O2.01.1Permission-purpose disclosure设计研究

提示需说明数据用途与范围

别名: 权限用途说明 · 权限范围说明 · permission rationale

概念解释

权限用途说明(permission-purpose disclosure)在请求设备或账户能力时,说明将访问什么、用于哪项可观察功能、持续到何时以及是否会离开设备。权限名称只描述技术能力,例如“位置”或“照片”,不能告诉用户是选一张图片、持续扫描图库,还是后台上传。范围应覆盖对象、精度、频率、持续时间和接收方,使授权后果可以预测。

机制

操作系统按能力授予权限,用户却按任务与后果判断是否合理。一个宽权限可支持多个数据流,系统标签与产品用途之间存在语义鸿沟。具体说明把当前任务映射到能力范围,使用户能检验必要性;模糊的“改善体验”既不能区分核心与可选处理,也让后来扩大用途看似仍在旧授权内。

怎么研究

可用情景理解测试让参与者在阅读提示后预测采集对象、后台行为、上传与拒绝后果,再与真实实现比对。实验可操纵用途具体性与范围维度,测量预测准确度、选择稳定性和事后惊讶,而非只看允许率。技术审计需结合权限 API、网络请求和后台任务;文案理解正确但实现超范围仍是不合格。

边界

短提示无法列出所有技术细节,首层应保留最能改变决定的范围,并链接到可定位细节。安全检测可能无法提前公开全部规则,但仍可说明数据类别、处理位置和保留边界。权限范围也不等于实际用途:获得“仅使用时定位”不能自动授权把轨迹用于广告,后者仍需独立依据与说明。

怎么落地

  • 用“为了完成什么动作,需要访问哪类数据”开头,随后说明精度、持续时间、后台状态和是否上传。
  • 将一次、使用期间和持续访问的差异写成结果,不依赖用户理解平台术语。
  • 对拒绝给出真实功能影响,不以泛化失败或恐吓代替技术依赖。
  • 让测试者读完后画出预期数据流,再抓取授权后的网络与后台行为;任何关键去向未被预测或实际超出说明,都需修改文案或缩小实现。

延伸

  • 同组O2.01.2 系统提示的文案空间有限,需前置说明 · O2.01.3 提示时机决定用户能否理解必要性
  • 相邻O2.02 数据用途说明 · O1.05 知情同意的可用性困境
  • 站内检索permission rationale · permission scope · purpose disclosure

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O2.01.1