H4.09.2selected photos versus full library access设计
相册权限可分为选中项目与全部访问两种粒度
别名: 选中照片 · 全部相册 · limited photos · photo picker
概念解释
相册授权至少两档:选中项目(人在系统选择器里挑出的那些图)与全部访问(应用可枚举图库、读元数据、看以后新拍的)。发一张图、换头像、附一张发票,应走选中档;做本地相册浏览器、按人脸整理、备份整库,才需要全部。两档不是同一权限的文案差异,而是不同的能力范围。这条不谈现场拍照该不该用系统相机,也不谈通讯录选人。
机制
图库按时间与位置排列,全部访问等于一份带行踪的视觉日志,还能在授权之后继续看见新照片。选中档把范围钉在这次挑出的文件上,应用没有「再扫一遍」的权利。人常用「允许照片」理解成「允许我选一张」;若系统或产品把这句话落实成全部访问,同意的粒度被偷偷加宽。把两档分开,拒绝全部的人仍能完成发送;绑在一起,一张社交照片的任务就要拿整库来换。
边界
专业选片、备份、设备间同步、需要读全部元数据的整理工具,全部访问是任务。即使如此,也应提供「只同步选中的相册」作为更窄档。选中档若在背后把所选图的完整 EXIF 与关联实况照片整包拿走,需要在选择器上说明,而不能假装只交了一张缩略图。网页文件选择通常已是选中档,站点不要再要目录遍历。
怎么落地
- 发送、评论、头像、凭证类入口调用系统照片选择器,不请求全部图库权限。
- 全部访问只挂在「管理 / 备份 / 浏览整库」上,前置说明写明将看到现有及以后新增的项目。
- 已授予全部的,设置里提供降到选中档的路径,而不必先彻底关闭。
- 验证:走完「发一张图」后,系统照片权限应为选中或未决定。用全部访问关掉、选中仍开的设备重跑发送,任务应完成。查仅发送路径上是否调用了枚举整库的 API。