C9.05.2User-settable implicit initiative bounds设计研究
系统主动性的边界需要用户可设定
别名: 主动性边界 · 隐式权限 · 用户可设阈值
概念解释
隐式系统一旦开始替人行动,就必须有一条用户能摸到的边界:哪些感知可以开、开到什么程度算越权。这条边界不是工程师写死的默认值,而是可设定的——能关、能收窄、能按场所换。没有可设定边界的隐式交互,等于把生活轨迹永久授权给系统。
机制
隐式输入的符号层被拿掉之后,用户无法用「不发命令」来拒绝。拒绝必须另开一条元控制:许可范围、时间窗、地点窗。人的可接受度随社交场合变:家里自动亮灯可以,会议室里根据呼吸调音量不行。若边界只存在于隐私政策,运行时没有对应的控制面,用户只能用拔掉电源来表达「到此为止」。可设定不等于把每个传感器做成专家滑杆;它要求至少有一个能被普通语言理解的「停」和「仅建议、勿执行」。边界还要能对抗功能蠕变:新推断上线时,旧授权不能自动覆盖新行为。
怎么研究
把「有无运行时可调边界」当作自变量,观察关闭率、场所切换、以及越权后的补救。场景卡片(家 / 办公室 / 公共)上让人划出允许的隐式行为,可得到可接受集合,再对照产品默认。日记研究比单次实验室更敏感:默认值在第一天无害,第三天在访客面前失态。测量应包含「找到边界控件的时间」;找不到等于不可设定。
边界
无障碍用户可能把隐式当唯一通道,关总开关等于剥夺;需要的是收窄,不是只有全开全关。儿童账户的边界应由监护者设定,并防止被孩子在游戏流程里点掉。法规要求的最低采集(例如某些安全警报)可以不提供关闭,但必须从「隐式便利」里划出去,单独标注。可设定也解决不了推断错误本身——那是另一条纠错问题。
怎么落地
- 在系统第一次隐式行动之前,给出用日常语言写成的许可:观察 / 建议 / 代做,并允许按房间或日历关闭。
- 新推断或新数据源上线时重新要许可,不要沿用安装时那一次授权。
- 把「今晚不要主动」做成与亮度键同级的控件,而不是藏在多级设置里。
- 验证:让新用户在访客到来时关掉隐式行动,计时能否在一分钟内完成,以及关掉后是否仍有界面在改。