C4.14.2Similar gestures must not map to unequal consequences设计研究
形态相近的手势不得承担后果差别大的功能
别名: 形近后果 · confusable high-stakes · 手势近邻 · vocabulary hazard
概念解释
词表里两条动作如果在传感器里靠得很近,就不能一条只是“下一页”、另一条是“关机”或“支付”。近邻混淆是识别器的常态,不是事故。后果差一个量级时,一次混淆不可接受。解决办法是拉开形态,或把高后果那条移出空中,而不是指望阈值“认准”。手势难认与后果严重之间如何解耦、要不要加二次确认,是后一层;词表这一层先禁止把危险对做成孪生形。
机制
混淆矩阵的非对角,就是形态距离不够的地方。空中没有键帽把两条命令隔开,距离只存在于轨迹空间。用户的生产变异让实际距离比模板距离更小。把高后果命令放在密集区,等于把误触发的期望损失拉高。调高该条的阈值,漏报变多,人会做更大、更接近那条危险邻居。拉开形态(一条用捏合、一条用完全不同的轨迹)或把高后果交给按键,才是在改期望损失。词表扩张时旧的安全距离会被新条目挤占,需要重新量近邻,而不是假定当初的配对还安全。
怎么研究
先量词表的成对距离和混淆,再给每条标后果等级。把“高混淆 × 高后果差”的格子标红。实验上把危险对换成形态远离的替代,看误触发后果是否下降,同时看易学是否被牺牲。后果等级必须来自真实损害(无法撤销、涉及钱或安全),不能由设计者口头说“这个比较重要”。镜像轻扫成对如果一条是浏览、一条是删除,就是典型红格。
边界
两条都是低后果且可撤销(左右翻页),近邻可以容忍。高后果但有强制二次确认时,形态近邻的风险被确认截住,词表层的禁令可以放松,确认本身要另测。用户自定义词表会把危险对引进来,系统应在保存时警告近邻,而不是禁止自定义。识别器升级可能改变距离,旧的安全配对需要回归。
怎么落地
- 建一张后果等级 × 成对混淆的表,红格必须拆对:改形或移出空中。
- 词表每加一条,重算它与所有高后果条目的距离,而不是只测新条自己的识别率。
- 浏览类镜像对可以近;删除、支付、关机禁止与任何常用条做近邻。