O3.15.1Offline device and remote wipe设计
设备离线时远程擦除指令需等待联网才能生效
别名: 远程擦除延迟 · remote wipe · wipe latency
概念解释
远程擦除(remote wipe)是一条排队指令:设备离线时,指令留在服务端,直到设备下次联网才被收取执行。「发出指令」与「数据受保护」之间隔着设备的一次上线——这个窗口期是丢失场景时间线上的第一个事实,处置设计必须围绕它展开而不是假装它不存在。
机制
擦除指令本质是一条推送消息,送达依赖设备主动连回服务(推送通道或心跳),网络做不到向一台不在线的设备「穿透」——这是物理事实而非工程不足。窗口期内的数据由第二道防线兜底:静态加密。设备启用了加密加锁屏强凭证时,离线窗口内数据实际不可读,擦除只是收尾动作;没启用时,等待期就是数据裸奔期。所以擦除指令的正确定位是「处置的确定性终点」,不是第一道保护;把擦除当首道防线的丢失流程,在最需要它的离线场景里恰好失效。
边界
指令生效延迟不可承诺:从分钟到永远(设备永不上线)都有可能,「已发送擦除指令」对用户是安慰性表述而非保护状态,界面必须如实区分「已下发」与「已执行」。企业 MDM 场景里带硬件托管密钥的设备可以做到网络隔离擦除(密钥销毁即数据失效),消费级设备大多没有这层;两者的能力差异不能在文档里抹平。
怎么落地
- 把静态加密加强锁屏作为默认开启交付,远程擦除定位为兜底;丢失流程的第一动作是账号侧止损,不是下发擦除。
- 擦除不可达期间立即冻结账号侧暴露面:全端登出会话、吊销支付令牌、标记设备失窃——把窗口期损失上限从「数据泄露」压到「硬件本身」。
- 状态呈现区分「已下发 / 已执行」两态,已执行附带时间戳与触发网络类型。
- 验证:演练一台飞行模式设备下发擦除,记录指令生效延迟与窗口期内每道防线状态——这张时间线表就是丢失响应流程的验收依据。