Z4.07.3Over-broad permissions设计研究

权限过粗会让次要成员拥有超出预期的控制力

别名: 权限过宽 · 权限棘轮 · permission creep

概念解释

粗粒度权限(「家庭成员 = 全屋设备完全控制」)会超射:为了开灯把一个室友加进家,他同时获得了布防安防、看摄像头回放、买东西的权限;为保洁加了门锁权限,顺带送出了全屋控制。次要成员——孩子、租客、帮工、刚搬进来的伴侣——拿到的是为主人设计的权限,而不是为其角色设计的权限。

过宽的授权是静默的:授予时没人逐项看过,使用前没人复核,直到被误用(孩子关掉冰箱警报、室友布防把家人锁在门外报警)才被发现——而发现的形态往往是事故,不是审计。

机制

过粗不是懒惰,是三个结构性倾向的合力。

界面表达力限制。 消费产品无法向家庭呈现「成员 × 设备 × 操作」的权限矩阵——那是企业 IT 的表。厂商能给的最多是两三个角色档位;于是异质的一屋设备被折叠进同质的一档角色,超射是折叠的必然产物。

授予时刻优化速度。 「添加家庭成员」做成一键邀请,速度优先于范围审查:不问「能控制什么」,只问「确认添加」。授权范围在授予瞬间就没人知道,事后更不会自动出现。

权限只增不减的棘轮。 授权是一次性事件,复核是不存在的事件:加入时合适的范围,随着孩子长大、关系变化、职责结束而失效,但没有任何机制触发收回。权限棘轮单向转动,过宽随时间单调累积——八岁合适的权限在十三岁是隐患,除非有人想起来去改,而「想起来」恰恰是系统不安排的事。

怎么研究

  • 偏好—实际对照研究:访问控制偏好调查里,家长对子女设备限制是最普遍期望的权限形态之一;把家庭期望的限制清单与产品实际授予的默认范围对照,差集就是超射量的直接度量。
  • 清单差距法(inventory-gap):入户盘点每个成员名义上的有效权限(能开什么、能看什么、能删什么),再问管理者「你希望他能做什么」,两组清单逐项比对。研究侧的重心在「差距以什么形态存在」——集中在哪类设备、哪类角色。
  • 纵向漂移测量:对同一家庭间隔数月重复盘点,权限集合的增长曲线(几乎总是只增不减)即为棘轮的实证形态。

方法论注意点:问「他有什么权限」时,管理者经常答不出(不知道才是常态)——这本身就是要记录的数据,不是受访失误;先让管理者自评,再用系统清单揭示,落差大小就是「静默超射」的严重度。

边界

  • 低风险设备上粗一点是对的。 全家共享灯光、插座、电视没有任何问题——「过粗有害」的论断强度随设备后果上升,集中在门锁、摄像头、支付、车库这类有物理与财务后果的设备。
  • 「次要」由家庭定义。 伴侣在某家是日常共同管理者,在另一家是访客级——超射的判断必须锚定该家庭自述的意图,不能拿外部标准套。
  • 文化与法规差异。 未成年人的设备控制在不同法域有不同默认(监护责任的边界不同),「孩子该能控制什么」没有普适答案,只有家庭内协商答案。

怎么落地

  • 添加成员时按设备类别分级询问:「可控制:灯与插座 √;门锁、摄像头、购物:默认关,逐项开」。授予时刻就把范围做成显式决定。
  • 提供角色模板带复核提醒:「儿童(8–12 岁)」模板每年提醒一次复核——棘轮需要人为的反向机构,提醒就是最便宜的那个。
  • 他现在能做什么」做成可查看清单:管理者随时能看到每个成员的有效权限,超射才有被发现的通道。
  • 验证办法:把有效权限清单直接呈现给管理者,统计「惊讶率」——看到清单才知道某人能做什么的比例。惊讶率是超射被显性化的度量,也是复核是否发生的先行指标。

延伸

  • 同组Z4.07.1 家庭成员对同一设备的控制权限可能不对等 · Z4.07.2 权限分配过细会增加日常操作的摩擦 · Z4.07.4 权限变更需要通知受影响的其他成员
  • 相邻Z4.08 访客与临时授权 · Z6.02 权限分层
  • 站内检索over-privileged users · permission creep · role-based access control · smart home

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z4.07.3