持久化范围需与隐私预期一致
别名: 持久化隐私 · 不该留下的 · shared device · 本地残留
概念解释
留下什么,必须和人以为「这台设备上还住着谁的数据」一致。搜索词、草稿、登录会话、位置、剪贴板里的一次粘贴,持久化得越深,越可能在下一个人打开时还在。持久化范围与隐私预期一致指:用户认为是私密或一次性的,不要写成跨会话、跨账号、跨设备的可见残留;用户认为是「我的工作」的,不要因为过度清洁而丢失。
范围是一张清单,不是「加密了所以都能留」。加密解决的是磁盘被拿走;预期解决的是室友、同事、演示投屏、借给孩子的手机。
机制
隐私预期来自情境:这是我的手机还是柜台上的平板,这个账号是个人的还是登录过公司邮箱的浏览器。人用情境给数据分级——密码几乎从不该留下明文,购物车在自己的手机上该留下,在结账页被店员看见的屏幕上不该留下。持久化层若只有「能存就存」,就会把最高敏的和最低敏的写进同一个 local store。下一次会话的第一眼变成泄露通道:自动填出的邮箱、还开着的私聊、搜索建议里的病名。
第二层是账号边界。同一浏览器里退出账号或换账号,持久化若跟设备走不跟身份走,下一位用户继承上一位的草稿。跟身份走但不跟设备走,公共电脑上的「记住我」会把工作做到下一班陌生人。范围要把「谁」和「哪台」拆开写。
边界
无障碍需要的状态(字号、对比度、输入法习惯)跨会话保留通常符合预期,即使在共享设备上——下一个人可以改,但不该每次都强迫重置。法律要求保留的审计日志不是用户可见状态,可以留在用户清不掉的地方,但那一处必须不可被界面当作用户草稿展示。未成年人或被监护账号的持久化可能被监管者要求可见,这与「当事人的隐私预期」冲突,冲突要在产品里说出来,不能只按当事人预期默默少留或按监管默默多留。纯匿名模式的合同就是这次会话结束即焚,这时跨会话保留本身违约。
怎么落地
- 按敏感度分桶:密钥与证件号默认不留;草稿与筛选在本人设备留、退出登录清;展示用的偏好可留。
- 退出登录、切换账号、开启「公共设备」时,列一张将要消失和将要留下的清单,而不是只清 cookie 名。
- 投屏、远程协助开始时暂停会泄露的自动补全与未读预览。
- 验证:在一台浏览器登录,写一句私密草稿、搜一个敏感词、打开一封私信。退出登录,换一个账号打开同一产品。若草稿、搜索建议或私信预览仍在,范围越过了身份边界。再在登录态把设备标成「公共」,关浏览器重开:会话与草稿应不在,主题偏好可以在——用来确认分桶而不是一刀切。