T2.08.2Verifiable notification provenance and referent设计研究

需说明来源与相关对象

别名: 通知来源 · 行动者与对象 · 状态相关性 · 通知深链

概念解释

可核验的通知来源与指称对象(verifiable notification provenance and referent)让获准看到细节的用户判断哪个产品/子系统发出通知、谁触发了什么、涉及哪个对象,以及该状态为何与自己相关。来源、actor、对象和状态不必每次全写,但缺失项不能造成合理歧义。点击后的深链应解析并校验当前认证上下文,必要时重新认证或升级认证,并在重新授权后打开对应对象的当前状态,而不是只复现发送时快照。

机制

通知脱离原界面进入跨应用、跨设备信息流,应用图标不足以区分工作区、账号、自动化或协作者。actor 说明事件由人、系统还是规则触发,对象限定作用范围,状态及关系解释为何值得处理。若深链指向首页、错误账号或已过期动作,通知承诺无法验证;若直接信任通知载荷,又可能绕过权限变化。稳定 concept/object ID、发送时版本和落地时重新取数使文案与现状相连。

怎么研究

以来源×actor×对象×状态×账号/工作区建立情境矩阵,覆盖同名对象、代理操作、系统自动动作、跨设备重复、对象改名/删除、权限撤回和通知过期。让用户仅凭允许显示的信息判断相关性,再打开深链核对对象、状态和下一步;记录误开、错账号、返回和过期操作。测试读屏朗读顺序及长名称截断,隐私状态不用真实敏感对象。

边界

锁屏或共享设备上可以隐藏 actor 与对象,解锁后再显示;不能为“自足”越过披露权限。系统安全通知可能故意不透露检测规则,但仍应说明受影响账号、可安全说明的状态和核验入口。营销消息没有具体对象时,应诚实标为产品来源和推广类别,不虚构个人事件。外部来源不可验证时,不以产品口吻背书。

怎么落地

  • 模板记录 source、actor、action、object、relationship、state、event time、workspace/account 与 privacy class,并为缺失或未知值设计不误导的变体。
  • 使用与产品一致的对象名称和状态词;同名对象补足安全可见的工作区或类型,不用“有人做了某事”掩盖可用来源。
  • 深链携带不可用于授权的稳定引用;打开后解析并校验当前认证上下文,只在会话缺失、过期或风险要求时重新认证/升级认证,并始终重新校验账号、工作区与对象权限后读取当前状态。过期或已处理则显示现状和安全返回路径。
  • 去重跨设备同一事件,更新或撤回陈旧通知;端到端回归发送、分组、朗读、点击、登录切换、权限变化及历史记录。

延伸

  • 同组T2.08.1 首句需在折叠状态下自足 · T2.08.3 制造焦虑的措辞会导致整体关闭
  • 相邻T1.03.2 省略主语会造成指代不明 · T2.02.3 标签需与目标页面的标题一致
  • 站内检索notification provenance · actor object state · verified deep link

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/T2.08.2