H3.09.3recovery failure loss disclosure设计
恢复失败需说明丢失范围
别名: 恢复失败 · 丢失范围 · what was lost
概念解释
可恢复层损坏、草稿写到一半、本地存储被系统清掉时,内容回不来。说明丢失范围指告诉人丢的是哪一段、从什么时候之后没有记录,而不是一句「恢复失败」。人要用这张地图决定重打什么、向谁追问。这条发生在「回来」已经不可能之后,不管成功恢复要不要确认。
机制
损失不可见时,人会用全部记忆去补,重打已经安在服务器上的部分,或漏掉其实丢掉的那几句。范围把不可见变成边界:最后一次成功保存的时间、未进入持久化的大约字数或字段、哪些附件没上去。边界让重做有起点,也让人停止在空白页上猜测「是不是其实还在」。不知道范围时要诚实说未知,并给出仍能查的地方(已提交版本、邮件里的副本),不能把未知写成「什么都没丢」或「全部没了」。
边界
安全原因不能描述内容本身时,仍可描述结构:哪些字段、大约何时、是否含附件。部分字段恢复成功、部分失败,要分开说,不能因为有一块回来了就沉默另一块。反复失败不要每次用同一句空话;第二次应升级为「仍无法恢复,上次已知范围是……」。
怎么落地
- 恢复失败的表面写:最后成功点的时间、未能恢复的对象或字段、对用户的建议(重填哪些、去哪查已提交的)。
- 能估计而未持久化的量就写估计(「大约最后两分钟的输入」),并标明这是估计。
- 提供打开最后已知版本的入口,避免人从零开始。
- 验证:故意毁掉本地草稿后打开文档,问「你丢了什么」。若只能重复「失败了」而指不出时间或字段,范围就没有被说明。