Z4.07.1Asymmetric household permissions设计研究

家庭成员对同一设备的控制权限可能不对等

别名: 权限不对等 · 管理员垄断 · household admin

概念解释

同一台设备在家里不同成员眼里身份不同:买它的人、装它的人、天天用它的人、被它管着的人(孩子)、被它照护的人(老人)。对设备的控制权因此天然分层——谁可以开、谁可以改设置、谁可以删除设备。现实中的不对等往往不是家庭深思熟虑的安排,而是系统默认的副产品:第一个完成配网的人自动成为管理员,其他人的访问要么搭在共享凭据上,要么事后被随手添加,权限范围没人说得清。

于是出现普遍的错位:控制权跟着安装劳动走,而不是跟着家庭意图走。 谁配的网谁掌权,即使那个人事后搬走了、离婚了、或者根本不关心这台设备。

机制

不对等的根源是账号模型的错配:智能家居直接继承了手机时代的单用户账号。手机是一人一机,家庭设备是一屋多人;把单用户模型搬到共有物上,「所有者」就只能是某一个人——通常是家里最先动手装设备的那位(也常是最懂技术的成员)。

这个初始分配随后自我固化:只有管理员能改名、移除、改权限;其他成员碰到权限墙时,最省力的解法是「去找管手机的人」,而不是走系统流程——家庭用社交方式绕过了技术设计,设计就再也得不到修正的机会。

第三层固化来自能力分布:管理员权限需要的是配置能力(知道网关在哪、怎么进设置),而家庭真正想分配的是使用与约束(孩子不能动门锁、租客只能开灯)。两套维度没有被系统分开,能配置的人被迫兼管约束,不能配置的人连使用都要请示。

怎么研究

  • 安全与隐私关切研究:Zeng、Mare 与 Roesner(SOUPS 2017)对智能家居家庭的访谈发现,住户普遍希望有访问控制——想限制孩子、想给清洁工有限入口——但现有系统几乎不提供,大家只能靠共享凭据或将就。这说明「不对等」很大程度是需求存在而工具缺席
  • 访问控制偏好调查:大规模问卷给家庭成员呈现权限分配情境(父母/子女/访客/帮佣对各类设备的应有权限),得到社会期望的权限矩阵,与产品实际默认对照,缺口即设计空间。
  • 「谁控制 vs 谁使用」映射法:入户盘点每台设备的实际使用者与名义控制者,两者的差集(天天用却无权、从不碰却全权)是不对等的直接度量。

方法论注意点:家庭成员对「谁说了算」的叙述彼此矛盾是常态而非噪音——分别访谈后比对,矛盾点恰恰标出家庭权限的敏感区,也是设计需要显式协商机制的地方。

边界

  • 不对等有时正是家庭想要的。 家长控制、代际照护(子女管理老人用药提醒)、房东保留门禁——约束性的不对等是功能不是缺陷;批判的对象是「无意的、无人知晓的、无法转移的」不对等,不是分层本身。
  • 设备形态削弱执行。 无屏语音设备的权限约束很弱(屋里谁都能喊),权限体系设计得再好,入口不设防等于没设防——评估权限方案要连带看每个入口的鉴权现状。
  • 单人户与合租差异大。 权限话题在单人户里几乎不存在;结论主要适用于多代同堂、有未成年子女、有长期帮工的家庭。

怎么落地

  • 家庭创建时显式建角色(管理员/成员/受限成员),并提供可发现的转移路径——管理员换人不该需要解绑全部设备重来。
  • 安装向导在完成配网时追问「家里还有谁?」,把邀请做进首次流程,而不是留在设置深处等日后补——杜绝「沉默管理员」的默认形成。
  • 每台设备的设置页挂「谁可以控制它」清单,让现状可查——不可见的权限结构无从协商。
  • 验证办法:入户审计——逐台设备比对权限结构与家庭自述的意图分配,错配率即指标;再单独测管理员转移流程能否在不动设备的前提下完成。

延伸

  • 同组Z4.07.2 权限分配过细会增加日常操作的摩擦 · Z4.07.3 权限过粗会让次要成员拥有超出预期的控制力 · Z4.07.4 权限变更需要通知受影响的其他成员
  • 相邻Z6.02 权限分层 · Z4.08 访客与临时授权
  • 站内检索household access control · smart home permissions · multi-user smart home

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z4.07.1