Z6.02.1Role-based access control设计研究

家庭成员、访客与儿童权限不同

别名: 角色分层 · 智能家庭多用户 · smart home access control

概念解释

共享空间里的权限不是「一个账号一种权限」,而是在场身份的角色分层(role-based access):常住成员、儿童、访客、上门服务者处在不同控制层级上。分层不是等级歧视,而是对在场资格、停留时长、责任能力三个维度的如实反映——访客可以开灯,但不该改安防规则;儿童可以点歌,但不应解锁门锁。

这里回答的是「一个家需要哪几层、各层的默认范围是什么」这层结构问题;某台具体设备的权限给到哪一档、访客凭证如何发放与收回,是落在这层结构之上的实现决定。

机制

家庭在物理上是开放环境:进到屋里的人都能摸到墙上面板、对着音箱说话。数字权限管住的只是 app 与远程入口,物理在场本身就是一种权限。分层因此在两套机制之间协商:物理的(锁、钥匙、设备安装位置)与数字的(账号、PIN、语音识别)——只设计数字层而忘了物理层,分层是漏的。

各层的失败模式不同,决定了默认值不同。访客层:受信任(是被请进来的)但无长期责任(不留痕、不承担后果),所以权限要够用而不持久。儿童层:能力随年龄增长,静态权限很快过时——8 岁设的限制到 12 岁就不再合理;把儿童当永久低权限账号,等于用系统固化一个已不成立的判断。服务者层(保洁、维修):功能性进入,权限应绑任务范围而不是绑人。常住成员层:数字权限应尽量平等,否则系统会成为家庭权力结构的一部分。

怎么研究

  • 大规模访问控制偏好调查(CHI 2018):用户对智能家居权限的偏好呈稳定分层——家庭成员与访客被明确区分,对访客获得持久访问权限普遍不安;儿童的权限被视为父母职责的延伸而非独立账户问题。
  • 家长控制类产品的实地研究(泛写):反复记录「一次性设置、永不回顾」现象——限制设在设备买来那天,此后既不随年龄放宽,也不随需求复核。
  • 变量:可接受的分层档位、对各类陌生在场者的默认权限期望、儿童权限的复核周期期望。

边界

  • 分层模型假定「常住成员—儿童—访客—服务者」能映射现实家庭;混合家庭、租客与房东、住家服务者、同住室友都会打破整齐的档位。设计要允许层外的自定义角色,而不是逼用户把活人硬塞进四档。
  • 法域差异:租客对房屋及设施的权利在不少地区受法律保护,「房主即管理员」的默认在租房场景可能与法律冲突。
  • 儿童档与发展的张力:青少年需要的是渐进放权路径(随年龄解锁),单一儿童角色到青春期就变成管制工具,引发对抗而非配合。

怎么落地

  • 用「在场资格 × 停留时长 × 责任能力」三元组定义角色,而不是只有账号类型;访客权限绑定在场——来了才有,走即失效于面板层——不发放持久数字凭证。
  • 儿童档必须带复核节奏:默认每学期提醒一次「这个角色的限制是否仍然合适」,把「设置后遗忘」变成流程的一部分。
  • 为服务者提供任务范围权限(本次可操作哪些设备),而不是全屋权限与无权限的二选一。
  • 验证办法:入户三个月后盘点实际生效的角色——如果全家共用一个账号或人人都是管理员,说明分层没有承接住现实,是设计失败而不是用户懒惰。

延伸

  • 同组Z6.02.2 权限需易于临时授予与撤回 · Z6.02.3 管理员集中控制会造成依赖
  • 相邻Z4.07 多用户与权限分配 · Z4.08 访客与临时授权
  • 站内检索role-based access control · smart home multi-user · parental control · access tiers

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z6.02.1