O3.08.2Consequence-centered privilege explanation设计研究

确认需说明将获得什么能力

别名: 提权能力说明 · 权限后果 · capability disclosure

概念解释

以后果为中心的提权说明(consequence-centered privilege explanation)把“管理员”“辅助功能”“完全磁盘访问”等标签翻译成请求方获得的具体动作、对象和边界。用户要判断的不是权限名称是否熟悉,而是应用能否读取哪些数据、控制什么、持续多久以及是否可代表自己操作。

机制

平台权限名来自实现分类,用户目标来自任务,两者之间存在语义缺口。抽象“需要高级权限”会让人依据品牌信任或继续任务的压力批准;过长 API 清单又会淹没重要后果。以高影响能力和任务必要性组织说明,能让用户比较所请求权力与预期功能。

怎么研究

在不显示权限技术名的情况下,先让参与者预测完成任务真正需要哪些能力,再展示不同说明,测试其能否复述可读对象、可执行动作、持续期和拒绝后果。把理解与运行时权限清单及行为测试对账。术语记忆或点击率不能代替对实际能力边界的理解。

边界

说明不能承诺应用一定会使用所有能力,也不能穷尽未来滥用。安全敏感实现细节可隐藏,但用户可感知的权力不能因此省略。管理设备的组织策略可能代用户授权,仍应向受影响者说明能力和责任边界。

怎么落地

  • 首层回答“谁可对什么做什么、何时结束”,技术权限名放在次层。
  • 突出删除、录制、代发消息、读取其他应用数据等高影响能力,并说明与当前功能的必要关系。
  • 从系统实际授权集合生成说明并做行为探测,任何未披露能力阻断发布。
  • 拒绝路径说明哪些功能确实不可用,不夸大为整个应用不能使用。

延伸

  • 同组O3.08.1 显式提权确认 · O3.08.6 含糊措辞 · O3.08.5 授权范围扩大
  • 相邻O2.02 权限解释 · O3.06.3 敏感操作确认
  • 站内检索privilege capability disclosure · permission consequence · authorization comprehension

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.08.2