C10.13.3shared-control errors should make the rare function safer设计研究
高频与低频功能共用同一控件时,误操作后果应偏向低频功能更安全
别名: 安全偏向 · asymmetric mode cost · 低频更安全 · fail-safe sharing
概念解释
音量和「恢复出厂」若共享一颗键,按旧习惯去调音量时,不该走进恢复。误操作后果应偏向低频功能更安全(asymmetric mode cost):共享不可避免时,把更容易被误触的那次按压,映射成可逆、可观察、代价低的那份功能;把危险、稀有的那份藏到更难走到的模式或二次动作里。它不解决模式效应本身,只规定轮班时风险往哪边倒。
机制
捕获几乎总是走向高频、最近用过的那份语义。低频功能被执行,多半不是用户此刻想要它,而是高频程序走错了房间。因此低频侧一旦不可逆,捕获的代价由「日常动作」来付,事故率会被频率放大。反过来,让高频侧承担可逆结果(音量跳了、菜单开了),低频侧要额外闸、长按、或确认,日常捕获就落在可恢复的坑里。这是把概率和后果乘在一起:高概率 × 低后果,优于低概率 × 高后果——因为「低概率」会被高频程序不断去撞。
怎么研究
估计两份功能的真实频率和后果等级,再在捕获任务里看错误落在哪一侧。
自变量:哪一份作为默认/易达、低频侧是否有二次闸、后果是否可撤销。 因变量:捕获次数、捕获落在危险侧的比例、危险侧被有意执行时是否仍可达。
不要只测「能不能找到恢复出厂」。要测一百次音量动作里有几次走进恢复。低频功能完全找不到,说明闸过死,偏向做成了不可用。
边界
两份都危险(发射 / 解除保险)不该共享,偏向无从谈起。两份都琐碎,偏向的收益小,可按工效来排。法规指定某颗键必须是那份危险功能时,不能为了偏向去改义,只能禁止共享。无障碍用户可能无法完成「长按 + 确认」这种闸,低频侧的安全闸要提供替代,不能只靠精细时序。
怎么落地
- 共享时,默认和短按给高频、可逆的那份;低频危险的那份要二次动作或确认。
- 禁止「短按日常、长按删除/恢复/发射」这种把危险放在同一颗键的延长线上的做法,除非延长线本身有独立确认。
- 验证:用真实频率比例去跑捕获,危险侧被走进的次数必须接近零;同时让人有意去执行低频功能,确认仍可达。把比例写进发布门槛,不要只写「有确认对话框」。