O2.02.3Notice-behavior alignment设计研究
说明需与实际行为一致
别名: 声明行为一致性 · 隐私告知一致性 · policy-code alignment
概念解释
说明—行为一致性(notice-behavior alignment)要求用户看到的数据用途、范围、接收者和期限与系统实际执行相符。文字可以清晰、具体且易查,却仍因遗漏 SDK 传输、后台采集、模型特征或更长留存而不真实。一致性是持续属性:代码、配置或供应商变化后,旧说明可能立即失效,即使页面本身没有改动。
机制
说明由政策或产品流程维护,行为则由代码、远程配置、数据管道和第三方组件共同决定,两者具有不同变更速度与负责人。没有共享的机器可追踪映射时,新事件或接收者能绕过文案评审,形成“文档漂移”。反方向也会发生:说明列出已停用处理,使用户承担虚假风险并削弱信任。
怎么研究
一致性审计先把说明拆成可检验命题,再用静态代码分析、动态流量、权限调用、数据血缘、供应商日志和留存查询寻找对应行为。指标包括未声明流、声明但未观察行为、范围差异和变更到说明更新的延迟。一次短会话无法证明长期或条件触发行为不存在,应覆盖账户状态、地区、实验配置、后台和失败路径。
边界
动态观察看不到的流不一定不存在,观察到的域名也不自动等于独立接收者;证据需结合实现与合同。安全机制可能需要避免公开可被攻击者利用的细节,但不能因此隐瞒数据类别和用户后果。统计上罕见的处理仍需说明,不能以测试未触发为由排除。
怎么落地
- 将每条说明命题关联到事件、字段、处理任务、接收者和保留规则,并指定共同负责人。
- 代码、SDK、供应商、远程配置或数据模式变化时自动触发说明差异评审。
- 在发布流水线用测试账户捕获多状态流量与后台任务,与声明清单双向比对。
- 同时修复“实际多于说明”和“说明多于实际”;对条件流建立可重复触发夹具,任何无法映射的行为或陈述都阻断发布。