Z4.08.3Attribution of guest actions设计
访客操作记录需要与家庭成员的记录区分
别名: 访客操作归因 · 记录区分 · audit trail attribution
概念解释
家里的活动记录——谁开了门、谁调了恒温器、谁在什么时候查看过摄像头——必须把访客的行为与家庭成员的行为分开归属。混在一起时两件事同时坏掉:问责坏掉(「我们不在家时是谁动了 thermostat」无法回答,或答案错误地指向某位成员),隐私也坏掉(访客在人家里的行为轨迹永久沉淀在别人的记录里,随家庭记录的保留策略一起被保存、被导出)。
区分的前提是凭据独立:记录的归属能力完全由授权的凭据结构决定。所有行为都记在主人账号下时,记录里根本没有「访客」这个类别可言。
机制
归因失败的机制很直白:日志的归属键是凭据。访客用主账号操作,日志记的就是「主人」;用共享 PIN 开门,日志记的就是「有人」。于是出现两类系统性错误——
嫁接:访客的行为被记到某位成员名下。事后排查时(丢了东西、设备被改动),时间线指向无辜的家人;家庭矛盾的种子由日志亲手埋下。
降格:行为有记录但无主体(共享码下的「未知来源开门」)。记录存在却回答不了「谁」,排查回到无记录状态,还搭上了翻日志的成本。
反向的隐私机制同样由凭据结构决定:访客有自己的凭据,他的行为就可分离——可以随授权一起设短保留期、到期一并清除;访客的到访痕迹不必以与家庭同等的深度与时长保存。共享凭据下这种分离在结构上不存在:访客数据与家庭数据从入口处就熔在一起。
边界
- 传统钥匙的对照是有意义的下限。 物理钥匙从来不可归因,社会也运行了几百年——要求「每次进入都可追责到人」会越过访客的合理隐私预期(为保洁做生物识别进门,代价与威胁不成比例)。区分的合理目标是有类别级归属(家人/某位访客),不是每人都留证。
- 保留策略是政策问题不是技术问题。 出了事主人想要更长的记录,平时访客想要更短的痕迹——两种诉求都正当,界限各法域不同(数据最小化 vs 举证需要)。系统能做的是让两边可配置、可声明,替谁决定都是越位。
- 记录的可见性本身要收敛。 「谁在何时进过门」的清单如果任何管理员随时可翻,被记录的就不只是访客的行为,还有访客与这个家庭的全部关系史——区分做的第一件事往往应该是限制谁能看这份区分。
怎么落地
- 按人发凭据(键盘码/临时账号/NFC),把归属键做进授权那一刻——没有独立凭据,后面全部是空谈。
- 活动日志里给访客行为独立分区与筛选:「仅看访客」一键过滤;家人时间线默认不含访客事件,避免嫁接式误读。
- 访客记录的保留期短于家庭记录,与授权到期对齐;到期清除时在主人的记录里留下一条不含细节的摘要(「授权已结束并清除」)。
- 提供事件重建视图:出事后的「那天下午谁在」问题,一个页面回答(到访时段、开门记录、涉及设备),不要求主人会写查询。
- 验证办法:演练一个标准事后问题——「我们不在的周二下午,谁动过恒温器」——计时主人能否一分钟内从日志界面得到正确答案。答案错误(嫁接)、答案缺席(降格)或超时(不可用)都算失败。