分享需明确将暴露哪些信息
别名: 分享预览 · 暴露字段 · share payload
概念解释
分享把一条内容从当前人的上下文送进另一个人的上下文:系统分享表、生成链接、发到聊天、贴到邮件。接收方看到的往往不是作者屏幕上的全部,也不是作者以为的那一张图——可能带评论、作者名、内部状态、未发布的附件。明确将暴露哪些信息指:在发出去之前,把即将离开本机或本账号的字段摊开给发送者看。它管的是这一次内容操作带出了什么。谁能打开链接、角色是查看还是编辑、撤销以后文件还在不在对方磁盘上,属于共享权限,不在这里写。
机制
发送者按自己看见的那一屏来估计「对方会看到什么」。界面却常把分享做成一个图标,真正的载荷在后台拼:缩略图、标题、深链接、Open Graph 卡、附件、权限令牌。估计与载荷不一致时,人发出去才发现评论区、草稿标记或客户真名跟着走了。预览把载荷从推断变成核对:看见卡片上有头像和未读评论,才会改选「仅正文」或取消。没有预览时,人只能用更狠的策略——干脆不分享,或先复制到记事本再发出去——那是在用旁路补产品没摊开的字段清单。
怎么研究
给一条带隐藏字段的内容(评论、内部标签、作者邮箱),请人分享给指定对象,事后列出对方能看见的字段,与真实载荷对照。
自变量:分享前是否展示载荷预览、是否允许去掉某字段再发、不同渠道(系统分享表 / 应用内链接 / 邮件)载荷是否一致。 因变量:遗漏敏感字段的次数、发出后撤回或补救的次数、改用复制绕过的次数。
实验室里「这是隐私任务」会让人异常仔细。更接近现场的做法是把分享嵌进另一项工作(「把这份纪要发给缺席的人」),看有没有人打开预览。不要用「点了分享按钮」当成功——那只说明入口找得到。
边界
公开的营销页本来就要被转发,字段清单可以很短,但仍要标明会带上 UTM 或推荐人身份。端到端加密的通道如果应用看不到载荷,预览只能诚实说「将发送你屏幕上选中的内容,应用无法列出服务端副本」——编造一份字段清单比不预览更糟。系统级分享表由操作系统渲染,应用能控制的是交给系统的元数据;应用内二次确认仍然要列出自己附加的那些字段。法律要求留存的审计日志不是分享载荷,不要塞进「对方将看到」的预览里。
怎么落地
- 在确认发送前展示对方将收到的卡片或字段列表:标题、正文范围、评论、作者、附件、过期时间。
- 允许去掉非必要字段(评论、内部状态)再发;默认选最小必要,而不是「全部」。
- 不同渠道若载荷不同,用渠道名标出来:「邮件含附件,聊天卡片不含」。
- 验证:在内容里埋一条发送者不想公开的评论,请人「分享给同事」。若预览没出现该评论、人却发出了,或预览出现后无人改选项,就再看默认是否过大。发出后抓实际载荷,与预览逐项对照。