R2.03.6Defect-driven checklist growth设计

清单随缺陷复盘增补而非随主观印象增补

别名: 缺陷驱动 · 复盘增补 · 印象增补 · 伤害分析

概念解释

清单条目的增加应来自缺陷复盘(defect-driven checklist growth):已经逃到预发或线上的那一类失败,证明现有条目在那一格有洞。印象——「我觉得圆角也该查」——编码的是口味,不会自己退休,只会把清单撑成无法跑完的收藏。

例外:尚未发生、但伤害分析表明一旦发生不可接受的类别(数据不可恢复、隐私范围被扩大),允许在第一次事故前写入。这不是印象,是对代价的预估。口味没有这份预估。

机制

清单是过滤器。过滤器的孔应对准已经证明会漏的尺寸。复盘把一次逃逸写成类别(「空态没有下一步」「禁用仍可点」),再写成可判定的条目。下次同类在检查阶段就会被拦住。印象加项没有逃逸事件作证据,孔的尺寸来自主张者当天的审美,主张者换人,孔跟着改,清单失去稳定。

条目还要能删。连续多轮复盘不再命中、且没有对应的伤害分析撑着的项,应退出执行版,否则发现成本被死条目拖高。增补与删除用同一证据标准:有逃逸或有伤害分析则留,只有印象则不进。前瞻性高伤害项必须写出「若发生会怎样」——不可恢复、范围扩大、无法告知用户——写不出这句的,退回印象,不准借「谨慎」进门。

边界

全新产品还没有逃逸史,清单会空。空的时候只允许两类种子:从伤害分析来的前瞻项,以及从同类产品公开事故改写的类别(要标明来源是外部事故,不是内部口味)。个人偏好极强的品牌细节(某一种阴影)若从未造成任务失败,不进清单,进视觉打磨备忘。复盘本身若只开成「大家觉得还缺什么」,会把印象重新合法化;复盘必须从具体缺陷记录出发,没有记录就没有增补议程。

怎么落地

  • 新条目必须引用一条缺陷标识,或一份写明不可接受后果的伤害分析。缺引用的提案不进执行版。
  • 复盘会只讨论已记录的逃逸:它属于哪一类、现有条目为什么没拦住、新条目的是/否准则是什么。
  • 每季度删一次:多轮零命中且没有伤害分析支撑的项移出执行版,放入冷藏,不直接销毁以便回查。
  • 验证:抽十条最新加入的条目。每条旁边应能指到缺陷标识或伤害分析句。指不到的删掉。再看前瞻项:写不出「若发生会怎样」的,按印象处理。清单总条数连续两个季度只增不减,删除规则没有运行。

延伸

  • 同组R2.03.1 检查需覆盖状态与边界情况 · R2.03.2 自动化检查只能覆盖数值层 · R2.03.3 语义一致性需要人工判断 · R2.03.4 清单条目需能回答是或否 · R2.03.5 检查项按发现问题的成本排序
  • 相邻R2.11 设计债的识别与偿还 · R1.18 采用率与合规度量
  • 站内检索defect-driven · checklist evolution · postmortem · harm analysis

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/R2.03.6