O3.08.2Consequence-centered privilege explanation设计研究
确认需说明将获得什么能力
别名: 提权能力说明 · 权限后果 · capability disclosure
概念解释
以后果为中心的提权说明(consequence-centered privilege explanation)把“管理员”“辅助功能”“完全磁盘访问”等标签翻译成请求方获得的具体动作、对象和边界。用户要判断的不是权限名称是否熟悉,而是应用能否读取哪些数据、控制什么、持续多久以及是否可代表自己操作。
机制
平台权限名来自实现分类,用户目标来自任务,两者之间存在语义缺口。抽象“需要高级权限”会让人依据品牌信任或继续任务的压力批准;过长 API 清单又会淹没重要后果。以高影响能力和任务必要性组织说明,能让用户比较所请求权力与预期功能。
怎么研究
在不显示权限技术名的情况下,先让参与者预测完成任务真正需要哪些能力,再展示不同说明,测试其能否复述可读对象、可执行动作、持续期和拒绝后果。把理解与运行时权限清单及行为测试对账。术语记忆或点击率不能代替对实际能力边界的理解。
边界
说明不能承诺应用一定会使用所有能力,也不能穷尽未来滥用。安全敏感实现细节可隐藏,但用户可感知的权力不能因此省略。管理设备的组织策略可能代用户授权,仍应向受影响者说明能力和责任边界。
怎么落地
- 首层回答“谁可对什么做什么、何时结束”,技术权限名放在次层。
- 突出删除、录制、代发消息、读取其他应用数据等高影响能力,并说明与当前功能的必要关系。
- 从系统实际授权集合生成说明并做行为探测,任何未披露能力阻断发布。
- 拒绝路径说明哪些功能确实不可用,不夸大为整个应用不能使用。