O2.11.1Persistent cross-context opt-out设计研究
选择退出的设置需要跨设备与跨会话持久生效
别名: 跨会话退出持久性 · 跨设备隐私偏好同步 · durable opt-out
概念解释
跨情境持久退出(persistent cross-context opt-out)是用户表达不参与某类追踪后,该偏好在后续会话、重新登录和合理的多设备范围内仍保持生效。持久性不是把一个本地 cookie 永久保存,而是定义偏好属于账户、浏览器、设备还是特定站点,并在身份和环境变化时保持可预期语义。
机制
如果退出仅写入易清除的客户端状态,无痕模式、缓存清理、应用重装或设备切换都会让追踪默认恢复。对登录用户,服务端偏好可以提供连续性,却又可能与某设备上更新的选择冲突。显式范围、版本和冲突规则将退出从一次性界面结果变成可执行的分布式偏好。
怎么研究
建立包含匿名/登录、浏览器/应用、在线/离线、旧/新设备和退出前后登录的状态矩阵。让参与者预测选择会在哪里生效,再触发同步、清理存储、重装、冲突修改和退出后首次请求。对每个组合核对界面、偏好存储、SDK 配置与网络事件,区分显示持久、存储持久和行为持久。
边界
匿名浏览器无法在不增加新识别风险的前提下实现完整跨设备同步;可以说明本地范围并支持用户代理信号。共享设备上的全设备偏好可能不代表每个人,账户级选择也不应静默暴露其他成员的隐私偏好。为修复语义错误而迁移状态需要告知,不能借升级之名默认恢复追踪。
怎么落地
- 为每个退出定义对象、账户/设备/浏览器范围、生效时间、同步方向和版本。
- 在登录时合并本地与服务端状态,对冲突显示来源和后果,不简单让“最方便追踪”的值获胜。
- 将设备遗失、退出登录和删除账户后的偏好处理与个人数据保留分开说明。
- 用状态矩阵自动跑跨会话、重装、多设备和冲突测试;任一场景中界面显示退出但后台仍追踪,均阻断发布。