R4.13.1visible-surface review设计

审核以可展示的界面为判据,不看内部实现

别名: 可见界面审核 · reviewer-visible UI · 不看内部实现

概念解释

审核员是拿着安装包和一台设备的使用者,不是仓库的读者。他们判定的是走得到的屏幕:文案、价格、按钮、空状态、登录墙。服务器里「其实第七天才扣费」、开关里「其实可以跳过」、实验里「其实有另一条流」,只要审核员走不到,就不构成证据。这个判据叫可见表面审核(visible-surface review):被审判的是可展示的界面,不是内部实现。

它和「审核规则会约束交互与文案」不是同一层。那一层说规则进入设计空间;这一层说证据形式——只有屏幕上的东西算数。好心的后台公平,在看不见时等于不存在。

机制

审核是一种远程可用性检查,工具只有双眼和手指。源码、配置中心、客服脚本都不在检查包里。因此产品会分裂成两套现实:给用户承诺的现实,和给内部看的现实。审核只接通第一套。演示账号若跳过付费墙,审核员看到的是免费产品;普通路径上的付费墙从未进入判据。灰度把问题流分给百分之五的用户,审核员若没抽中,问题流等于没提交。

设计含义是:要对齐的是可达表面与规则,而不是意图与规则。把公平、价格、退出写进「设置—关于—条款」而不写进审核员会走到的主路径,是在用内部实现冒充界面。闸门不读取冒充。

边界

需要登录才能演示的企业应用,商店往往要求提供演示账号;这时「可见」包括账号能打开的那些屏,仍不包括源码。安全机制(证书锁定、反作弊)本来就不该被界面展示,不在这条判据里被要求公开。审核员无法触发的极端错误态(某地区才有的支付失败)可能逃过这一次,但不改变判据本身——用户以后走得到的,仍可能在复审或投诉里回来。网页后台管理端若不进商店包,不受这套可见性审判。

怎么落地

  • 提交用的构建关掉会藏起付费墙、权限或登录的调试开关;审核员拿到的必须是普通用户能拿到的表面。
  • 价格、自动续费、取消、权限目的写在主路径屏幕上,而不是只写在服务器或邮件里。
  • 为审核准备的演示账号必须经过与真实账号相同的墙;专门「审核用无墙账号」等于提交了另一款产品。
  • 验证:用一台从未登录过的设备安装提交构建,不看后台。把走得到的每一屏截下来,与内部流程图对照。流程里有、截图里无的步骤,对审核来说都不存在。任何需要打开配置中心才能解释的行为,记为不可展示。

延伸

  • 同组R4.13.2 首次启动前的强制步骤是高风险设计 · R4.13.3 被拒的代价是发布周期而不是修改量
  • 相邻R4.07 应用商店审核
  • 站内检索visible-surface review · store review · reviewer-visible UI

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/R4.13.1