Q5.11.3de-identified prototype data设计研究

使用真实数据测试涉及隐私时需要脱敏而非直接接入生产数据

别名: 原型数据脱敏 · 禁止直连生产 · de-identified fixtures

概念解释

要真实边界,不等于把生产库接到实验室的笔记本上。涉及个人身份、健康、财务或通信内容时,正确做法是脱敏(de-identification / anonymization)后的夹具数据:保留长度、缺失、重复和格式怪异,去掉可识别的人。直接接入生产是把评估变成一次未授权的数据暴露——参与者、观察者、录像和网盘都会成为新的副本。真实性要的是分布与形态,不是某位真实顾客的姓名。

机制

生产数据的危险不在“太真”,而在副本扩散:测试账号、原型托管、录屏、Slack 截图都不会按生产的访问控制过活。脱敏若只做“把姓名改成张三”,地址、稀有病、唯一金额仍可被重新识别。有效脱敏针对识别风险:泛化、删除直接标识、切断可串连的键,同时刻意保留对布局有意义的统计形状。团队常在两极间摇摆——要么全是 Lorem,要么“连一下生产更方便”——中间的夹具工程被跳过。夹具一旦建好,还可以版本化,比生产抽数更可重复。

怎么研究

把数据来源写成伦理与方法的一部分:生产抽样规则、脱敏程序、重识别风险评估、谁能接触未脱敏源。可用检查:在脱敏集上是否仍能复现已知的布局失败;若失败全消失,说明脱敏把尾部也洗掉了。K-匿名等指标可作下限,但界面测试更关心字段级形态是否还在。录像与材料存档要按最低必要原则,测完即删未脱敏缓存。不得用“内部员工已签保密”代替脱敏——内部泄漏同样常见。

边界

有些缺陷只有特定真实记录才触发(某条损坏的遗留编码),脱敏可能消掉它;此时应在受控环境由有权限的人用生产只读副本做单独复现,而不是把库交给可用性实验室。合成数据在形态上可以很真,在语义上仍假。司法或安全审计可能禁止任何派生副本,方法要改成屏幕共享只读、禁止本地下载。参与者是数据主体本人时,用他们自己的数据是另一套同意,仍须限制观察者范围。

怎么落地

  • 默认禁止原型环境的生产凭证;需要真实形态时走脱敏夹具仓库。
  • 脱敏清单按字段写:直接标识删除、准标识泛化、长度和缺失率保持。
  • 测前检查夹具是否仍含空、长、重复;没有尾部就重做夹具,而不是临时连生产。
  • 录屏前确认画面无不该出现的标识;发现泄漏即停并当作事件处理。

延伸

  • 同组Q5.11.1 原型中的占位数据会掩盖真实数据带来的边界情况 · Q5.11.2 极端长度或异常格式的数据需要在原型阶段就纳入测试 · Q5.11.4 好看的示例数据会让评审者低估真实场景的复杂度
  • 相邻Q1.06 研究伦理 · Q5.06 灰度与试点
  • 站内检索de-identified prototype data · anonymization · re-identification risk

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Q5.11.3