Z6.02.1Role-based access control设计研究
家庭成员、访客与儿童权限不同
别名: 角色分层 · 智能家庭多用户 · smart home access control
概念解释
共享空间里的权限不是「一个账号一种权限」,而是在场身份的角色分层(role-based access):常住成员、儿童、访客、上门服务者处在不同控制层级上。分层不是等级歧视,而是对在场资格、停留时长、责任能力三个维度的如实反映——访客可以开灯,但不该改安防规则;儿童可以点歌,但不应解锁门锁。
这里回答的是「一个家需要哪几层、各层的默认范围是什么」这层结构问题;某台具体设备的权限给到哪一档、访客凭证如何发放与收回,是落在这层结构之上的实现决定。
机制
家庭在物理上是开放环境:进到屋里的人都能摸到墙上面板、对着音箱说话。数字权限管住的只是 app 与远程入口,物理在场本身就是一种权限。分层因此在两套机制之间协商:物理的(锁、钥匙、设备安装位置)与数字的(账号、PIN、语音识别)——只设计数字层而忘了物理层,分层是漏的。
各层的失败模式不同,决定了默认值不同。访客层:受信任(是被请进来的)但无长期责任(不留痕、不承担后果),所以权限要够用而不持久。儿童层:能力随年龄增长,静态权限很快过时——8 岁设的限制到 12 岁就不再合理;把儿童当永久低权限账号,等于用系统固化一个已不成立的判断。服务者层(保洁、维修):功能性进入,权限应绑任务范围而不是绑人。常住成员层:数字权限应尽量平等,否则系统会成为家庭权力结构的一部分。
怎么研究
- 大规模访问控制偏好调查(CHI 2018):用户对智能家居权限的偏好呈稳定分层——家庭成员与访客被明确区分,对访客获得持久访问权限普遍不安;儿童的权限被视为父母职责的延伸而非独立账户问题。
- 家长控制类产品的实地研究(泛写):反复记录「一次性设置、永不回顾」现象——限制设在设备买来那天,此后既不随年龄放宽,也不随需求复核。
- 变量:可接受的分层档位、对各类陌生在场者的默认权限期望、儿童权限的复核周期期望。
边界
- 分层模型假定「常住成员—儿童—访客—服务者」能映射现实家庭;混合家庭、租客与房东、住家服务者、同住室友都会打破整齐的档位。设计要允许层外的自定义角色,而不是逼用户把活人硬塞进四档。
- 法域差异:租客对房屋及设施的权利在不少地区受法律保护,「房主即管理员」的默认在租房场景可能与法律冲突。
- 儿童档与发展的张力:青少年需要的是渐进放权路径(随年龄解锁),单一儿童角色到青春期就变成管制工具,引发对抗而非配合。
怎么落地
- 用「在场资格 × 停留时长 × 责任能力」三元组定义角色,而不是只有账号类型;访客权限绑定在场——来了才有,走即失效于面板层——不发放持久数字凭证。
- 儿童档必须带复核节奏:默认每学期提醒一次「这个角色的限制是否仍然合适」,把「设置后遗忘」变成流程的一部分。
- 为服务者提供任务范围权限(本次可操作哪些设备),而不是全屋权限与无权限的二选一。
- 验证办法:入户三个月后盘点实际生效的角色——如果全家共用一个账号或人人都是管理员,说明分层没有承接住现实,是设计失败而不是用户懒惰。