K7.10.2session end must clear personal data and login设计研究

会话结束需清除个人数据与登录状态,不留可被下一用户访问的痕迹

别名: 会话残留 · 清登录态 · kiosk residue · session wipe

概念解释

结束若只是回到吸引循环,表单里的姓名、预览里的证件照、浏览器后退栈、打印队列、还亮着的登录态都还在,下一用户接到的是一份没人认领的个人材料。会话结束需清除个人数据与登录状态(session end must clear personal data and login)指主动结束或超时触发之后,公共设备上不能留下下一用户读得到、用得了的痕迹。它谈的是这台机器上一次会话的残留,不是平台如何响应删除请求、备份里还剩什么。清的是界面与本地会话:字段、令牌、预览、队列、账户,而不是「隐私原则已经满足」。

机制

公共终端把一次使用做成短会话,但实现上往往叠了网页视图、外设、第三方控件。画面回到屏保只换了最上面那一层:输入框的值还在 DOM 里,登录 cookie 还活着,相机最后一帧还在内存,打印机还在出上一张带姓名的条。下一用户按返回、拉历史、或等一张迟到的打印,就会继承。残留的伤害不对称:自己忘了结束,成本是被陌生人看见;下一用户无须攻击,只须按界面已有的控件。清登录态而不清表单,或清表单而令牌还在,下一用户刷新即可回到已登录。多应用的自助亭还要把外设缓冲区算进来:护照扫描头、签名板、银行卡阅读器,会话结束时仍握着上一份数据。

怎么研究

做一次完整任务,结束或超时后,由另一人以「下一位用户」身份在同一台机器上尝试:返回、刷新、拉历史、等打印、重开相机。列出仍能看到或用到的个人字段。

自变量:结束时清哪些层(画面 / 表单 / 令牌 / 外设缓冲)、是否重启容器。 因变量:下一用户能读出的字段数、能否不输入凭据就继续上一账户、迟到打印是否带出上一姓名。

不要只看「看起来像首页」。实验室用自己的测试账号,会低估真实姓名和证件照的冲击。打印和邮件回执有延迟,结束后的三十秒仍要采样。

边界

依法必须留存的交易日志不在「下一用户可访问的痕迹」里,但也不该出现在屏幕或公开打印口。工作人员调试模式若能翻出上一会话,要和公共路径隔离。纯查询无输入的屏,可清的个人材料本来就少。用户明确要求「把收据打出来带走」的那张纸不是残留,是产物;残留是屏幕上还显示着同一张。远程云端购物车若用公共机登录,本地清了、云端还登着,下一用户在同一浏览器里仍可能打开——清本地会话必须连站点登录一起断。

怎么落地

  • 结束时同步清:可见字段、后台登录令牌、导航历史、相机/扫描预览、打印与邮件队列里未送出的个人副本。
  • 用会话容器或访客配置,结束即销毁实例,而不是只把最上层换成吸引页。
  • 外设在结束时丢弃缓冲区,并保证迟到的打印不再带上一姓名。
  • 验证:两人接力,第一人结束或超时后,第二人只使用界面已有控件,列出仍能看到的个人信息;任何一项非空,清扫就不完整。

延伸

  • 同组K7.10.1 公共设备的会话必须有明确的结束动作而非依赖超时 · K7.10.3 用户离开却未主动结束时的超时时长需要权衡便利与隐私风险 · K7.10.4 涉及支付或身份的会话结束需要显式的视觉确认而非静默退出
  • 相邻K7.04 多人同时使用 · O1.07 被遗忘权与数据删除 · O3.17 敏感信息的屏幕暴露
  • 站内检索session residue · kiosk wipe · shared-terminal leftover

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/K7.10.2