H4.09.2selected photos versus full library access设计

相册权限可分为选中项目与全部访问两种粒度

别名: 选中照片 · 全部相册 · limited photos · photo picker

概念解释

相册授权至少两档:选中项目(人在系统选择器里挑出的那些图)与全部访问(应用可枚举图库、读元数据、看以后新拍的)。发一张图、换头像、附一张发票,应走选中档;做本地相册浏览器、按人脸整理、备份整库,才需要全部。两档不是同一权限的文案差异,而是不同的能力范围。这条不谈现场拍照该不该用系统相机,也不谈通讯录选人。

机制

图库按时间与位置排列,全部访问等于一份带行踪的视觉日志,还能在授权之后继续看见新照片。选中档把范围钉在这次挑出的文件上,应用没有「再扫一遍」的权利。人常用「允许照片」理解成「允许我选一张」;若系统或产品把这句话落实成全部访问,同意的粒度被偷偷加宽。把两档分开,拒绝全部的人仍能完成发送;绑在一起,一张社交照片的任务就要拿整库来换。

边界

专业选片、备份、设备间同步、需要读全部元数据的整理工具,全部访问是任务。即使如此,也应提供「只同步选中的相册」作为更窄档。选中档若在背后把所选图的完整 EXIF 与关联实况照片整包拿走,需要在选择器上说明,而不能假装只交了一张缩略图。网页文件选择通常已是选中档,站点不要再要目录遍历。

怎么落地

  • 发送、评论、头像、凭证类入口调用系统照片选择器,不请求全部图库权限。
  • 全部访问只挂在「管理 / 备份 / 浏览整库」上,前置说明写明将看到现有及以后新增的项目。
  • 已授予全部的,设置里提供降到选中档的路径,而不必先彻底关闭。
  • 验证:走完「发一张图」后,系统照片权限应为选中或未决定。用全部访问关掉、选中仍开的设备重跑发送,任务应完成。查仅发送路径上是否调用了枚举整库的 API。

延伸

  • 同组H4.09.1 通讯录访问应尽量提供联系人级别的选择而非全量授权 · H4.09.3 上传通讯录用于匹配好友需明确告知服务器留存方式 · H4.09.4 精细化权限选择器出现后,全量权限申请的正当性下降
  • 相邻H4.08 相机与麦克风权限 · O1.02 数据最小化 · H4.07 一次性与持续授权
  • 站内检索photo picker · limited photos · full library access

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H4.09.2