Z4.03.3Predictable degradation设计研究

降级行为需可预期

别名: 降级一致性 · fail-safe 行为 · 断电恢复默认

概念解释

断网、断电之后设备做什么,必须每次一致、事先可知:同样的断网,今天进入安全态、明天恢复出厂、后天毫无反应,用户就无法形成预期。可预期的降级意味着用户能在故障发生前就回答「断网时家里会发生什么」——灯会怎么样、锁会怎么样、自动化还跑不跑。

一致性比「聪明」重要。一个每次都关灯的降级,好过一次学习用户习惯、一次保持现状、一次闪三次的降级——后者的每种单次行为都可辩护,合在一起不可信。

机制

降级行为是写进固件的设计决策,主要有三类:电源恢复后的状态(恢复断前态 / 默认关 / 默认开)、断网期间自动化的存续(本地可跑的继续、云规则停止)、以及告警方式(本地声光 / 静默直到恢复)。不可预期的来源不是决策不存在,而是决策分散且漂移:不同组件各自实现(灯泡恢复上次状态、插座恢复关断、恒温器进节能模式),厂商固件更新后悄悄改变行为,某些行为还取决于断电时长或云端状态——「取决于」三个字就是不可预期的机制根源:降级路径成了条件分支的迷宫,而不是固定路径。

确定性降级的工程传统来自安全工程:fail-safe 与 fail-secure 的选择——失效时走向安全(逃生门断电即开)还是走向保安(金库锁死)——必须按设备类别固定并文档化。智能家居继承了同样的要求:门锁断电应该保持可从内侧机械开启(生命安全优先),安防传感器断电应触发本地告警(保全优先)。选择可以争论,但选定后必须每次一致,且让用户在购买前就能查到。

「可预期」的正确单位是设备类别而不是单台设备:全部照明同一恢复策略、全部安防同一告警策略。类别级一致让用户记三条规则就能预测全屋;设备级各自「最优」凑成一张三十行的矩阵,等于没有规则。

怎么研究

  • 工程原则的移植:fail-safe/fail-secure 是安全工程的成熟设计原则,有长期实践与标准文本;智能家居研究将其移植到消费设备的断电恢复行为上,属于原则在新领域的应用而非新发现。
  • 行为一致性测评:对设备重复执行断电-恢复循环,记录每次的恢复状态与行为,diff 各轮记录——非确定性(同条件不同结果)与不一致性(跨设备不同策略)都成为可量化指标;IoT 设备测评中,断电恢复行为不一致是常见发现。
  • 用户预期研究:请用户预测「断电后 X 设备会怎样」,与实际行为比对;预测错误率度量的是可预期性缺口,也直接指向需要文档化或改进的位置。

方法论注意点:测试要覆盖断电时长梯度(瞬时掉电、数分钟、数小时)与断电时机(设备执行中掉电、待机掉电)——不少设备的恢复行为依赖掉电时长,这类隐藏条件正是不可预期的藏身之处。

边界

  • 可预期与持续改进有张力。 冻结降级行为意味着安全修复也难变更;解法是把「行为变更」与「安全补丁」分开通道——后者静默,前者必须显式公告并经过迁移说明。
  • 别要求用户记住矩阵。 可预期的服务对象是用户记忆,类别级一致(照明一致、安防一致)优于设备级各自正确;三十台设备三十种「合理」策略的 household,行为上等于随机。
  • 「预先告知用户降级范围」是配套的沟通设计,属故障沟通的一部分,与这里的架构一致性互为表里——行为一致但不告知,预期仍然建立不起来。

怎么落地

  • 为每类设备定义断电恢复默认并全品类统一:照明恢复断前态、安防失效即本地告警、温控进入安全温度带;同类设备不得各自为政。
  • 自动化引擎在云端失联时的行为(哪些规则继续、哪些暂停)写进产品文档,而不是留在固件里等用户发现。
  • 固件更新不得静默更改降级行为;行为变更走显式公告与发布说明。
  • 验证办法:对每台设备重复断网-恢复循环十次(含不同时长梯度),记录每次的状态与行为,逐轮 diff——任何一轮与声明行为不符,就是一处不确定性缺陷。

延伸

  • 同组Z4.03.1 云依赖会使设备在断网时失能 · Z4.03.2 基本功能应可本地完成
  • 相邻Z4.09 故障、失联与降级 · Z4.04.3 固件更新可能改变已有行为
  • 站内检索fail-safe · fail-secure · power restoration behaviour · predictable degradation

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z4.03.3