B3.03.3Irreversible Action设计研究

系统不应替用户做不可逆决定

别名: 不可逆操作 · 自动决定 · 高后果动作

概念解释

对删除、发布、支付、发送、权限转移和数据迁移等不可逆动作(irreversible action),系统应把决定权留给用户或明确授权的流程,不能凭默认、启发式、清理策略或自动优化替用户承担高后果选择。自动化可以准备、预览和建议,但不应隐藏承诺点。

机制

不可逆决定的风险由用户、组织和第三方承担,而系统默认通常只基于局部信号,如过期时间、相似度、存储压力或模型置信度。若无显式确认,用户可能不知道承诺已发生;若默认过于激进,偶发误判会造成无法恢复的数据、金钱、法律或关系损失。控制权也应包括知道谁在何时批准了什么。

怎么研究

追踪高后果动作的触发链:谁发起、哪些默认值参与、何时真正提交、是否有预览和补偿。用实验比较默认策略、确认形式、延迟窗口和撤销期限,测量误操作率、审批质量、确认疲劳和事后求助。审计场景要检查可归因性与授权边界。

边界

不替用户决定不等于事事弹窗。低风险、可逆、用户已明确配置的自动化应当运行;安全系统可能必须自动隔离恶意进程,但要在事后解释与申诉。专业工作流也可用批处理,只是需要预览、权限、审计和失败恢复。过度确认反而让用户机械点击。

怎么落地

  • 盘点所有不可逆动作,标注触发方式、默认值、权限、影响范围、补偿可能和审计字段。
  • 把自动清理和自动发布默认改为显式启用;高危动作显示对象数量、后果和不可撤销原因。
  • 为确需自动化的场景提供试运行、延迟执行、撤销窗口和通知,不让用户在不知情时承担后果。
  • 验证时执行“误配置+自动触发”场景,检查是否能拦截、延迟、审计或恢复。

延伸

  • 同组B3.03.1 误入状态需要明确的退出口 · B3.03.2 撤销与重做支持探索
  • 相邻Y3 错误预防与恢复 · P4 信任
  • 站内检索irreversible action · destructive operation · auditability

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/B3.03.3