V3.07.3Confirmation for scope expansion设计

扩大共享范围需要显式确认

别名: 扩权确认 · 共享扩散确认 · 升格共享的把关

概念解释

把内容的可见范围扩大——从指定人开到全组、从组织内开到链接可见、从查看升到编辑——必须经过一个显式确认步骤:谁将被纳入、扩到哪一档,摊开在确认界面上由操作者点头。与之相对,收缩范围(取消共享、降权)可以轻量甚至无确认。不对称的理由是错误的不对称代价:误收缩的后果是「某人暂时看不了」,可发现可修复;误扩张的后果是「不 intended 的读者拿到了内容」,不可撤回——被看过的事实无法收回。确认步骤就是为这个不对称设计的摩擦。

机制

共享范围的扩大有两个危险属性:不可逆(内容一旦被新读者看过,撤销分享无法抹去其记忆与截图)与连锁性(链接的每一次转发都是一次无声的再扩张,权限升级常连带「获得者的再分享权」)。显式确认在操作与结果之间插入一个展示环节:把扩张的具体形态翻译成可检视的信息——「将对全组 247 人可见」「链接将允许组织外任何人查看」——让操作者在按下按钮前看到自己正在放出去的是什么。这个环节之所以必要,是因为扩张操作的默认呈现严重低估后果:界面上是「开启链接共享」一个开关,认知上是「若干陌生读者」一群人,开关的轻量与后果的重量完全不成比例。确认界面的作用是把这个比例扳回来。它同时制造一个责任锚点:确认过的扩张在事后纠纷里有明确的决策记录,而没有确认的静默扩张(默认值漂移、批量操作连带)则把责任搅进系统设计里。

边界

确认的适用对象是范围与档位的升格,不是每一次分享动作——给同事加查看权不需要仪式感,对高频低风险的扩张做重确认只会训练出无脑点确认的习惯,反而让确认在真正关键处失效(提示疲劳的通病:重复确认会失去把关力)。合理分级:组织内小幅扩张(加几个人)轻确认或免确认;组织外、链接可见、升编辑权、含敏感标记的内容扩张用重确认(明示受众规模与不可逆性)。收缩与撤销不加确认,但给即时反馈以便误操作可一键恢复。批量操作的连带扩张(移动文件夹导致整组内容换范围)必须单独列出并确认,不能藏在「移动」的语义里。

怎么落地

  • 为升格操作设计专用确认界面:明示扩张后的受众规模、档位变化、是否含外部可见,并标注不可逆性。
  • 按风险分级确认强度:外部可见/升编辑权/敏感内容走重确认,组织内小幅扩张走轻量路径。
  • 批量与间接操作(移动、继承变更)触发的范围变化在执行前汇总展示,纳入同一确认流程。
  • 确认动作记录为事件(谁、何时、确认了什么范围),供事后追溯。
  • 验证:走查所有能改变共享范围的路径(直接改、转发、批量移动、继承变更),逐一检查升格是否都有确认、收缩是否都可即时恢复;再统计确认界面的放弃率——过高说明分级不合理,把低风险操作也拦在了门外。

延伸

  • 同组V3.07.1 共享范围需在内容旁持续可见 · V3.07.2 查看、评论与编辑三级权限的语义差别 · V3.07.4 权限继承与例外的可理解性 · V3.07.5 权限变更需通知受影响的协作者
  • 相邻V2.09 意识信息与监控的边界 · V7.04 内容治理
  • 站内检索scope expansion confirmation · irreversible sharing · permission escalation · confirmation dialog

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/V3.07.3