Z4.02.1State write-back from manual changes设计研究
手动改变的状态需回传系统
别名: 旁路操作回传 · manual override reporting · 物理事实为准
概念解释
用户会绕过智能通道直接改变设备状态:按设备本体按钮、拔插头、拧恒温器旋钮、手动推窗帘、拉电闸。这些旁路操作(manual override / bypass operation)发生之后,系统的状态记录就与物理事实分叉了。回传要求说的是:设备端的物理事实必须持续成为系统状态模型的输入——不是「用户应该用应用操作」,而是「系统必须接受用户不用应用」。
物理世界永远可及:可以禁止一个应用,禁止不了拔插头的手。承认旁路操作是常态而非误用,是智能家居状态模型的前提。
机制
系统记录的状态是信念,不是事实。模型只能通过两类输入逼近事实:事件上报(设备主动报告自己变了)与传感反推(从物理量倒推状态)。旁路操作若不属于任何一类,就是模型看不见的事件。
两类输入的能力不同。带传感的设备可以从物理量反推——恒温器读实测温度,智能插座测电流就知道插着的灯亮没亮,这类设备对旁路有天然免疫。纯执行器设备(不带传感的插座、继电器)只能信上报:本体按钮若只在本地起效不上报,系统永远不知道。机械动作则两者皆无——旋钮拧到 20 度,如果没有编码器,这个 20 度在系统里不存在。
回传的时机也有窗口:旁路操作发生后到上报抵达前,系统持有的是过期信念;此窗口内若有自动化基于旧状态决策,就做出与物理世界相反的动作——暖气已被手动关掉,系统以为还开着,按「已达标」停止加热,两小时后家里变冷。
怎么研究
- 操作日志研究:在部署家庭里记录一周内物理操作与应用操作的比例与分布。智能家居的在野研究(如对已部署家庭的人类学考察)发现物理与应用混用是常态而非例外——老人、访客、赶时间的日常动作大量走物理通道,这个比例决定了回传问题的量级。
- 知晓率对照:请用户描述自家设备当前状态,与设备日志比对;再抽样现场实测设备真实状态,与系统记录比对——两个差值分别度量「用户以为」与「系统以为」相对事实的偏离。
- 故障追溯访谈:收集自动化「失灵」事件,追溯其中有多少根源是未被回传的旁路操作;这类归因分析能把「自动化不可靠」拆解成可定位的成因结构。
方法论注意点:旁路操作的行为数据必须从多用户家庭采集——操作者越杂,旁路越多;单身公寓的数据会严重低估。
边界
- 完全回传做不到。 不联网的物理动作(拔插头、拉总闸、拧机械阀)天生在模型之外;系统的诚实义务包括承认「我不知道」,而不是假装知道。
- 回传有延迟窗口。 上报在路上时并发决策可能已经做出;对后果型设备(供暖、安防),窗口期的错误决策需要安全余量兜底,而不是指望零延迟。
- 传感反推受隐私约束。 用电流反推插座状态无争议;用摄像头确认「人已离家所以灯该关」就越过了采集边界——反推手段本身要过隐私审查,不是所有物理量都可以拿来当传感器。
怎么落地
- 设备本体按钮必须同时上报而非仅本地执行;产品规格里把「本体操作是否上报」列为验收项。
- 用功率或电流检测给执行器设备加传感反推能力,交叉验证上报。
- 恒温类设备双通道呈现:实测温度与设定点并列显示,让「实际」与「意图」分开可读。
- 对反推不到的动作,系统侧保留「未知」表达而不是沿用旧值——显示层的诚实是另一张卡的边界,这里只要求模型层不把「没收到消息」当作「没发生变化」。
- 验证办法:随机时刻采样比对——设备日志状态与现场实测状态的一致率;再人为执行一批旁路操作(拔插头、拧旋钮),记录系统侧多长时间内反映出来。反映不出来或永久错下去的,就是回传缺口。