Z4.07.2Permission granularity friction设计研究
权限分配过细会增加日常操作的摩擦
别名: 权限粒度摩擦 · 过度访问控制 · permission fatigue
概念解释
技术上,智能家居可以做极细的权限:每台设备、每种操作、每个时段分别授权。但每一个细粒度的门都是日常路径上一次潜在的拦停——想开个暖气要等审批、进客房要重新申请。过细的访问控制把家变成了办公室:办公室的权限模型是为低信任、高流动、职责分明的组织设计的,家是高信任、低流动、共享生活的空间,直接搬用会把治理成本压到日常每一次操作上。
摩擦不是权限功能坏了,而是权限功能太「正常」地工作着——每一次正确的拦停,都是一次共同生活的打断。
机制
细粒度摩擦的账要按频次复利算。一次两秒的确认,一天遇到五十次,一个月就是一小时的合规成本——这个算术在单次设计中看不见,只在长期使用中显形。权限系统设计时按「每次成本」评估,用户按「累积成本」生活,两个时间尺度对不上。
更重的是社交成本:向家人请求权限是一个面子威胁行为(face-threatening act)。第一次请求是流程,第十次请求是暗示不信任——「怎么,我还不能开自己家的灯?」。于是家庭会绕开正式权限:口头要手机、直接说密码、物理代按。正式制度被非正式制度架空,而系统对这一切毫无感知,还在按自己的账本记录「权限体系运行正常」。
深层原因:家庭本就运行在一套社会规范治理系统上(谁惯了谁、什么不该碰,家里早有默契),细粒度权限是在这之上又加了一层技术治理。两层治理必须保持同步——社会默契变了,技术配置要跟——而同步劳动没有主人,注定欠账。
怎么研究
- 偏好调查:访问控制偏好的问卷研究发现稳定模式——对低风险设备(灯、插座、电视),家庭倾向粗粒度共享;对高风险设备(门锁、摄像头、购物),才愿意接受细粒度。粒度偏好按设备风险分层,是可复现的发现。
- 部署遥测:在试用部署中记录被拒访问事件(denied attempts)的频次与情境——稳态的非零拒绝率说明权限模型在持续对抗日常;事件聚集的设备类别就是粒度设错的位置。
- 经验取样:在权限拦停发生的当下触发短问询(刚发生了什么、你怎么解决的),捕捉绕行策略——这是「正式制度被架空」的直接证据,仅靠事后访谈会被合理化叙事盖住。
方法论注意点:实验室情境里的权限请求没有真实社会关系负载,被试按规则办事;摩擦的社交维度(反复请求的难堪)只有真实家庭部署才测得到,这是本主题生态效度最关键的一环。
边界
- 粒度需求随设备风险增长。 门锁、摄像头、支付类设备细粒度的正当性强,摩擦被安全收益对冲;把「过细增加摩擦」读成「别做权限」是错的——粒度要跟风险走,不是一刀切粗。
- 关系类型改变摩擦阈值。 合租者之间,正式权限反而受欢迎(边界清晰减少纠纷);亲密家庭之间同样的门全是冒犯。同一个方案在两种家庭里的适性情完全不同。
- 冲突多的家庭可能恰恰需要它。 关系紧张时,「系统不让」比「我不让」省去对峙——权限门成为冲突缓冲。摩擦论断在和睦家庭最强,在冲突家庭要打折。
怎么落地
- 按设备风险分级设默认粒度:照明/插座默认全家共享;门锁/摄像头/购物默认受限,需要时逐个开放。默认值承担了 90% 的粒度决策。
- 常用升级做一次性临时授权:「今天允许」而不是改角色;降低社交成本的同时保留边界。
- 上线后审计高频拦停点:被拒事件排行前几名的设备/成员组合,就是粒度过细的位置——逐个检查是设计错误还是家庭真的想管。
- 验证办法:按周统计每户被拒访问事件数;上线初期归零、中期回升到稳定非零,说明默认粒度与家庭生活节奏错位,需要回调。