L4.04.3sudden handoff设计研究
突然移交是最危险的形式
别名: 猝然接管 · surprise takeover · 无预告交权
概念解释
控制在人没有预期时砸过来,叫突然移交(sudden handoff)。没有预告,没有「系统还在稳住」的过渡,人从旁观者被瞬间改成执行者。危险不在交权这件事本身,在于预期为零时,人的第一反应是惊吓和抓最显眼的控件,而不是进入态势。
自动驾驶里的「请立即接管」如果前一秒还在放电影,就是这种形式。代理静默跑了二十步再弹「失败,请处理」,也是。
机制
惊吓把工作记忆清掉一块,注意被声光捕获,落在告警本身而不是告警所指的世界。Endsley 的三层都来不及走:知觉被告警吃掉,理解没有材料,预测被「先做点什么」取代。突然性是时序属性——交权相对于人的预期有没有前导。它和「系统在最复杂时才交出来」是两件事:后者是交权原因与情境难度的耦合,前者是人有没有被预先对准。
产品把突然移交当成默认,是因为系统内部的失败检测是瞬时的,瞬时被直接映射成了给人的瞬时。机器的检测时刻不是人的准备时刻。
怎么研究
比较三种时序:无预告突然交权、有预告但不给摘要、有预告且系统在预告期内稳住。因变量:惊吓自评、第一动作是否打在告警控件上而非任务对象上、接管后错误持续时间。自变量:预告有无、告警通道(声音/模态/仅日志)、交权时人正在做的事是否被打断。
要测的是「突然」这个变量,所以预告时长可以很短,关键是人是否形成了「马上要接」的预期。
边界
世界已经在往不可逆方向掉、晚一秒代价更大时,突然停机可能是对的——那是急停,目标是先冻结,不是让人立刻接着开。人若一直握着控制,不存在突然交过来。这条不规定摘要里写什么,也不讨论人最少需要多少重建时间。
怎么落地
- 禁止从「人未在岗」直接跳到「人必须执行」。中间至少有一拍可感知的预告,且在这一拍里系统继续按安全默认稳住。
- 告警不要把唯一的大按钮做成「立即接管」。第一动作应是「打开态势」,接管是第二动作。
- 验证:在人正在做另一件事时触发交权。若第一下总是点在告警上、且随即做错任务动作,这就是突然移交,去加预告,而不是把告警再做响一点。
延伸
- 同组:L4.04.1 移交需要充分的情境重建时间 · L4.04.2 移交时的系统状态需完整交代 · L4.04.4 移交质量取决于交出方是否交代了为什么会走到当前状态 · L4.04.5 人重建情境所需的时间是硬约束,不能被压缩为零 · L4.04.6 系统在失去把握时才移交,而那正是情境最复杂的时刻 · L4.04.7 移交后责任立即转移,这一转移应由接管者确认而非默认成立 · L4.04.8 反向移交同样需要设计,人交回系统时须说明自己改变了什么
- 相邻:L4.13 代理的失败上报与求助 · L1.06 AI 失败的优雅降级 · L4.03 自动化自满
- 站内检索:
surprise takeover·sudden handoff·startle