K7.10.3walk-away timeout trades convenience against privacy设计研究

用户离开却未主动结束时的超时时长需要权衡便利与隐私风险

别名: 离开超时 · 会话空闲超时 · idle timeout · walk-away window

概念解释

人走开了,结束键没按。倒计时太短,还站在旁边翻证件、等人合影的会被踢出,便利掉下去;倒计时太长,下一位接到上一份登录。离开未结束时的超时时长要在便利与隐私之间取舍(walk-away timeout trades convenience against privacy)说的是这条兜底计时怎么定,不是要不要有结束按钮,也不是结束之后清哪些层。公共设备必须有超时,因为主动结束不会被所有人用;时长没有「正确秒数」,只有哪一类错误更不可接受。

机制

空闲超时把「一段时间没有输入」当成「人已经走了」。公共场景里空闲的原因很多:读长说明、去包里找卡、回头跟同伴说话、看一眼火车时刻。这些空闲的量级从几秒到一两分钟,和「已经把位置让给陌生人」叠在同一条计时器上。短超时保护下一用户和被遗忘的个人数据,惩罚还没走的人;长超时保护还没走的人,把窗口留给肩窥和下一位。有人靠近的感应可以缩短「真的走了」之后的等待,但感应把侧面翻包判成离开,会误杀。倒计时若在最后几秒打断任务却不先警告,人会以为机器坏了,下一次更不肯用结束键。支付或身份会话的可接受空闲短于「查下一班车」,因为残留的代价更高;用同一套三十秒去套所有任务,会在低风险任务上过早踢人,在高风险任务上留得太久。

怎么研究

在真实点位记录:任务中无输入的间隔分布、被超时打断时人是否还在、下一用户开始时上一会话是否仍活着。把超时做成几档,比打断率和残留率。

自变量:空闲阈值、是否有结束前倒计时警告、有无人离开感应、任务是否含支付或身份。 因变量:过早打断率、离开后会话仍存活的秒数、下一用户继承会话的次数、因超时而放弃的比例。

实验室里被试不走开,超时几乎只表现为「被打扰」。现场要把「人还在读」和「人已经把位置让出」用录像分开。感应方案要报误杀(人还在却结束)和漏杀(人走了还活着)。

边界

有人值守、每次使用后由工作人员复位的柜台,超时可以更长,隐私压力在人。完全封闭的一人隔间,下一用户不会立刻出现,但仍有人离开后被清洁或安保看见屏幕的窗口。网络差导致界面长时间无响应,空闲计时会把等待当成离开,要暂停计时或把「系统忙」从空闲里剔除。儿童或辅助操作常伴随长空闲,阈值按成人独用会误踢。永远不超时等于把结束完全交给自觉,公共设备上不成立。

怎么落地

  • 按任务风险分档:含登录、支付、证件的会话用更短空闲;纯查询可以更长。不要全站一个秒数。
  • 超时前用倒计时警告,并允许一触延长;警告本身不要露出个人字段。
  • 有人体感应时,用它缩短「人已经不在」之后的等待,但不要在感应抖动时直接清会话。
  • 验证:录像编码「人还在却被踢」与「人已走会话仍活」两类错误,调时长后两类都要报,不能只让其中一类降到零。

延伸

  • 同组K7.10.1 公共设备的会话必须有明确的结束动作而非依赖超时 · K7.10.2 会话结束需清除个人数据与登录状态,不留可被下一用户访问的痕迹 · K7.10.4 涉及支付或身份的会话结束需要显式的视觉确认而非静默退出
  • 相邻C4.16 参与状态的脱离与超时 · O3.18 安全与可用性的取舍框架
  • 站内检索idle timeout · walk-away · session linger

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/K7.10.3