状态不得只靠颜色区分;减少动态效果时仍须保留对象、进度、取消与结果的辨认线索。停留蓄力的进度表现要求见 E2-2。
设计应用把状态集合定义在设计系统层面(对应 Design Token §五),而不是逐个组件设计;中止态需要一个明确的表现,"回到初始态"往往不足以让用户确认中止发生了。
验证示例
- 用户侧:让用户描述刚才发生了什么("我选中了""它在数数""被取消了"),检查描述与实际状态是否对应。
- 实现侧:枚举状态转换矩阵,确认每种转换都有对应的呈现。
反例做不到——蓄力中和已激活看起来一样,用户不知道要不要继续看着;做过头——四种状态用四套完全不同的动画,界面在用户浏览时像在放动画片。
E4-4悬停展开可到达可关闭必须
一句话:新内容出现后,用户能移过去阅读、操作,也能关掉。
适用由注视展开的说明、菜单、浮层与隐藏控件。
规则展开内容必须有可发现的起点,并允许用户从触发目标移到新内容而不使其提前消失;用户阅读或操作期间必须保持可用。遮挡内容时必须提供可达的关闭方式。展开不得突然抢占当前操作目标,不得以移动文字或按钮迫使用户追着界面看。替代输入也必须能够访问同一信息,不得把注视悬停作为唯一入口。
边界条件非交互提示可在用户离开触发与展开区域后关闭;不要求所有浮层永久常驻。网页适用 WCAG 1.4.13 时仍须逐项满足该成功准则的原文条件和例外。
依据与参考W3C 对悬停或焦点产生的附加内容提出可关闭、可悬停和持续可用要求;本条将其转化为注视移入新内容时的交互检查(WCAG 1.4.13)。
设计应用触发器与展开内容组成连续可达区域;短暂移出时冻结关闭计时。关键标签保持位置稳定,减少布局跳动。
验证示例
- 用户侧:展开菜单后移眼到最后一项并选择,再通过替代输入打开和关闭菜单。
- 实现侧:检查触发区到内容区的过渡路径、遮挡处理与关闭条件,不把正常移入内容判成退出。
反例做不到——用户一看提示正文,提示就因离开图标而消失;做过头——看过一次的所有提示都常驻遮住页面。
3.5 E5 注视数据可见可控
前四条原则管交互,本原则管数据。它的规范对象是注视数据本身——采集了什么、推断出了什么、留了多久、去了哪里。这是眼动区别于所有传统输入通道的地方:注视及眼部数据可能支持超出当前操作的个体推断,风险取决于数据内容、粒度、关联信息与用途。其他输入轨迹也可能泄露个人特征,不能据此认为它们没有推断风险。
E5-1采集与用途披露且绑定必须
一句话:说清采什么、推断什么、干什么用;用途之外要重新授权。
适用所有采集注视数据的产品。
规则产品必须在用户作出授权前,以可理解的方式说明:采集哪些注视数据、据此作出哪些推断、用于什么目的、保留多久、是否离开设备。采集目的必须与实际用途绑定——将已采集的注视数据用于披露目的之外的用途,必须重新获得授权,不得以"已获得眼动追踪授权"覆盖新用途。
边界条件本条不要求把技术细节(采样率、算法)向用户披露。它要求的是用户能理解"系统会知道我什么"。
设计应用用途分项列出而不是打包成一句"用于改善体验";把"交互所需"与"分析、推荐、监测"分开陈述,这是 E5-3 逐项授权的前提。
验证示例
- 用户侧:让用户在阅读披露后复述"系统会知道关于我的什么",检查与实际采集范围的差距。
- 实现侧:核对实际的数据流向与披露内容;检查新增用途时是否触发了重新授权。
反例做不到——授权页只写"本应用使用眼动追踪功能";做过头——把技术规格全文塞进授权页,用户看完仍不知道系统会知道什么。
E5-2原始注视默认不外流必须
一句话:应用默认拿不到注视点坐标,只拿它需要的那一层。
适用向第三方应用、插件或外部服务提供注视能力的平台与系统。
规则系统必须对注视数据的暴露粒度分级,至少区分:不暴露、区域或对象粒度、注视点坐标。默认暴露级别必须是满足功能所需的最低级别;向应用暴露注视点坐标必须经过独立于"启用眼动功能"的授权。应用请求更高粒度不构成提升默认级别的理由。
依据与参考visionOS 采取的做法是在用户点击之前不向应用提供注视位置信息,眼动数据在设备本地处理(见 reference.md §1、§5)。这个设计的价值在于它证明了大量注视交互功能不需要应用知道注视点在哪——系统层完成命中判定,只把结果交给应用。
设计应用把命中判定放在系统层而不是应用层,这是同时满足本条与 E3-2 的最直接架构;应用只收到"哪个对象被选中"。
验证示例
- 用户侧:检查用户能否得知某个应用正在以何种粒度获取注视数据。
- 实现侧:审计应用侧可获取的注视接口,确认默认级别与授权门槛。
反例做不到——启用眼动功能等于把注视点坐标流开放给所有应用;做过头——粒度限制到应用连"用户选中了哪个按钮"都拿不到,注视交互无法实现。
E5-3推断类型逐项授权必须
一句话:交互所需的注视,和情绪、负荷、身份推断,不得捆绑授权。
适用从注视或相关眼部数据推断注意力、兴趣或其他用户状态的产品;仅用于当前命中、悬停和渲染的信号处理不属于持久用户画像。
规则产品必须把交互所需的注视使用与从注视推断用户状态分开授权,并对推断类型逐项授权,至少区分:注意力与兴趣、认知负荷、情绪、困倦或疲劳、身份识别、健康相关迹象。对可选的分析、画像与一般眼控功能,默认必须为不启用任何推断;禁止以启用眼动交互为条件强制开启状态推断,禁止以推断的授权覆盖新增的推断类型。
受专门法规约束的监测能力另按其适用分支处理:产品须先识别具体的产品类别、法域与所适用的条款,分别定义监测、告警、记录与二次评价各自的启停权限,并如实说明哪些能力依法不可由用户关闭。该例外只覆盖经证实必须保留的能力,不得扩展到营销、情绪分析或事后考核;"这是安全功能"本身不构成豁免,须指得出具体依据。
依据与参考注视及相关眼部数据可能被用于身份或状态推断,用户对这些用途未必有预期;这属于需要评估的风险,不代表推断已经可靠。风险随表征和用途变化,不能假定去名坐标、区域事件或本地处理天然无风险(见 reference.md §5)。授权不能代替 E1-5 的有效性验证,也不能使法律禁止的用途合法化。
设计应用身份识别类推断(注视行为可用于再识别)在产品文案中单独陈述,不与"个性化"合并;健康迹象类推断需要额外评估是否触发医疗器械或健康数据的监管要求。
验证示例
- 用户侧:验证用户能否只启用注视交互而不启用任何状态推断,且交互功能不受影响。
- 实现侧:检查推断模块的启用条件是否与交互模块解耦。
反例做不到——开启眼控的同时默认开启了情绪分析,用户毫不知情;做过头——把"注视点渲染需要知道你在看哪"也做成一项需要用户勾选的推断授权,授权页有十七个开关。
E5-4采集状态可见必须
一句话:正在被读取,用户看得出来。
适用所有采集注视数据的产品。
规则注视数据正在被采集或被应用读取时,用户必须能够得知。指示方式可以是持续的或事件性的,但必须存在且用户可发现。禁止在无任何指示的情况下后台采集注视数据。
边界条件系统级的必要功能(如注视点渲染、无障碍导航)可以不使用持续指示,但必须在设置中可查、在能力披露中说明,且该豁免不适用于任何 E5-3 意义上的状态推断。
设计应用参照摄像头与麦克风指示器的既有心智模型;区分"系统在用"与"某个应用在用",后者应当能追溯到具体应用。
验证示例
- 用户侧:让用户在使用中判断"现在有没有东西在读我的眼睛",检查判断正确率。
- 实现侧:枚举所有采集路径,确认每条都有对应的指示或落在已声明的豁免内。
反例做不到——某个后台应用持续读取注视流,界面上毫无痕迹;做过头——屏幕角落常驻一个大号闪烁的眼睛图标,本身就成了注意力干扰源。
E5-5分项留存与可删除必须
一句话:原始注视、注视事件、校准档案、推断结论,各有各的保留期。
适用任何持久化注视相关数据的产品。
规则产品必须分别定义以下数据的保留期限并分别管理:原始注视样本、注视事件(命中、停留、激活)、校准档案、推断结论。每一类的保留条目须写明起算事件(采集时刻、事件发生时刻、档案更新时刻或其他),以及是否持久化、有界内存的处理窗口与例外引用;仅被读取不延长保留期。用户必须能够查看已保留的数据类别并请求删除;存在法定保留义务时,说明保留理由、期限与受限处理范围;删除推断结论不得由系统从保留的原始数据、副本或备份中重建;但在授权仍然有效、且用户未停用该类推断的前提下,系统按已披露规则从新采集的数据形成新的结论不属于"重建"——删除与停用是两件事,须分别提供并分别说明其效果;承诺删除时,必须同步处理该结论在下游画像、缓存、接收方副本中的实例,并说明备份的清理周期与恢复后的再删除机制。眼部图像与瞳孔指标如被采集,必须单独列为一类并单独定义保留期,不得并入校准档案。关闭注视功能不等于删除已保留数据,两者必须分别提供并分别说明。
依据与参考这四类数据的敏感度、有用期与重建能力都不同:校准档案是设备配置,注视事件是交互日志,原始样本是可用于再识别的生物行为数据,推断结论是关于人的判断。用一个保留期覆盖四类,要么过度保留原始数据,要么损失必要的配置。
设计应用原始注视样本按必要性最短保留。校准档案可独立保留,也必须支持用户主动删除或账户清除。
验证示例
- 用户侧:删除推断结论后继续使用,分别验证两件事:系统未从旧数据或其副本恢复该结论;以及在用户另行停用该类推断之后,即便有新数据也不再形成该类结论。
- 实现侧:检查四类数据的存储位置、保留期与删除路径是否分离。
反例做不到——所有眼动数据打包进一个"使用数据"桶,保留期一年;做过头——每次会话结束都清空校准档案,用户每次使用都要重新校准。
E5-6不作对用户不利的单方判断应当
一句话:注意力数据不悄悄变成考核、监考或风控依据。
适用注视数据可能进入对用户产生不利后果的判定链路的场景——工作场所监控、在线考试监考、学习评估、保险与信贷、内容合规。
规则由注视数据得出的注意力、专注度或状态判断,不应当在用户未被明确告知的情况下用于对该用户产生不利后果的判定。确需用于此类判定时,必须单独披露判据、误判可能性与申诉路径,并接受相应的领域合规评估(本规范不替代该评估)。适用法律禁止的用途不得因取得同意或提供申诉而开放;参见 reference.md §5.4、§5.5。
边界条件安全关键场景的实时干预不在此列——驾驶员困倦告警的目的是保护用户本人,与用于事后评价该驾驶员是两回事。即时干预不免除有效性、必要性与领域审查;其日志若被转用于考核,仍重新落入本条。法律例外需按具体条文核对,不能仅凭“安全”标签推定成立。
依据与参考欧盟 AI Act 第 5(1)(f) 条对工作场所与教育机构中的情绪推断设有禁止与特定例外;并非所有注意力或困倦指标都自动属于该条的情绪识别。具体适用范围与例外须核对实际用途,不能仅凭“安全”标签开放(见 reference.md §5.5)。
设计应用把"用于帮助用户"与"用于评价用户"在数据流上物理隔离;后者的存在本身要对用户可见。
验证示例
- 用户侧:查看一次状态判断,验证用户能发现其用途、纠正错误并找到申诉路径。
- 实现侧:追踪注视派生指标的所有消费方,确认没有一条通向对用户的评价性判定而未经披露。
反例做不到——在线考试系统用注视偏离次数直接判定作弊并取消成绩,学生不知道判据也无从申诉;做过头——因为担心合规风险,连"这段内容大多数人没看"这类聚合的产品度量也一并放弃。
3.6 E6 通道可退出且不独占
前五条原则假设注视通道在工作。本原则管它不工作、用不了、或不该继续用的时候:用户在什么条件下依赖这个通道,以及每种条件下的退出路径是什么。
E6-1存在等效替代路径必须
一句话:每项能用眼睛完成的任务,都有不用眼睛的完成方式。
适用所有提供注视交互的产品。
规则产品的每一项主要任务必须存在不依赖注视的完成路径,且该路径必须与注视路径功能等效——不得是功能缩减的路径。替代路径必须是可发现的,不得要求用户先通过注视通道找到它。
边界条件本条不适用于以眼动为唯一可用输入的专用辅助设备——对这类产品,要求"不依赖注视的路径"没有意义。但即便在这类产品中,E6-3 的降级行为要求仍然成立(追踪失效时用户如何求助)。
依据与参考设计中需要同时考虑两种可能交叉或随情境变化的处境:一类是只能用眼睛的(重度运动障碍用户,这是 COGAIN 一系工作的出发点),一类是用不了眼睛的(眼球震颤、显著斜视、部分眼镜与角膜条件、强光环境)。同一个产品需要同时容纳这两类人,这就是本条与 E6-2 必须同时存在的原因。
设计应用把替代路径当作主路径来测试,而不是当作应急出口;注视路径的快捷性可以更高,但可达功能不能更多。
验证示例
- 用户侧:禁用眼动追踪后完成全部主要任务,记录无法完成或显著更差的环节。
- 实现侧:枚举功能清单,标注每项的非注视路径入口。
反例做不到——某个设置只能通过注视菜单进入,眼动失效时用户被锁在外面;做过头——为了"等效"把注视路径削减到与键盘路径完全一致的步骤数,注视的速度优势被抹掉了。
E6-2生理与佩戴差异不构成排除必须
一句话:眼震、斜视、单眼、义眼、镜片、下垂眼睑,不等于用不了产品。
适用所有提供注视交互或注视相关功能的产品。
规则产品必须在设计与测试中覆盖会影响眼动追踪可用性的生理与佩戴条件,至少包括:眼球震颤、斜视与双眼视差异、单眼或义眼、上睑下垂、矫正镜片与隐形眼镜、瞳孔大小异常、深色虹膜与睫毛遮挡。对追踪不可用的用户,产品必须提供 E6-1 的替代路径且不降低其可达功能;追踪质量下降但可用的用户,产品必须提供可调整的参数(停留时长、目标尺寸、抑制窗口)而不是仅提供一组固定值。
依据与参考这一条与 E6-1 是同一枚硬币的两面。把眼动当作无障碍能力提供的产品,如果本身没有无障碍设计,会产生一个特别的失败:为无障碍而建的通道,把另一部分残障用户排除在外。
设计应用把可调参数暴露在设置中;设备支持时提供单眼校准与简化点位,不宣称软件能补足硬件不可追踪的条件。测试条件按设备机理与目标人群说明依据,不把某一种虹膜颜色或诊断标签当作必然不可用的结论。
验证示例
- 用户侧:招募覆盖上述条件的参与者进行可用性测试,而不是只用研发人员自测。
- 实现侧:检查参数可调范围是否覆盖低精度用户所需的取值。
反例做不到——校准流程要求双眼同时稳定注视,眼震用户永远通不过第一步且没有跳过入口;做过头——为了兼容把默认停留时长设到 3000 ms,所有用户都被迫使用最慢的配置。
E6-3降级行为已定义必须
一句话:未校准、精度不足、追踪丢失,各自的行为事先写清楚。
适用所有依赖注视的功能。
规则产品必须为以下状态分别定义并声明系统行为:从未校准、校准已过期或漂移超限、精度低于阈值、追踪暂时丢失、追踪不可用(硬件故障或权限被关闭)。每种状态的行为必须明确到激活许可、进行中进度、持续命令、替代入口、用户回执和恢复条件。质量未知、用户暂停、应用失去可交互状态也必须有确定行为;应用进入后台或被遮挡到不可交互时取消相关选择并停止持续命令,返回前台不恢复原计时。仅眼动可用时,必须预先安排失效求助路径,例如可用的独立开关、照护者入口或已授权求助机制;不得把求助按钮放在已失效的唯一通道里。禁止在未定义的状态下沿用正常态的判定逻辑。
设计应用把适用状态做成一张状态表放进设计交付物(对应 Design Token §四、§七);每种状态的用户可见表现由 E4-1 承接。
验证示例
- 用户侧:逐一构造适用状态,验证产品行为与声明一致且用户知道自己该做什么。
- 实现侧:检查状态判定的优先级——多个状态同时成立时取最保守的行为。
反例做不到——权限被关闭后界面照常显示可注视激活的元素,用户盯着毫无反应;做过头——五种状态五套完全不同的界面,用户每次遇到都要重新学一遍。
E6-4用户可分范围关闭必须
一句话:能只关推断、只关激活,而不是只有全开和全关。
适用所有提供注视功能的产品。
规则产品必须允许用户按范围关闭其自身实际控制的注视功能,至少可分别关闭:注视激活(保留系统级导航与无障碍用途)、状态推断(E5-3 各项)、数据留存与上传。关闭必须即时生效,关闭后产品必须按 E6-3 的相应降级行为运行而不是失去功能。禁止把关闭入口本身置于只能通过注视到达的位置。
能力由平台托管时,产品说明其继承范围与实际可控边界,并指向平台的控制入口——不得承诺它并不具备的关闭权限,也不得以"由平台负责"回避其自身实际掌握的那部分。依法不可关闭的监测能力按 E5-3 的适用分支说明,并与可选能力分别呈现。
依据与参考iPhone 官方指南将 Eye Tracking 与 Dwell Control 分开设置,证明指点与停留激活可解耦。它不证明平台已提供本规范全部用途开关;应用的实际关闭能力须按所采用的平台接口核对(见 reference.md §1.4)。
设计应用关闭项的粒度与 E5-1 披露的用途分项对齐,用户才能把"我不想要哪件事"映射到"关哪个开关"。
验证示例
- 用户侧:让用户表达"我不想让它分析我的情绪,但眼控要留着",观察能否在设置中完成。
- 实现侧:验证关闭后相关数据流确实停止,而不只是界面不再展示结果。
反例做不到——只有一个"眼动追踪"总开关,用户为了不被分析情绪只能放弃全部眼控功能;做过头——十七个开关分布在四个层级的设置页里,用户找不到该关哪个。
E6-5持续负荷有预算应当
一句话:长时间注视控制有成本,产品要认这笔账。
适用预期会被连续使用较长时间的注视交互产品。
规则产品应当为持续的注视控制定义负荷预算——连续使用时长、单任务内的停留激活次数——并在超出时改变行为:提示休息、切换到更省力的触发方式、或放宽参数。提示不应当阻断进行中的任务。产品应当避免要求用户长时间维持精确注视作为完成任务的条件。
边界条件本条针对注视作为控制通道的负荷,不针对屏幕使用时长本身(后者是更广的问题,不在本规范范围)。对以眼动为唯一通道的辅助场景,提示休息可能并不适当——此时本条转化为"提供更省力的触发方式"。
依据与参考微软 HoloLens 2 指南指出,强制用户选择过小的目标会引发眼部调节的紧张感,令人疲劳与烦躁;过长的停留时长同样被描述为"straining and unnatural"(Tobii)。这两处都把疲劳归因于设计参数而非使用时长本身——这正是产品可以负责的部分(见 reference.md §1)。
设计应用空间界面的高频目标放在舒适视野内,减少频繁大幅转眼、转头与深度切换;距离、朝向和缩放变化后仍验证可选性(reference.md §1.3)。把负荷预算与 E2-1 的档位联动——高频重复的低代价操作最值得提供更省力的替代触发;连续注视输入(如注视打字)设置自然的段落停顿。
验证示例
- 用户侧:连续使用 30 分钟后测量主观疲劳与选择错误率的变化,而不是只测首次使用的成功率。
- 实现侧:检查是否存在需要维持精确注视超过声明时长的必经流程。
反例做不到——注视输入界面没有任何停顿设计,用户连续输入十分钟后错误率翻倍且眼睛酸胀;做过头——每五分钟弹出"请休息一下眼睛",打断正在进行的工作。
E6-6连续控制可分步完成必须
一句话:拖动、滚动和调值有不必持续精确注视的完成方式。
适用注视参与拖拽、滚动、滑杆调节、缩放或其他持续操作的产品。
规则主要任务必须有不依赖持续精确注视或保持按住的完成方式,例如先选对象再选目的地、步进按钮或输入数值。连续控制必须定义开始、停止、取消及追踪失效后的行为;通道切换时保留可保留的任务状态,不得自动提交尚未确认的改变。注视滚动必须让用户知道作用区域,并在离开触发区域或信号不可用时停止;恢复追踪后不得自动续跑旧命令。
边界条件表达轨迹本身不可替代的创作任务可说明限制,并提供其他可用输入;不能以“拖动是我们的交互方式”为由声称拖动必不可少。替代路径的功能范围见 E6-1。
依据与参考WCAG 2.5.7 明确列举眼控用户在拖动上的困难,并要求网页提供单指针且不拖动的路径;只有键盘替代并不充分(W3C)。本条对原生界面的延伸是本规范的设计要求。
设计应用列表排序提供“上移/下移”,滑杆旁提供数值输入;阅读区域按需要启用边缘注视滚动,密集设置列表优先保留明确滚动控件。
验证示例
- 用户侧:仅使用单次选择完成调值与移动,再在自动滚动中移开视线或关闭追踪,验证能停止并保住位置。
- 实现侧:检查失效事件是否清除持续命令;键盘、单指针与眼控路径分别验证。
反例做不到——排序只能按住并用眼睛拖到细小缝隙;做过头——为避免拖动误差,彻底取消用户熟悉的拖动能力。
4. 术语和定义
| 术语 | 定义 |
|---|---|
| 注视(fixation) | 眼睛相对稳定地停留在某一位置的时段。事件检测可用离散度、速度或平台分类器,不存在统一算法;产品需声明方法、阈值与适用条件(见 Design Token §三)。交互中的有效停留不必等于研究算法标注的一次 fixation。 |
| 扫视(saccade) | 注视之间的快速跳跃运动。快速途经不代表选择意图;反馈抑制依据是避免误触和干扰,不要求把用户建模为扫视期间完全没有视觉输入。 |
| 平滑追随(smooth pursuit) | 眼睛跟随移动目标的连续运动。常见于追随移动目标,不能以适合静态注视的固定离散度阈值直接判断这类交互。 |
| 停留(dwell) | 以注视持续时间达到设定阈值作为激活条件的交互方式。 |
| 注视点(point of regard) | 系统估计的用户注视位置。它是估计值,不是测量的真值——E3 全部规则建立在这个区分上。 |
| Midas Touch | 用户仅仅看向某个元素就意外将其激活的现象。得名于点石成金的迈达斯王:所触皆变,因而无法只是触碰。 |
| 视角(visual angle) | 物体在观察者眼中所张的角度,单位为度(°)。1° 在观察距离 d 处对应的线性尺寸约为 0.0175 × d——2° 在 60 cm 处约 2.1 cm,在 1 m 处约 3.5 cm。注视目标的尺寸必须按视角定义(E3-1),因为设备精度也是以视角表述的。 |
| 精度(accuracy) | 估计注视方向与参考方向的接近程度;用角误差量化时数值越小越好,需说明参考位置、均值或分位数及测试条件。系统性偏差是其中一种误差,不能与所有误差混同。 |
| 精密度(precision) | 对同一注视点的重复估计之间的离散程度,表现为注视点抖动。精度与精密度是两个独立指标:可以准而抖,也可以稳而偏。 |
| 漂移(drift) | 校准后精度随时间的退化。成因包括佩戴位置变化、光照变化、瞳孔大小变化与疲劳。 |
| 追踪丢失(tracking loss) | 系统无法产生有效注视估计的状态。与"注视落在界面之外"是两回事,后者仍是有效估计。 |
| 错误代价档位 | 产品为可注视激活的动作定义的分级:可撤销且代价低、可撤销但代价高、不可撤销或产生外部影响。档位决定允许的触发方式(E2-1)。 |
| 显式激活信号 | 通常来自手势、按键、语音或控制器;仅眼动可用时的专用确认须满足 E2-1 的分阶段例外,不将被动观看当确认。 |
| 隐式使用 | 把注视作为注意力信号用于呈现层适配,而不作为选择或激活的输入(E1-3)。 |
| 校准档案 | 用户完成校准后保存的个体化参数。它是设备配置数据,与注视样本、推断结论分属不同的数据类别(E5-5)。 |
| 注视点渲染(foveated rendering) | 依据注视位置分配渲染精度的技术。属于隐式使用中作用范围最窄的一类:只影响呈现质量,不影响内容与状态。 |
附录 A:分类检验与验证要点
A.1 分类检验
本规范的原则切分主张互斥且穷尽。检验方式:取一条具体要求,让不同评审者独立判断它应归属哪条原则,看是否得出相近归属。检验不通过的两种情况与处理:
- 一条要求同时合理归属两条原则——说明两条原则的规范对象有重叠,修改的是原则的定义或规则的粒度,不是增设"交叉引用层"。
- 一条要求无法归入任何原则——说明切分不穷尽,需要新增原则或扩展某条原则的规范对象。
已知的易混淆边界,供检验时参考:
| 容易混淆 | 判定依据 |
|---|---|
| E1-1 观察态 vs E2-1 触发档位 | E1-1 管"有没有不触发的状态",E2-1 管"决定触发时用什么方式" |
| E3-2 精度状态 vs E4-1 精度告知 | E3-2 要求系统内部有这个状态且行为随之改变,E4-1 要求用户能察觉 |
| E3-3 追踪丢失 vs E6-3 降级行为 | E3-3 管丢失时的判定逻辑(不外推),E6-3 管丢失后产品呈现给用户的整体行为 |
| E1-3 隐式使用边界 vs E5-3 推断授权 | E1-3 管推断结果能不能改变任务状态,E5-3 管能不能做这个推断 |
| E6-2 生理差异 vs E6-1 替代路径 | E6-2 管"追踪对这个人可用性下降",E6-1 管"完全不用注视也能完成" |
A.2 故障注入验证要点
以下条件下逐条走查规则,是本规范建议的最低验证集:
- 强光/暗光切换——精度退化路径(E3-2、E3-4、E6-3)
- 佩戴位置移动(头显下滑、坐姿改变)——漂移路径(E3-4、E4-1)
- 相机遮挡 3 秒——追踪丢失路径(E3-3、E2-2 计时、E6-3)
- 连续使用 30 分钟——反馈过量与疲劳路径(E4-2、E6-5)
- 注入 500 ms 语音识别时延——多模态时序(E2-3)
- 禁用眼动追踪——替代路径完整性(E6-1、E6-3)
- 正常眨眼 10 次、快速扫视一排目标——误触抑制(E2-4)
- 只授权交互、不授权推断——授权解耦(E5-3、E6-4)
- 删除推断结论后继续使用——不自动重建(E5-5)
- 覆盖生理条件的参与者测试——排除性检验(E6-2)
- 停留途中插入行、遮挡或替换目标——对象与操作含义绑定(E2-6)
- 有效标记仍在但时间戳过期、未知或跨时钟错位——新鲜度与时序(E2-3、E3-3)
- 展开菜单后移眼到其内部——内容可达与关闭(E4-4)
- 只用单次选择完成拖动类任务,并中断自动滚动——连续控制替代(E6-6)
- 改变亮度、制造缺失数据与切换用户——推断未知、校准档案隔离(E1-5、E3-4)
- 无失效回调而直接停止发送样本——新鲜度看门狗停止计时(E3-3)
- 蓄力中缩短阈值、撤权与阈值达成同时到达——不追溯激活、阻断先行(E2-1、E3-3)
- 激活后继续看、重复事件与结果迟到——重新发起和单次提交(E2-4、E4-3)
- 单眼失效、源切换、坐标重定位与后台恢复——质量重新验证、旧计时失效(E3-2、E6-3)
- 输入文字时浏览别处、关闭动画与仅颜色反馈——焦点不被抢占、状态仍可辨认(E1-1、E4-3)
上述时长与次数是故障注入示例,不是设备通过测试的充分条件。
A.3 评估口径与验收记录
产品应当在测试前写明目标人群、设备与运行环境、任务、允许的错误后果及接受标准。下表是建议的记录模板,不规定统一通过率或样本量;测量方法参考 Dunn 等人的报告指南,交互验收口径为本规范补充。
| 维度 | 至少记录什么 | 避免的误读 |
|---|---|---|
| 设备与环境 | 设备、SDK 与固件的运行条件,单眼或双眼,距离、显示几何、光照、采样率与事件检测方法 | 标称性能不等于现场性能;无法读取的指标记未知 |
| 校准与测量质量 | 校准和独立验证方法;角误差及其统计量、抖动、数据丢失率;按区域和参与者报告 | 平均偏差小不代表边缘目标可选;校准完成不等于验证通过 |
| 首次与持续使用 | 校准耗时及失败人数、首次完成情况、长会话后的错误与主观负荷 | 不把校准失败的用户从成功率分母中静默删除 |
| 任务有效性 | 完成任务数/尝试任务数;首次正确激活数/有意选择尝试数;纠错时间 | 不只在已经成功的试次中计算平均速度 |
| 误激活 | 自由浏览中的非预期激活数/观察时长;错误提交的数量与后果另列 | “99% 准确”没有分母和任务定义时不可解释 |
| 时序与恢复 | 样本到反馈和发起到激活的延迟分布(如中位数、P95);取消成功情况、恢复耗时 | 采样率不是端到端延迟;平均延迟掩盖长尾 |
| 差异与不确定性 | 按设备、用户条件和使用阶段报告结果、样本量与区间;记录未覆盖群体 | 不用总体均值掩盖一组用户持续失败 |
| 状态推断 | 独立标签来源,按人划分训练/验证数据,误报、漏报、未知率及混杂控制 | 同一人的相邻样本跨训练集和测试集不能证明泛化 |
最小验收记录可用:规则编号 → 适用/不适用及理由 → 配置快照与依据 → 用户侧结果 → 实现侧证据 → 未解决问题与替代做法。无需为每条规则创建单独文档。交互运行中的数据最小化仍按 E5 执行,评估需求不是长期收集生产原始轨迹的理由。
A.4 验收分开裁决
| 证据 | 通过条件 | 不能替代 |
|---|---|---|
| 文档与配置检查 | 适用条款有决定,字段可解析,条件依赖完整,异常有出口 | 不能证明设备真实工作 |
| 机制与回放验证 | 状态、计时、取消、去重、授权和数据流满足声明 | 不能证明目标用户理解或舒适 |
| 实机与目标用户验证 | 在声明人群、任务和环境中达到预先设定的成功率、误触率、延迟与负荷目标 | 不能推广到未经测试的人群与设备 |
硬性失败单独判定:失效期间激活、撤权后仍提交、未经确认产生外部影响、复用进度提交新对象、重复提交、未授权推断或外流,在适用测试中出现即不通过,不能被平均成功率抵消。性能和人的门槛由项目提前设定,并报告样本量、分母和不确定性;测试中零次严重错误不证明真实使用绝无风险。
结论使用“通过/限定范围通过/不通过”,明确适用条件、未验证部分、替代路径及未解决问题。输入设备、检测方法、几何、目标人群或任务条件变化时,重验受影响的证据。不要以一份填完的参数表宣称产品已通过实测。
附录 B:数值门槛的出处与核验程度
正文与 Token 的数值参考均不构成跨设备阈值。外部原文中的建议强度与本规范的约束强度分开判断,完整记录见 reference.md。
| 数值 | 出处 | 核验程度 | 适用条件 |
|---|---|---|---|
| 目标至少 2° | Microsoft HoloLens 2 指南 | 已核验原文 | 单设备的设计建议;不是眼睛的生理分辨率下限 |
| 每个元素至少 60 pt 的目标空间 | Apple WWDC23 | 已核验官方讲稿 | visionOS,以元素尺寸与间距共同满足;不等于所有可见图标都须为 60 pt |
| 固定比例 3D 对象约 2.5°,1 m 处约 4.4 cm | Apple WWDC25 | 已核验官方讲稿 | 该讲稿对 60 pt 的近似换算,不能当任意设备的 pt→角度公式 |
| 1° 对应约 0.0175 × 观察距离 | 几何换算:尺寸 = 2d × tan(θ/2) | 数学关系 | 目标正对观察者时;斜面与复杂 3D 目标需检查投影视角 |
| 24 × 24 CSS px(AA);44 × 44 CSS px(AAA) | WCAG 2.2 2.5.8、2.5.5 | 已核验原文 | Web 指针目标尺寸及其例外;不代替眼控视角与实测 |
停留时间仍按人群、任务、几何和设备实测选择,不提供通用默认值。
附录 C:选择尝试的状态与事实契约
本附录具体化 E2、E3、E4、E6 的行为要求,供设计、工程与测试共同使用。平台托管的部分可以引用平台保证,不要求应用复制平台内部实现。状态名是语义,不是必须向用户显示的术语。
C.1 四类状态分别记录
| 对象 | 状态或事实 | 不能混为一谈的事 |
|---|---|---|
| 通道 | 获准/关闭;可用/降级/未知/暂断/不可用 | 有权限不等于有信号;有效坐标不等于质量足够 |
| 候选 | 对象、动作含义、交互层、坐标空间、场景时刻 | 指向某对象不等于取得激活许可 |
| 选择尝试 | 候选/蓄力/冻结/待显式确认/触发已发出/取消/等待重新发起 | 冻结仍属于同一次尝试;取消后不得恢复其进度 |
| 业务结果 | 未提交/等待结果/成功/失败/结果未知 | 进度走满仅触发一次请求,不能证明保存或发送成功 |
权限、追踪质量和结果各有自己的状态,不能用一个“加载中”同时掩盖。用户通常只需看到当下最有用的反馈,例如“已暂停,可使用按键”“正在保存”“暂无法确认是否保存成功”。
C.2 停留状态转移
| 当前情况与事件 | 下一步 | 计时与界面 |
|---|---|---|
| 有效命中、已进入可激活区域,质量和授权满足 | 候选 → 蓄力 | 从约定的计时起点累计;基础高亮与进度可区分 |
| 有效离开目标 | 蓄力 → 冻结 | 立即停止累计,使用离开取消窗口;超时取消 |
| 无效、过期或断流 | 蓄力 → 冻结或立即取消 | 使用短断保留窗口,不伪称用户已移开;持续失效提示另按丢失时限 |
| 窗口内恢复且对象、动作和配置仍有效 | 冻结 → 蓄力 | 接续已确认的有效时间;新的有效区间才可增加进度 |
| 命中另一个目标、场景不可交互或阻断生效 | 取消 | 不把进度转给另一个目标;持续命令同时停止 |
| 有效驻留达到阈值且全部提交条件仍满足 | 触发已发出 | 消费本次尝试,发出一次请求;立即进入重新发起门槛 |
| 冷却结束但一直未离开 | 仍等待重新发起 | 普通按钮不得再次触发;连发控件须有专门契约 |
| 平台返回结果 | 显示对应业务结果 | 结果未知先核对;不能因眼睛仍看着就重发 |
判定顺序为:关闭/撤权/对象失效/场景不可交互 → 信号有效性与新鲜度 → 质量与候选歧义 → 激活条件 → 请求去重 → 结果回执。反馈动画完成不参与授权和完成判定。
C.3 时间如何累计
时间窗口采用半开区间:中断时长小于窗口时允许保留,达到窗口即结束;0 表示立即取消。有效停留达到所需时长即可进入提交检查。精度误差则按声明的统计口径比较,不能套用时间窗口的规则。
fixation.min_duration是候选成立判据,dwell.duration是激活计时。自定义实现须声明停留从候选成立后开始,还是包含已经核实的候选判定区间;两者不得被无意相加或重复累计。推荐从候选成立后计时,平台托管时按其事件语义验证。- 有效时间依据单调时钟与已验证的样本覆盖区间累计,不能按渲染帧数、回调次数或标称采样率计算。两次样本之间的最大可计时间须有已验证上限,长缺口不得整段计入。
- 有效离开、短断保留和持续失效提示分别计时。进入冻结后按最初中断时刻计算上限,不能用重复无效样本不断延长。
- 仅重新收到有效样本不足以证明中间一直在看同一目标;已清零的尝试从头开始。连续控制的命令一旦停止,必须重新发起。
C.4 最小运行事实
一次尝试需要能核对:尝试标识、输入来源、发起和样本时间语义、候选对象与动作快照、当时配置、质量依据、有效累计时长、冻结或取消原因、提交标识与真实结果。自定义空间命中另记录坐标空间及场景关联;平台托管时只保留应用可取得的事件和契约引用。
这些是机制验证所需的事实,不是长期收集眼部原始数据的许可。原始轨迹可在授权测试环境中回放;生产记录应尽量使用最小离散事件并按 E5 约束留存。
实施验收场景
以下场景把已有条款转成可复核的验收输入,不另设通用性能阈值。按产品适用能力选取,补充真实设备、用户、输入序列和证据;不适用记录原因,未执行不得记为通过。
| 条款 | 测试输入与异常 | 预期行为与失败判据 |
|---|---|---|
| E2-3 | 凝视 A 发起确认后看向 B,确认结果延迟到达。 | 使用发起时有效绑定或取消,不把 B 当原目标。 |
| E2-6 | 停留中按钮内容改成更高后果动作。 | 旧进度不能提交新动作,用户能识别被取消的原因。 |
| E6-1 | 目标用户只能使用眼动辅助输入。 | 按该例外验证分阶段确认与取消,不强制无法完成的手部动作。 |
每个场景分别核对配置的有效值、执行记录与用户可理解的结果。保留版本、目标、事件时点、失败范围和恢复结果;外部结果未知不填作成功或失败。
本字典把眼动交互中可复用的行为决策写成参数,覆盖激活、目标、信号、校准、反馈、数据、降级与负荷。行为要求见同目录 Design-Guidelines.md,依据见 reference.md。这是人可读行为参数字典,不是颜色与间距变量集,也不声称兼容 DTCG 序列化格式。
使用说明
八类速览
| 类别 | 前缀 | 必选 | 可选 | 合计 | 负责什么 |
|---|---|---|---|---|---|
| 激活 | gaze.activation | 2 | 7 | 9 | 注视怎么变成动作 |
| 目标 | gaze.target | 2 | 6 | 8 | 多大、多远、算不算命中 |
| 信号 | gaze.signal | 2 | 8 | 10 | 原始信号怎么变成事件 |
| 校准 | gaze.calibration | 2 | 5 | 7 | 现在有多准、什么时候重新校 |
| 反馈 | gaze.feedback | 2 | 5 | 7 | 说不说、什么时候说、说多重 |
| 数据 | gaze.data | 3 | 4 | 7 | 采什么、推断什么、留多久、去哪里 |
| 降级 | gaze.fallback | 2 | 3 | 5 | 用不了的时候走哪条路 |
| 负荷 | gaze.load | 1 | 3 | 4 | 眼睛这笔账怎么算 |
合计 16 必选 / 41 可选 / 57 项。必选按能力适用:仅在系统内部做注视点渲染的产品,不必实现停留、应用层命中或交互回执;各类记录不适用的理由,不编造没有的信号或参数。
必选与可选
| 级别 | 含义 | 配置方式 |
|---|---|---|
| 必选 | 采用注视交互的产品必须明确的基础决策——无默认即行为无定义。 | 可以继承产品预设或平台默认,也可以用合法的关闭、空范围表达限制;不要求用户逐项填写。 |
| 可选 | 仅在特定能力或差异化需求下采用的参数。 | 无对应能力时不配置;启用能力后,必要依赖必须有明确值或可执行的继承规则(见第九节)。 |
新能力一律从可选进入。把一项配置定为必选的判据是"缺了它系统行为无定义",不是"这个维度概念上存在"。
注视、注视事件、推断与校准档案的边界
| 对象 | 是什么 | 关键边界 |
|---|---|---|
| 原始注视样本 | 按采样率产生的注视点估计序列。 | 可能用于行为再识别;按必要性尽量缩短保留,不能固定认为比健康推断等所有派生数据更敏感。不等于"用户看了什么",只是坐标序列。 |
| 注视事件 | 由原始样本派生的离散事件:注视开始/结束、进入目标、停留达成、激活、取消。 | 交互日志。删除原始样本不必然删除事件,两者分别设定保留期。 |
| 推断结论 | 由注视派生的关于用户的判断:注意力、认知负荷、情绪、困倦、身份、健康迹象。 | 关于人的判断,不是关于操作的记录。逐项授权(规范 E5-3),默认全部不启用。 |
| 校准档案 | 个体化的追踪参数。 | 设备配置数据。与上述三类分属不同类别,删除其他类别不默认清除校准;用户主动删除校准、清除账户或要求全部删除时须执行相应范围。 |
| 精度状态 | 系统对当前追踪质量的估计。 | 当前运行状态;若保留历史质量日志,也须纳入用途、保留与删除范围。向应用暴露的粒度由 calibration.accuracy.report 决定,通常低于系统内部使用的粒度。 |
四类数据的保留期由 data.retention 分项设定,不共用一个值(规范 E5-5)。如还采集眼部图像、瞳孔指标等,须额外列项;设备能输出什么,不等于交互需要收集什么。
字段读取约定
每节前缀与表中的字段拼接为完整名称,例如 gaze.activation 与 dwell.duration 组成 gaze.activation.dwell.duration。八类统一使用 级别、设计决定、字段、类型与合法取值、适用条件与作用 五列。
每次选择尝试绑定其开始时解析出的配置快照。影响命中判定、停留判据或风险档位的参数在尝试进行中被修改时,不得把已累积的样本追溯转换为一次激活:择一声明"取消并要求重新发起"或"原尝试按仍合法的原配置结束、新尝试用调整后的配置"。关闭、撤权与保护性收紧先行拦截受影响的尝试;呈现类设置的变化不转化为业务确认。运行时的每次尝试记录其所用的配置快照,按数据最小化要求保留。快照是当时生效的决定,不是额外用户设置。
角度带单位(度),时长带单位(毫秒或秒),线性尺寸必须同时声明观察距离。像素或点值须能追溯到距离、显示几何或平台动态缩放约定(规范 E3-1),平台标准控件可继承可核验的几何约定。集合不默认全选。多个硬限制同时生效时取共同允许的范围,不按"后配置覆盖前配置"放宽保护。
本字典的类型定义给出合法值;引用的厂商数值仅为特定条件下的参考值,不是跨产品的合规阈值;各产品按自身设备实测精度取值并声明依据(出处与核验程度见规范附录 B 与 reference.md)。
先定位产品所处的能力档案,再解析字段。同一份字典在下列形态中的适用范围不同:
| 形态 | 典型字段归属 | 关键差异 |
|---|---|---|
| 消费系统事件的应用 | 命中与激活类字段适用;原始样本与采样率类记为"平台托管"并引用平台契约与适用条件 | 应用不取得原始数据,不承诺它无权控制的平台开关 |
| 自定义命中的应用 | 几何、信号处理与命中判定类字段全部适用 | 须自行声明坐标系、采样与滤波语义 |
| 仅眼动辅助交互 | activation.mode 可取分阶段辅助确认;fallback.alternative_input 可取空集合并声明例外 | 例外须经目标用户的误确认测试 |
| 可选分析与画像 | data.inference.types 逐项授权,默认空集合 | 不得与交互授权捆绑 |
| 受专门法规约束的领域监测 | 监测、告警、记录、二次评价的启停权分别声明,并指出具体法域与条款 | 依法不可关闭的部分如实声明;该例外不覆盖营销、情绪分析与事后考核,"安全功能"四字不构成豁免 |
解析与配置责任
所有数值必须有限;有量纲的值带明确单位,倍率和计数按其类型解释。时间窗口采用半开区间:小于时限时可保留,达到时限即结束,0 表示立即结束。缺失、0、空集合、“不适用”“平台托管”含义不同,禁止相互替代。引用必须解析到可执行决定、适用范围和验证依据;平台托管字段继承平台保证,不以字符串“默认”跳过依赖检查。
| 谁决定 | 适合决定什么 | 生效边界 |
|---|---|---|
| 设备与平台 | 实际支持的输入、质量语义、托管事件、几何约定 | 应用只能在能力内承诺 |
| 产品预设 | 风险档位、计时、命中、数据范围、降级路径 | 对象开始选择前解析;跨字段校验通过才启用 |
| 用户偏好 | 停留速度、反馈通道、光标、目标放大、用途关闭 | 在经过验证的范围内调整;不放开固定底线 |
| 当前情境 | 质量下降后的限制、用户暂停、当前有效目标 | 运行事实收紧可用范围,不代替用户授权 |
输入源切换或坐标空间重定位时,取消受影响的尝试并重新核对质量与几何。跨帧计时、状态优先级和结果回执遵循设计规范附录 C;平滑后的显示位置不能独立充当提交证据。
合法配置 = 类型合法 ∩ 能力支持 ∩ 条件依赖完整 ∩ 规则底线满足。实际授权、测得的误差、有效采样率与业务结果均为运行事实,不能靠填写 Token 变成“已获准”“已验证”或“已成功”。
一、激活:注视怎么变成动作
前缀:gaze.activation
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 激活方式 | mode | 枚举:仅观察不激活/注视进入即激活/停留激活/注视加显式信号/注视加语音/分阶段辅助确认。可按对象或区域取不同值,但每个可激活对象必须解析到唯一值。 | 决定这一处的注视怎样变成动作。"仅观察"是合法取值,不是未配置。 |
| 必选 | 代价档位与方式绑定 | cost_tier.binding | 映射:错误代价档位(可撤销低代价/可撤销高代价/不可撤销或产生外部影响)→ 允许的 mode 集合。不可撤销档不得包含"注视进入即激活"与"停留激活";仅眼动可用时的"分阶段辅助确认"须满足 E2-1 的专门验证与取消要求。 | 全产品一致的档位映射,不由界面逐处决定。承接规范 E2-1。 |
| 可选 | 停留时长 | dwell.duration | 正时长;须声明取值依据、目标用户群、用户可调范围,以及是否包含候选成立前已经验证的驻留区间。不得重复累计;不设跨产品默认值。 | mode 含停留激活时配置。不存在通用默认值。 |
| 可选 | 停留取消窗口 | dwell.cancel_window | 非负时长;离开即冻结计时,达到时限清零;零表示立即取消。仅在回到同一对象且内容、动作未变化时续接,不把离开时间计入停留。 | 提供停留激活时配置;过大会削弱"离开即止",过小会因抖动反复清零。 |
| 可选 | 短断进度保留 | dwell.interruption_window | 非负有限时长,从首个检测到的无效、过期或断流状态开始;0 表示立即取消。须不大于 signal.tracking_loss.timeout。窗口内只冻结,达到时限清零,恢复后须取得新的有效驻留区间。 | 停留激活必须解析。与有效离开的取消窗口分开;即使眨眼提示被抑制,也不允许继续计时。 |
| 可选 | 停留进度呈现 | dwell.progress | 枚举:目标态渐变/进度指示/两者。停留激活启用时不得为空(见第九节)。 | 承接规范 E2-2 的"蓄力可见";不指定具体表现形式。 |
| 可选 | 跨通道绑定窗口 | multimodal.binding_window | 非负时长;按声明的发起事件向前回溯。须说明事件语义、时间基准、未知时间戳的处理;零表示只用发起时刻。窗口不是识别时延本身,不因识别慢而无限回溯。 | mode 为注视加显式信号或语音时配置。承接规范 E2-3 的 leave-before-click。 |
| 可选 | 重复激活冷却 | reactivation.cooldown | 正时长或"须先离开目标"。普通按钮即便设置时长,也须有效离开再进入或取得新的显式发起;时间届满本身不触发下一次提交。长看连发仅限明确标识的步进控件,并定义独立停止条件。 | 存在连续重复激活风险时配置。承接规范 E2-4。 |
| 可选 | 眼势启用 | gesture.enabled | 布尔,默认假。为真时必须同时存在不依赖眼势的等效路径(E2-5 的仅眼动辅助例外须显式声明并验证,其他情境见 fallback.alternative_input)。 | 提供眼势快捷方式时配置;唯一路径仅允许规范 E2-5 的辅助例外。 |
边界:mode 决定这一处怎么触发,cost_tier.binding 决定哪些 mode 在这个代价档位上是合法的。绑定表只能收紧,不能为个别界面放宽。
二、目标:多大、多远、算不算命中
前缀:gaze.target
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 最小目标视角 | min_angular_size | 正且有限角度(度),约束投影后的宽与高;异形目标引用可验证的有效区域。2° 仅是 HoloLens 2 的设备参考,不设通用默认。线性尺寸同时声明观察距离。 | 产品声明的目标下限;尺寸、间距与实际误差需联合验证,2° 不是生理极限。 |
| 必选 | 最小目标间距 | min_spacing | 正角度(度);相邻目标中心距下限;同时声明排列方向,按最终命中区尺寸验证可区分性,不能只比较一个最小尺寸。 | 决定误选率。间距不足时扩大命中区不解决问题,只会让命中区重叠。 |
| 可选 | 命中区扩展 | hit_area_expansion | 带分支的值,二选一:angular_margin =每侧的非负有限角度扩展;或 linear_scale =有限倍率 ≥1,以元素中心为基准,对最终二维命中形状的各线性尺寸缩放(不是对面积或半径)。复杂三维形状须引用明确的投影或膨胀方法。先完成变换,再检查与相邻目标的冲突;扩展后须仍可区分,存在重叠时必须声明仲裁和歧义处理,不得由排序偶然决定。 | 可视元素受视觉设计约束无法达到 min_angular_size 时配置。 |
| 可选 | 命中判定模型 | hit_test.model | 枚举:最近目标/概率加权/优先级仲裁。 | 目标密集或使用概率命中时配置。影响 hit_test.ambiguity 的语义。 |
| 可选 | 歧义处理 | hit_test.ambiguity | 枚举:不选择/取最高置信度/请求消歧。不可撤销档位的动作不得取"取最高置信度"。 | 多个候选落在估计误差范围或候选集合内时的行为;不假设误差总是圆形。承接规范 E1-4。 |
| 可选 | 激活排除区 | layout.exclusion_zone | 区域集合;不参与注视激活的区域(长文本、图像、视频画面)。 | 界面同时承载阅读与控制时配置。承接规范 E1-1 的观察态。 |
| 可选 | 移动与替换策略 | motion.policy | 枚举:移动时暂停/移动时重置/验证后按对象跟随。任何取值都必须在对象、操作含义或可见交互层改变时取消旧进度。 | 动态布局或移动目标配置,承接 E2-6;输入与场景使用可对齐的时间及坐标空间。 |
| 可选 | 候选稳定与切换 | stability.policy | 规则引用:候选进入、保持、退出与切换条件,冲突仲裁、遮挡与深度规则;可使用经验证的滞回或吸附。可见目标发生歧义时不累加,切换目标后进度清零;保持区不得跨越有效层或截获相邻目标。 | 自定义密集目标、吸附或动态布局配置;不能用无限粘滞掩盖漂移,用户须能改选。 |
边界:几何按视角定义是硬要求;具体取值按设备实测精度确定。命中区可以大于可视尺寸,但不能大到吞掉邻居。
三、信号:原始信号怎么变成事件
前缀:gaze.signal
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 注视判定门槛 | fixation.min_duration | 正时长或平台事件判据引用;自定义时与 fixation.detector 联用,不能只凭时长定义 fixation。纯移动目标追随须使用适合该任务的判据。 | 决定什么算"在看"。取值过小会把扫视途经判为注视。 |
| 必选 | 追踪丢失时限 | tracking_loss.timeout | 正时长;达到即进入失效状态(规范 E3-3)。若配置 blink.suppression,须不小于该窗口;首个无效或过期样本即停止计时;断流须由新鲜度检测发现。本字段从首个已检测中断开始,决定何时进入持续失效态与提示,不控制进度保留。 | 决定什么算"看不到了"。失效期间禁止外推注视位置用于激活判定。 |
| 可选 | 平滑窗口 | smoothing.window | 二选一:非负有限时长(0 表示不做额外平滑),或正整数样本数(1 表示该窗口不额外平均;不接受小数)。须引用所用滤波器及其时序语义。采样率可变时按实际时间验证延迟,不得用标称 Hz 推算。 | 抖动明显时配置。增大平滑会降低抖动但增加响应延迟,需与 feedback.onset_delay 一并考虑。 |
| 可选 | 扫视抑制 | saccade.suppression | 三选一:platform +分类器及适用条件引用;velocity +正的有限角速度阈值(°/s)、判定窗口与坐标系;或 no_additional_filter。超过阈值的运动期间不产生可激活命中,不累计停留;仅抑制附加反馈,不隐藏取消、失效和关闭回执。取 no_additional_filter 不取消 E2-4 的防误激活底线,须另有可验证的判据。 | 承接规范 E2-4、E4-2。不把快速途经视为选择意图;不据此假定扫视期间完全无视觉输入。 |
| 可选 | 眨眼容忍窗口 | blink.suppression | 正时长;短于此值的无效信号不升级为持续追踪丢失,也不产生激活;应用不能仅凭短中断断言其一定是眨眼。不得大于 tracking_loss.timeout;此项仅管理短断分类和提示,不决定进度保留。 | 承接规范 E2-4。停留进度是否保留由 activation.dwell.interruption_window 决定;任何中断时间都不累计。 |
| 可选 | 采样率 | sampling.rate | 三者不得混同:requested_rate(产品可调时的请求值,只能取设备支持的档位)、effective_rate(实际有效采样率,属运行事实)、以及设备的标称输出能力。本字段只承载可配置的请求值;仅由设备决定时记为能力声明,应用无法取得时记"未知",不得编造。所取值须与所承诺的停留时长精度和事件时间戳精度相容。 | 多设备支持时配置。低采样率会使 activation.multimodal.binding_window 的回溯精度下降。 |
| 可选 | 事件检测方法 | fixation.detector | 方法与条件引用:离散度/速度/平台分类器/其他已验证方法。声明必要阈值和坐标空间。 | 自定义检测配置;继承平台事件时记录语义与适用条件,不要求应用获取原始样本。 |
| 可选 | 稳定范围 | fixation.max_dispersion | 正角度及离散度统计方法;不可只写一个数而省略窗口与坐标系。 | 采用离散度检测时配置,配合 fixation.min_duration;其他算法可不适用。 |
| 可选 | 样本最大年龄 | sample.max_age | 正时长;目标判定时刻与样本对应时刻的最大允许差;实时命中用当前时刻,历史绑定用已声明的发起时刻。值结构还须声明最大可计样本间隔、重复和乱序处理及预测数据策略;实时样本年龄在所用时钟中须非负且不超过上限。未知、未来预测时刻不直接当成新鲜实测,重复样本不重复计时,长缺口不补算。 | 自定义命中或跨模态绑定配置;过期样本不得增加停留或提交。平台托管时可继承已验证的新鲜度保证。 |
| 可选 | 输入来源与坐标契约 | source.profile | 可解析引用:平台事件/左眼/右眼/融合双眼,坐标空间、时间基准、有效性与质量字段、融合规则、源切换和空间重定位处置。不支持的量写未知,不填假值。 | 自定义判定时配置;缺失眼不按零点平均,源或空间切换后重验并取消受影响尝试。头部方向是独立替代输入,不能改名为眼动。 |
边界:本节的参数决定"什么算一次注视、什么算断了";它们的取值必须与设备采样率相容,不能只按体验偏好设定。
四、校准:现在有多准、什么时候重新校
前缀:gaze.calibration
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 校准要求 | required | 枚举:首次必需/可跳过并降级/不需要。取"可跳过"时必须配置 fallback.uncalibrated_behavior。 | 决定用户能否直接开始使用。 |
| 必选 | 允许的误差上限 | error.max | 正角度与统计口径,或经验证的平台可用等级引用;角误差越小越好,超过上限才降级。未知时按降级策略处理,不伪造数值。 | 承接规范 E3-2。质量依据须可追溯,可来自验证或平台等级,不要求无法获得的逐帧角误差。 |
| 可选 | 精度暴露粒度 | accuracy.report | 枚举:不暴露/等级(可用、降级、不可用、未知)/数值。默认取满足功能所需的最低粒度。 | 向应用层提供精度信息时配置。与 data.raw_gaze.exposure 同属暴露面控制。 |
| 可选 | 漂移容差 | drift.tolerance | 非负有限角度(度)+所用的偏移统计量(均值、中位数或分位)+验证区域与方法引用;超过即触发 recalibration.trigger 中的精度判据。是否设置防抖或滞回写入质量方案,不另设通用常量。 | 长会话产品配置。一定程度的漂移不可避免,容差过严会导致频繁打断。 |
| 可选 | 重新校准触发 | recalibration.trigger | 集合:误差超过上限/漂移超过容差/佩戴变化/光照显著变化/用户切换/用户请求/定时。空集合仅表示没有自动触发,用户主动校准入口仍须可用。 | 承接规范 E3-4。不应仅由定时项构成。 |
| 可选 | 校准档案范围 | profile.scope | 枚举:单次会话/设备本地/跨设备同步。跨设备同步须落在 data.processing.locality 允许的范围内。 | 决定用户是否需要反复校准。校准档案的保留期在 data.retention 中单列。 |
| 可选 | 校准验证方案 | validation.profile | 可解析方案:参考目标与覆盖区域、质量指标、接受标准、检查时机、失败处理与时效。 | 产品执行或承诺校准、导入档案或隐式修正时配置;校准拟合与验证分开,档案切换用户或设备后须重新验证。 |
边界:精度是运行状态,不是一次性的配置结果。error.max 是产品行为的分界线;accuracy.report 是暴露面,两者不同。
五、反馈:说不说、什么时候说、说多重
前缀:gaze.feedback
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 反馈起始时序 | onset_delay | 按基本回执/附加展开分别定义的非负时长或平台行为引用;零可用于稳定轻量的基本高亮,展开须按情境定义延迟或抑制。 | 承接规范 E4-2。不得把零延迟误解成原始样本直接驱动反馈,仍须满足有效性与抑制条件。 |
| 必选 | 反馈通道 | modality | 集合:视觉/听觉/触觉;至少一项。视觉反馈不得仅以颜色区分状态。 | 承接规范 E4-1、E4-3。连续悬停音效默认关闭;离散激活回执与无障碍提示按需要选择。 |
| 可选 | 反馈强度 | intensity | 枚举:轻微/明显。默认轻微。 | 触发频率由用户眼动决定而非操作决定,强度的默认值应偏保守。 |
| 可选 | 抑制条件 | suppress.contexts | 集合:扫视进行中/激活排除区内/视频播放中/精度不足时。本字段只控制附加效果(附加动画、展开、常规音效);不得抑制候选的可辨认性、蓄力与取消的回执、失效与关闭的回执——这些在任何抑制条件下都必须保留。 | 承接规范 E4-2。与 signal.saccade.suppression 分工:后者抑制判定,本项抑制呈现。 |
| 可选 | 偏移可见 | offset_disclosure | 枚举:关闭/按已有验证数据呈现额外的偏移诊断。本字段管的是"额外的诊断呈现",关闭它不取消 E4-1 的基本回执(当前被认定的对象仍须可辨认)。没有当前可靠的偏差测量依据时显示"未知",不得给出方向指示——系统只知道自己判定了哪个对象,不知道用户真正想看的是哪个。 | 承接规范 E4-1 的可归因要求。默认优先目标态;辅助场景可提供可调、可隐藏的注视光标,并验证追逐与干扰风险。 |
| 可选 | 展开内容行为 | reveal.behavior | 规则引用:触发区与内容区、跨区保持条件、关闭入口、结束条件及替代输入入口。 | 注视展开菜单、提示或隐藏控件时配置,承接 E4-4;不能移眼进入后立即消失。 |
| 可选 | 状态呈现 | state.presentation | 映射:候选/蓄力/冻结/取消/等待重新发起/等待结果/成功/失败/结果未知/通道失效 → 组件表现或平台行为引用;覆盖所启用状态。包含非颜色线索及减少动态效果时的表现。 | 自定义多级交互配置;结果来自真实回执,不以进度走满当成功,不把每帧样本送进读屏播报。 |
边界:本节控制"呈现",不控制"判定"。判定侧的抑制在第三节。反馈预设须结合持续使用测试,例如连续使用 20 分钟;该时长只是评审示例,不是统一通过门槛。
六、数据:采什么、推断什么、留多久、去哪里
前缀:gaze.data
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 原始注视暴露粒度 | raw_gaze.exposure | 枚举:不暴露/区域粒度/命中对象/注视点坐标。默认取满足功能所需的最低级别;取"注视点坐标"须独立授权,不由"启用眼动"覆盖。 | 承接规范 E5-2。命中判定放在系统层可以让多数功能在"命中对象"级别工作。 |
| 必选 | 采集用途 | purpose | 集合,非空;每项为可向用户陈述的用途。用途之外的使用须重新授权。本字段与 raw_gaze.exposure、inference.types、processing.locality、export.scope 一样,声明的是产品所能支持的能力上界,不是笛卡尔积式的许可——purpose 含"研究"与 export.scope 含"样本",不表示任意研究接收方都可取得样本。 | 承接规范 E5-1 的用途绑定。"改善体验"不是可解析的用途。 |
| 必选 | 分项保留期 | retention | 分项条目:原始注视样本/注视事件/校准档案/推断结论,每一条含:起算事件(采集时刻/事件发生时刻/档案更新时刻,须择一写明)、期限(非负时长或"不持久化")、是否持久化、以及有界内存的处理窗口。仅被读取不延长期限。至少四项分别设定,其他实际采集类别另列,不共用单值;依法需保留的范围单独说明。删除与停用是两件事:删除后不得从旧数据或其副本重建,而在授权仍有效且用户未停用该类推断时,从新数据形成新结论不属于重建。 | 承接规范 E5-5。按用途必要性取最短;校准独立管理,不阻止用户主动删除或全量清除。 |
| 可选 | 推断类型 | inference.types | 集合:注意力与兴趣/认知负荷/情绪/困倦或疲劳/身份识别/健康相关迹象。默认空集合,逐项授权,不得与交互授权捆绑;须满足 E1-5 的可靠性要求及适用用途限制。 | 承接规范 E5-3。身份识别与健康迹象两项须单独评估领域合规。 |
| 可选 | 处理位置 | processing.locality | 枚举:仅设备本地/仅上传聚合结果/可上传获准非原始数据/可上传获准原始样本。默认仅设备本地;具体类别仍由 export.scope 限定,任何档位不自动全选。 | 承接规范 E5-1。上传原始样本会显著改变再识别风险等级。 |
| 可选 | 采集指示 | active_indicator | 枚举:常显/采集时显示/不显示。取"不显示"仅限已声明的系统级必要功能,且不适用于任何 inference.types 项。 | 承接规范 E5-4。指示本身不应成为注意力干扰源。 |
| 可选 | 导出范围 | export.scope | 集合;允许导出或提供给第三方的数据类别,默认空集合。 | 存在数据共享时配置。空集合不因第三方请求而放宽。运行时的每一次访问另行绑定:主体或应用、用途、数据类别、粒度、接收方、期限与授权依据——这组绑定是运行事实,不写进本字典,也不由任何默认值赋为"已授权";给 A 应用的交互许可不得被 B 应用用于分析,新增类别不自动放开已有接收方,本地授权不自动覆盖上传。 |
边界:本节三个必选项共同定义"系统会知道用户什么、这些知道留多久"。inference.types 为空是完全合法的配置——注视交互不需要任何状态推断即可工作。
七、降级:用不了的时候走哪条路
前缀:gaze.fallback
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 替代输入通道 | alternative_input | 集合,非空;与注视路径功能等效的完成方式。以眼动为唯一可用通道的专用辅助设备可取空集合,但须显式声明该例外。 | 承接规范 E6-1。等效指可达功能相同,不指步骤数相同。 |
| 必选 | 降级行为 | degraded_behavior | 状态映射:未校准/验证过期/误差超限/质量未知/暂断/不可用/权限关闭/用户暂停/场景不可交互。每个适用状态的输出是一组结构化决定,至少含六项:激活许可、进行中进度的处置、持续命令的处置、替代入口、给用户的回执、恢复条件。"扩大并验证目标"只在仍有有效追踪且经验证仍可区分目标时可选;硬件不可用、权限关闭、用户关闭与对象失效一律取"停用激活并取消相关选择",不得以扩大目标代替停用。每个适用状态须有确定行为,不得放宽授权或直接容忍错误提交。恢复条件只恢复有效选择资格;未取消的短断按计时契约续接,已取消的尝试必须重新开始,不自动完成旧提交。(这是一组内部决定,不要求逐项暴露为用户可见设置。) | 误差超过 calibration.error.max、质量未知或追踪丢失时的行为。承接规范 E3-2、E6-3。 |
| 可选 | 关闭范围 | disable.scope | 集合:注视激活/状态推断/数据留存与上传/全部。必须支持分范围关闭,不得只提供全开与全关。 | 承接规范 E6-4。关闭项的粒度应与 data.purpose 的用途分项对齐。 |
| 可选 | 未校准行为 | uncalibrated_behavior | 枚举:阻断注视功能/降级可用/引导校准。calibration.required 取"可跳过并降级"时必须配置。 | 决定用户能否在跳过校准后开始使用,以及此时哪些功能可用。 |
| 可选 | 连续控制的分步路径 | continuous_control.alternative | 映射:拖动/滚动/调值等已启用能力 → 单次选择、步进或数值输入等效路径,以及开始、停止、取消、失效处理。 | 提供连续控制时配置,承接 E6-6;不以“支持键盘”替代单指针路径验证。 |
边界:本节围绕"用户为什么用不了这个通道"的四种成因:设备不行(degraded_behavior)、还没校准(uncalibrated_behavior)、不想用(disable.scope)、以及始终存在的另一条路(alternative_input)。
八、负荷:眼睛这笔账怎么算
前缀:gaze.load
| 级别 | 设计决定 | Token 字段 | 类型与合法取值 | 适用条件与作用 |
|---|---|---|---|---|
| 必选 | 连续使用上限 | continuous_use.max | 正时长或"不限制"。取具体值时必须配置 rest_prompt 或在超限时改变触发方式。 | 承接规范 E6-5。取"不限制"是合法配置,但须与产品的实际使用形态相符。 |
| 可选 | 休息提示 | rest_prompt | 时长与方式;提示不得阻断进行中的任务。 | 长会话产品配置。对以眼动为唯一通道的辅助场景,宜改为提供更省力的触发方式。 |
| 可选 | 单任务停留次数预算 | dwell_budget_per_task | 正整数;超过后改用显式激活或提示切换通道。 | 高频重复的停留激活场景配置。承接规范 E2-1 与 E6-5 的联动。 |
| 可选 | 空间舒适范围 | spatial.comfort_profile | 配置引用:主要目标所在视角区域、深度变化、朝向与距离缩放策略,并附设备和目标用户的验证条件。无通用数值。 | 空间或宽视野界面配置;承接 E3-1、E6-5,避免持续看向边缘和频繁深度切换。 |
边界:本节管的是注视作为控制通道的负荷,不管屏幕使用时长本身。
九、可选项的联动要求
能力可以不启用;启用后,依赖必须完整。下表不新增字段或第三种级别,相关值可由产品规则继承。表内省略共同前缀 gaze.。
| 能力或承诺 | 必须明确的依赖 | 未满足时 |
|---|---|---|
| 停留激活 | activation.dwell.duration、activation.dwell.cancel_window、activation.dwell.interruption_window、activation.dwell.progress 非空;有效性、眨眼容忍与对象绑定策略完整;自定义计时还须明确 signal.sample.max_age。 | 不提供停留激活,回到显式激活或仅观察;不以无进度、无取消窗口的计时冒充停留交互。 |
| 注视加显式信号/语音 | activation.multimodal.binding_window 的发起语义、时钟与新鲜度策略完整;平台绑定结果可继承,自定义回溯还须有相容的采样率与 signal.sample.max_age。 | 不以识别完成时刻的注视作为作用对象;无法保证时序对齐时请求消歧或换用仍符合错误代价档位的输入,不自动降为停留。 |
| 不可撤销动作可注视激活 | activation.cost_tier.binding 中该档位排除停留与注视进入;存在生效前的真实中止机会;仅眼动可用的辅助确认按 E2-1 单独声明和验证,不复用原计时。 | 该动作不接入注视激活通道。 |
| 概率命中或意图预测 | target.hit_test.model 与 target.hit_test.ambiguity;存在 E1-4 的纠正路径;仅眼动可用时有分步或放大方案。 | 不自动激活,进入显式消歧或仅观察。 |
| 跳过校准直接使用 | calibration.required 取"可跳过并降级";fallback.uncalibrated_behavior 明确;calibration.error.max 仍生效。 | 不提供跳过;或跳过后仅开放不依赖精度的功能。 |
| 向应用暴露注视点坐标 | data.raw_gaze.exposure 取该级别且经独立授权;data.active_indicator 非"不显示";data.retention 中原始样本项有效。 | 降到命中对象或区域粒度;不因应用请求而提升默认级别。 |
| 任何状态推断 | data.inference.types 对应项已授权;data.purpose 含该用途;data.retention 推断结论项有效;fallback.disable.scope 含"状态推断";推断符合 E1-5 的验证范围并允许未知,且用途不被适用法律禁止。 | 不产生该推断;交互功能不受影响地继续工作。 |
| 注视数据离开设备 | data.processing.locality 允许;data.export.scope 含对应类别;用途与保留期已披露。 | 仅设备本地处理;不以"云端分析可改善精度"为由默认上传。 |
| 注意力数据进入评价性判定 | 单独披露判据、误判可能性与申诉路径;通过相应领域合规评估(本字典不构成该评估)。 | 该数据不进入对用户产生不利后果的判定链路。 |
| 眼势快捷方式 | activation.gesture.enabled 为真时,等效路径覆盖同一功能;仅眼动辅助场景可声明 E2-5 例外并验证。 | 不提供眼势;不把任何功能仅暴露在眼势路径上。 |
| 长会话或连续注视输入 | load.continuous_use.max 取具体值时,load.rest_prompt 或触发方式切换二者之一有效。 | 不作出负荷管理承诺;参数取更保守的值。 |
| 跨设备同步校准 | calibration.profile.scope 取"跨设备同步"须落在 data.processing.locality、data.export.scope 与分项保留期允许范围内,且目标设备按 calibration.validation.profile 验证,不直接复用硬件拟合参数。 | 校准档案仅设备本地保留。 |
| 自定义事件检测 | signal.source.profile、signal.fixation.detector、signal.fixation.min_duration;离散度算法另需 signal.fixation.max_dispersion,其他算法的必要阈值在方法引用中明确。 | 不把短暂停留自行认定为有效选择。 |
| 普通按钮重复选择 | activation.reactivation.cooldown 或明确的平台重新发起保证;提交去重与结果回执可核对。 | 不提供未经重新发起即可自动连点的路径。 |
| 自定义多级反馈 | feedback.state.presentation;必要状态及减少动态效果的表现完整。 | 采用已验证的平台表现,不能以隐藏状态解决干扰。 |
| 动态或异步变化的界面 | target.motion.policy、target.stability.policy、稳定对象与动作含义、样本和场景时序。 | 取消本次选择,不能把进度转给新目标。 |
| 注视展开内容 | feedback.reveal.behavior,并有 E4-4 的可达、保持、关闭与替代入口。 | 不提供无法移入或关闭的展开交互。 |
| 校准与质量承诺 | calibration.validation.profile;数值误差或平台等级的依据、时效与未知策略明确。 | 不标为“校准合格”或“精度可靠”,按降级处理。 |
| 拖动、自动滚动或调值 | fallback.continuous_control.alternative;失效后清除连续命令。 | 不开放无分步路径、无法停止的主要任务。 |
"继承默认"必须能解析到明确的值、来源与适用条件,不能只是一句说明。多个无效状态同时成立时先停止依赖注视的动作,再选择可用替代路径;追踪恢复不自动恢复未完成提交。
预设记录与重验
每份预设引用一份轻量记录(一行即可,不要求给每个字段加几十列):设备与平台条件、目标人群与任务、取值来源或验证位置、选择该值的理由、配置责任人、适用与退出条件、生效时机、重验触发条件。
load.continuous_use.max 取"不限制"时,须在该记录中写明为何无需时间阈值,以及改由什么承担 E6-5 的目的(更省力的触发方式、任务自身的节奏、或用户可控的休息入口);"不作出负荷管理承诺"不是永久豁免,它是一次【应当】级的偏离,须记录理由与替代验证。
重验触发至少包含:固件或平台行为变化、追踪方式或硬件配置变化、目标尺寸或版面显著缩小、目标人群或使用距离变化。触发后只重验受影响的预设与测试,不要求全量重跑;未经验证的新范围不得继续标注"已验证"。
十、固定底线:不能通过配置关闭
解释与授权。注视不构成同意、已读、已知情或已理解,任何配置不得把注视事件写入这类状态的判定链路。由未经确认的注视信号直接产生不可撤销动作、对外发送、支付或业务状态提交,任何配置不得放开。不可撤销或产生外部影响的动作不得由单次被动停留或注视进入触发;仅眼动辅助确认严格适用 E2-1 的分阶段例外。启用眼动交互不得作为强制开启状态推断的条件;状态推断须经适用范围和误判验证,证据不足允许未知;法律禁止的用途不能通过配置开放。情绪、身份与健康迹象类推断不得默认启用,不得由既有授权覆盖新增类型。
判定与几何。可注视激活目标的尺寸与间距按视角定义并声明距离条件;像素或点值须能追溯到显示几何或平台缩放约定。追踪丢失期间不得外推注视位置、不得沿用最后一次有效注视点判定命中、不得继续累加停留计时。精度已知低于可用下限时不得按标称精度继续判定。自然眨眼中断、扫视途经与低于注视判定门槛的停留不得被判为激活;主动辅助眼势严格适用 E2-5 例外。
回执与呈现。注视参与选择时,用户能判断系统认定的注视对象;精度不足与追踪丢失对用户可察觉,不得让系统失效表现为"什么都没发生"。基本命中回执可以即时呈现;附加展开与动画须有适当时序和抑制,不得让每次扫视都触发显著变化。
数据。原始注视点坐标不因应用请求而默认开放;采集状态可被用户得知,未声明的后台采集不得进行。原始注视样本、注视事件、校准档案与推断结论分别管理保留期与删除;删除推断结论后不得由保留的原始数据自动重建等效推断。采集用途与实际用途绑定,用途之外的使用重新授权。
通道。注视不得是完成主要任务的唯一通道(以眼动为唯一可用输入的专用辅助设备除外,且该例外须显式声明)。关闭入口不得只能通过注视到达。用户可分范围关闭,不得只提供全开与全关。追踪对个体不可用不得导致该用户可达功能减少。
对象与持续操作。停留和确认绑定具体对象、动作含义与当时内容,旧进度不转移给新目标;自定义判定不得使用过期或时间语义未知的样本。悬停内容可移入、可关闭,连续控制有分步路径,追踪失效停止持续命令。
以上承接《Design-Guidelines.md》的适用要求;本字典不替代整套规范,也不构成安全、隐私、无障碍或领域合规证明。
十一、情境预设与组合校验
11.1 按任务选择预设
以下是配置方向,不是可直接部署的固定值。平台或用户研究未提供依据的数值保持待定;待定参数所依赖的能力不得启用。所有适用必选项仍须解析完整。
| 情境 | 主要取值 | 必须补足的条件 | 用户应当感受到的行为 |
|---|---|---|---|
| 仅浏览与呈现优化 | activation.mode=仅观察不激活;data.inference.types=[] | 必要数据用途、最小暴露、失效呈现;不创建停留计时 | 阅读不会提交任何操作 |
| 大目标、低代价停留选择 | activation.mode=停留激活;target.hit_test.ambiguity=不选择;activation.reactivation.cooldown=须先离开目标 | 实测几何、停留时长、离开与短断窗口、质量依据、进度与替代路径 | 看得见蓄力,移开就停,继续看也不连点 |
| 注视定位加按键或手势 | activation.mode=注视加显式信号 | 发起事件、绑定窗口、时间语义、对象快照;优先继承平台绑定 | 用户确认的是发起时指向的对象 |
| 仅眼动辅助确认 | activation.mode=分阶段辅助确认;fallback.alternative_input=[] 仅在例外成立时 | 呈现后果后结束原计时,重新发起确认;独立取消区、失效求助、目标用户验证 | 可以确认,也可以退回,不要求使用不可用的肢体动作 |
推断能力独立选择,不因采用某种交互预设而默认启用。
11.2 可计算的计时示例
下面仅是回放夹具,不是推荐参数,也不是完整产品预设。假定候选已成立,从此时开始累计,单个计时区间已有可信覆盖证据:
| 完整字段 | 测试取值 |
|---|---|
gaze.activation.dwell.duration | 800 ms |
gaze.activation.dwell.cancel_window | 120 ms |
gaze.activation.dwell.interruption_window | 150 ms |
gaze.signal.blink.suppression | 150 ms |
gaze.signal.tracking_loss.timeout | 500 ms |
gaze.activation.reactivation.cooldown | 须先离开目标 |
0—400 ms 有效驻留得到 400 ms 进度;400—500 ms 信号无效,冻结;500 ms 恢复同一目标,进度仍为 400 ms,不能因恢复补算。此后持续有效驻留到 900 ms 才达到 800 ms,且须在提交前再次核对对象、授权与质量。继续看同一按钮不得再提交。若中断达到 150 ms,进度清零;到 500 ms 仍无有效追踪则进入持续失效态。上述时限从中断起点计算,而非从会话起点计算。
11.3 组合错误与拒绝理由
| 配置或事件 | 判定 | 应采取的处理 |
|---|---|---|
| 短断保留 600 ms,持续失效时限 500 ms | 不合法:失效态仍保留待触发进度 | 拒绝该预设,不能静默截断为另一个值 |
| 停留激活但缺短断保留策略 | 不完整:无法决定冻结后何时取消 | 该能力停用,使用仍合法的显式路径或仅观察 |
| 平滑窗口取 1.5 个样本 | 类型非法 | 拒绝;样本数只能为正整数 |
raw_gaze.exposure=命中对象,却上传眼部图像 | 暴露配置和实际数据流不符 | 阻断未获准数据流;图像须独立列项 |
| 缩短停留阈值时原尝试已积累足够时间 | 不得追溯激活 | 按声明策略重新发起,或完成仍合法的原尝试 |
| 双眼输入缺一眼,用零点补齐平均 | 输入契约错误 | 按已验证的单眼能力降级,否则暂停 |
| 同时收到撤权与阈值达成 | 阻断优先 | 取消,不能先提交后隐藏回执 |
| 平台不暴露原始样本,却配置自定义逐样本判定 | 能力不支持 | 采用平台事件或停用该自定义能力 |
| 冷却到期或业务回调重复,用户没有重新发起 | 不构成新选择 | 不重复提交;结果未知先核对 |
11.4 交付记录
每项预设交付一行或一张卡:任务和人群 → 行为选择及理由 → 已解析字段与平台继承 → 对象与输入契约 → 用户反馈与退出路径 → 测试证据 → 未验证范围。配置校验、机制回放和目标用户实测分别记录结果。结构完整不等于已经获得实机证据。
配置交付与校验
离开目标的取消窗口与信号断流的冻结窗口不是同一个计时器。0 只在本字段表示立即取消;恢复必须有新的有效证据,不把缺测间隔计入停留。示例用明确量值表达,目标几何、校准质量与输入发起合同仍要另行验证。
随附的可执行样例只覆盖 gaze.activation.dwell.cancel_window,其余字段按本字典逐项校验;未覆盖不等于不适用或已通过。样例是所选字段的格式正反例,不是可直接启用全部能力的产品预设。完整产品交付另外包含适用性、依赖、证据、执行映射及进行中操作的生效边界。
字段名、类型或含义变更时更新引用方与验收样例;仅修改说明且不改变合法行为的,保留已有字段名。调用方读取解析后的有效配置,不由 UI 控件、动画或模型文字反推权限、测量或完成事实。参见对应场景。
参考来源
本文为 设计规范 与 Design Token 提供外部依据。厂商实践、测量研究和法律条文各有适用范围;状态机、计时优先级、辅助确认和参数依赖是本规范的设计推论,不能冒充行业统一标准。资料检索与文档检查不等于实机或用户测试。
0. 依据如何使用
| 证据类型 | 可以支持什么 | 不足以支持什么 |
|---|---|---|
| 几何关系 | 给定距离、方向和尺寸的视角换算 | 通用的最小目标尺寸或命中率 |
| 厂商正文与官方讲稿 | 特定平台的设计原则、能力和已知失败情形 | 所有设备采用相同阈值或接口 |
| 原始研究与测量指南 | 实验条件、测量口径、混杂因素 | 直接授予产品可用性或安全认证 |
| 标准与法律正文 | 适用对象和条件内的要求 | 任意法域或设备都适用同一条款 |
| 设计推论 | 为兑现体验承诺提出可检验的规则 | 证明规则已经被实际产品验证 |
“正文核验”只指读取列明的相关章节;“摘要/目录”不代表全文;未取得支撑正文的线索不用于具体数值或确定性结论。文档中【必须】的强度来自其体验承诺和失败后果,并非由引文数量决定。
1. 厂商与平台指南
1.1 Microsoft:眼动交互
Eye-gaze-based interaction on HoloLens 2——正文核验:Challenges、Design recommendations。
资料说明观察与控制冲突、用户可能在点击完成前移开目光、反馈干扰与过小目标的负担。2° 是该设备的建议,不是生理下限。对所有高影响动作采用独立确认的风险分档,由本规范另行提出。
用于:E1-1、E2-1—E2-5、E3-1、E4-1、E4-2、E6-5。
1.2 Tobii:交互状态
Gaze Interaction States——正文核验:Gaze Enter、Gaze Activation、Dwell Activation。
资料区分注视进入、配合显式信号的激活与停留激活,并说明控制感及长停留负担。它支持按任务选触发方式,不提供跨设备统一的停留时长。
用于:E2-1、E2-2、E4-3、E6-5。取消、冻结和单次提交的具体契约是本规范推论。
1.3 Apple:悬停与空间输入
Design hover interactions for visionOS——官方讲稿核验:Fundamentals、Custom effects、Look to Scroll、Persistent controls。
讲稿区分即时、延迟和渐进动画,强调元素锚定、可见入口、避免突然出现的关闭控件,以及实机验证。它也解释系统在应用进程外执行 hover;应用不能借动画直接执行下载等操作。平台托管反馈不代表应用可获得原始注视或逐帧悬停回调。
几何参考为每个元素至少 60 pt 的空间;固定比例 3D 对象约 2.5°,1 m 处约 4.4 cm。这些是带平台条件的参考,不是任意设备的换算常量。
用于:E2-6、E3-1、E4-2、E4-4、E5-2、E6-5、E6-6。基础空间输入另见 Design for spatial input。
1.4 Apple:眼动辅助输入
Control iPhone with the movement of your eyes——相关正文核验:Eye Tracking、Dwell Control、平滑与指针设置。
该实现提供停留时长、平滑和指针相关选项,说明指点与停留激活可以分开。辅助输入场景可以使用光标,不能把某头显上的“避免连续光标”泛化为一律禁止。该页面不证明所有平台都具备相同功能,也不证明已经提供本规范全部数据用途开关。
用于:E1-4、E2-2、E4-1、E6-2、E6-4。
2. 测量与无障碍资料
2.1 ISO 15007:驾驶员视觉行为
ISO 官方目录——仅核验摘要与适用范围,未读取付费全文。研究对象是驾驶员视觉行为;不能把它当作通用眼控按钮尺寸、热力图研究或停留时长标准。
2.2 专门领域边界
驾驶员监测、医疗用途、工作场所或未成年人产品,须分别识别真实用途、目标人群、法域与具体产品要求。不以“安全功能”标签跳过误报、有效性和数据用途审查。本文没有完成任何具体产品的专项适用评估。
2.3 W3C:可用的输入与反馈
以下为官方解释资料;Web 成功准则以 WCAG 正文 为准,原生眼控应用中的对应行为属于本规范设计要求。
- Content on Hover or Focus——相关正文核验:可关闭、可移入、持续可用;用于 E4-4 的浮层检查。
- Dragging Movements——相关正文核验:单指针无需拖动即可完成;明确讨论眼控用户的困难。仅有键盘路径不足以覆盖这一要求,用于 E6-6。
- On Focus——相关正文核验:获得焦点不自动改变情境。注视候选、输入焦点与操作提交的区分是本规范对眼控的应用,用于 E1-1。
- Target Size——Web 指针目标与例外的检索入口;CSS px 不代替视角和实测命中。
3. 输入接口与时间语义
3.1 Khronos OpenXR
XR_EXT_eye_gaze_interaction 官方源文档——正文核验:Overview、Eye tracker、Eye gaze input、Sample time。
| 接口事实 | 解释边界 |
|---|---|
supportsEyeGazeInteraction | 能力支持,不是当前可用状态 |
XrActionStatePose.isActive 与定位 VALID/TRACKED 标记 | 授权、有效性与追踪质量须分别核对;退化 pose 不能冒充正常质量 |
/user/eyes_ext/input/gaze_ext/pose | 输出姿态,不是屏幕点、意图或已确认对象 |
XrEyeGazeSampleTimeEXT.time | 表达姿态对应时刻,可能夹取、插值或预测;0 表示不可用,不保证是原始相机采样时刻 |
用于:E2-3、E3-2、E3-3 与 signal.source.profile、signal.sample.max_age。断流看门狗、单调计时、交互层失效和保护条件先于提交是本规范的工程契约,不是该扩展已经替应用实现的能力。
4. 研究与测量
4.1 辅助输入的证据使用
目标用户是否还有其他可用通道须通过实际调研确认,不能由诊断名称直接推断。辅助路径的实现参考见 §1.4 与 §2.3;分阶段辅助确认是待目标用户验证的产品设计,不宣称被某一来源普遍证明安全。
4.2 停留与内容布局
Penkar、Lutteroth、Weber:Designing for the Eye – Design Parameters for Dwell in Gaze Interaction——论文相关正文核验。
实验联合改变停留时间、按钮尺寸和阅读内容布局。用于 E1-1、E2-2、E6-5 的联合评估;不抽取单项实验的最佳时长作为所有人群的默认值。
4.3 意图与测量的区别
Midas Touch 是观察被误当操作的设计问题,§1.1、§1.2、§4.2 提供相关描述。注视时长、命中概率和候选置信度均不能独立证明用户打算提交。本规范据此分别处理候选、选择尝试与业务结果。
4.4 校准与数据质量
Dunn 等:Minimal reporting guideline for research involving eye tracking——报告指南相关正文核验:校准、验证、测量不确定性、处理、丢失和时延。
指南支持报告测量方法和条件,不给交互产品通过率。校准拟合、验证结果、准确度、精密度、丢失率与端到端延迟应分别描述。分区域与分人群验收、失败用户进入分母、预设重验和三类验收证据是本规范补充。
用于:E3-2、E3-4、附录 A,以及校准和信号参数。生产接口无法提供某指标时应记录未知,不能为填表伪造数字。
4.5 瞳孔与状态推断
Mathôt:Pupillometry: Psychology, Physiology, and Function——相关正文核验。
瞳孔受亮度、近距离注视与心理活动等因素影响。用于 E1-5:指标不等于单一心理状态。本规范据此提出控制混杂、独立标签、未见用户评估及允许未知;这些产品规则不是论文给出的合规门槛。
5. 数据用途与法律边界
5.1 数据表征
眼部样本、对象事件、校准参数与状态结论承载不同信息。风险还取决于接收方、关联信息、可识别性与用途,不能仅按“原始/派生”排一个固定敏感度顺序。最低必要暴露是设计要求,不是对聚合数据已经匿名的保证。
5.2 评价性用途
“帮助用户完成操作”与“据此评价用户”分别核对目的和后果。状态监测不能因附带申诉按钮就被证明可靠;禁止用途不能因用户同意而开放。本文不以伦理倡议替代具体法律或产品验证。
5.3 数据清单
原始样本、注视事件、校准档案、推断结论是最小分类。实际采集的眼部图像、瞳孔指标、头部姿态、场景内容和质量日志另外列项。本地处理、去名与匿名化不同;删除、停止采集和停用推断也分别设计。
5.4 中国个人信息保护法
国家网信办转载法律正文——核验相关条文:第 4、13—16、19、24、28—31、47、55 条。
须按可识别性、用途、敏感推断、未成年人和权益影响评估实际处理;不笼统认定所有坐标都是生物识别信息,也不认为无姓名就不属于个人信息。同意不是唯一法定处理基础。法定保留和删除例外须如实说明,不能虚称已物理清除。
5.5 欧盟 AI Act
EUR-Lex 法律正文——核验相关条文:第 5(1)(f) 条及其定义语境。
条文对工作场所与教育机构的特定情绪推断用途设有禁止及医疗、安全例外。注意力、困倦与情绪并非可互换标签;例外须按真实用途核对。本文不构成任意法域、产品或行业的完整合规结论。
6. 数值使用纪律
停留时长、短断容忍、回溯窗口、质量门槛和连续使用预算均须由具体产品验证。文中的回放夹具只证明计算语义可检查,不说明取值适合真实用户。
7. 机制推论与验证责任
| 推论 | 防止的失败 | 需要的证据 |
|---|---|---|
| 独立取消窗口与短断保留窗口 | 把移眼与丢失混为同一事件 | 有效离开、无效、断流与恢复的交叉回放 |
| 对象、动作与输入空间绑定 | 旧坐标激活替换内容或隐藏对象 | 动态布局、遮挡、空间重定位测试 |
| 重新发起门槛与单次提交 | 长看连点、双通道重复回调 | 事件去重和结果未知测试 |
| 状态反馈与真实结果分开 | 蓄力完成被当作操作成功 | 延迟、失败与未知结果回放 |
| 四种交互情境的预设 | 为所有用户强制同一停留方式 | 目标用户、设备与具体任务实测 |
8. 数值依据
| 参考 | 来源 | 适用条件 |
|---|---|---|
| 2° 目标 | §1.1 | HoloLens 2 参考,不是通用下限 |
| 60 pt;固定比例约 2.5°/1 m 处约 4.4 cm | §1.3 | visionOS 的目标空间及固定比例条件 |
尺寸 = 2 × 距离 × tan(视角 / 2) | 几何关系 | 目标正对观察者;斜面使用投影尺寸 |
| CSS px 目标尺寸 | §2.3 | Web 条款及其例外,不能替代眼控几何 |
9. 规则依据索引
| 规则 | 外部依据 | 本规范的推论或适用边界 |
|---|---|---|
| E1-1 观察态与控制态 | §1.1、§1.2、§2.3 | 要有自由观察路径,不强制全局模式开关 |
| E1-2 注视不构成授权与知情 | §5.4 的明确同意;§4.5 的测量边界 | 不以注视作为理解或权利义务证据 |
| E1-3 隐式使用不改变任务状态 | §1.1、§1.3 的使用场景 | 呈现与业务提交分开;安全例外另核 |
| E1-4 意图推断可修正 | §1.1、§1.4 | 仅眼动可用时不强求另一个不可用通道 |
| E1-5 状态推断有证据 | §4.5 | 独立验证、混杂控制与允许未知 |
| E2-1 错误代价分档 | §1.1、§1.2、§1.4 | 风险矩阵与辅助确认是本规范提案 |
| E2-2 停留可取消且有进度 | §1.2、§1.4、§4.2 | 冻结、清零和参数可调的具体契约 |
| E2-3 多模态发起时刻 | §1.1、§1.3、§3.1 | 时钟与发起语义需按通道定义 |
| E2-4 误触与重复抑制 | §1.1、§4.2 | 抑制自然眨眼,不否定辅助眼势例外 |
| E2-5 非自然眼动 | §1.1、§1.4 | 可选快捷方式与仅眼动辅助例外 |
| E2-6 对象与操作含义 | §1.3 的误关闭记录 | 对象、场景时序与进度绑定 |
| E3-1 目标几何 | §1.1、§1.3、§8 | 尺寸结合实测,不当作固定误差圆 |
| E3-2 运行质量 | §3.1、§4.4 | 允许未知,角误差上限方向明确 |
| E3-3 追踪丢失 | §3.1 | 失效或过期数据不驱动激活 |
| E3-4 校准成本 | §1.4、§4.4 | 验证与校准分开,隐式修正须证明收益 |
| E4-1 可归因回执 | §1.1、§1.4 | 默认目标态,辅助光标可调 |
| E4-2 反馈时序 | §1.1、§1.3 | 即时轻量回执与延迟展开分开 |
| E4-3 状态区分 | §1.2、§1.4 | 统一状态,不指定唯一动画 |
| E4-4 悬停内容可达 | §1.3、§2.3 | 原生眼控转用须验证跨区路径 |
| E5-1 用途披露与绑定 | §3.1、§5.4 | 产品用途规则不替代法定处理基础 |
| E5-2 最小暴露 | §1.3、§5.1 | 命中结果也按必要性暴露 |
| E5-3 推断分项授权 | §5.1、§5.4、§5.5 | 权限、推断有效性与禁止用途分别判断 |
| E5-4 采集可见 | §3.1、§5.4 的透明原则 | 具体指示方式是设计推论 |
| E5-5 分项保留与删除 | §5.3、§5.4 | 四类为最小清单,法定保留不等于允许继续分析 |
| E5-6 评价性判定 | §5.2、§5.4、§5.5 | 不把伦理建议书当法律;禁令按真实用途核对 |
| E6-1 等效路径 | §1.4、§2.3 | 仅眼动辅助场景的退出需专门设计 |
| E6-2 个体差异 | §1.4、§4.4 | 覆盖哪些条件需设备和目标人群依据 |
| E6-3 降级行为 | §3.1、§4.4 | 状态与恢复契约为本规范提案 |
| E6-4 分范围关闭 | §1.4、§5.4 | 不把平台某个开关当所有用途均可分控的证明 |
| E6-5 持续负荷 | §1.1、§1.2、§1.3 | 时长、频次与空间舒适范围需实测 |
| E6-6 连续操作替代 | §2.3 | Web 有原文要求,原生转用须验证 |
10. 证据局限
- 未实施设备测量、用户招募或业务系统验证;文档完整不等于产品已验证。
- 未建立通用人群停留阈值;辅助确认、单眼策略与动态目标须在采用条件中验证。
- 未完成医疗、驾驶员监测等具体产品的专项评估。
- 未取得付费标准全文的部分,只作适用范围线索。
- 参数是人可读契约;不提供机器 schema 或跨平台实现保证。