Z6.02.2Temporary access delegation设计研究

权限需易于临时授予与撤回

别名: 访问委托 · 授权易用性 · access delegation

概念解释

家庭权限的日常形态是临时的:今晚的保姆、每周的保洁、住一周的亲戚、帮忙浇花的邻居。这些授予本该「来时有、走时无」,但若正式的授权流程太重——要装 app、注册、绑定、教用法——用户就会绕开它,直接把主账号密码告诉对方。临时授予与撤回的易用性(access delegation 的日常面)因此不是锦上添花,而是整个权限分层能否成立的前提:正式通道一旦比共享密码更麻烦,分层就名存实亡。

机制

这是家庭尺度上的安全经济学:用户在两条路径间选成本更低的——正式委托(多步操作加对方的学习成本)对共享主凭证(一句话)。前者贵,后者胜,系统退化为「人人都是管理员」。

撤回比授予更关键,因为授予会腐烂:家教不来了、保洁换了人、亲戚回去了,授权失去相关性,但没人专门去清理——除非撤回是一步操作。滞留授权逐月累积,权限边界悄悄扩大。还有一层:授予权本身要可下放——安排保姆的往往是家里不持管理员账号的那位;若每次授权都要经管理员操作,管理员就成了全家的瓶颈,人们转而走共享密码的捷径。

怎么研究

  • 智能家居访问控制调查(泛写):用户报告的最大摩擦集中在「让新的人进门」——为访客开通控制的流程复杂度是被引最多的弃用原因之一;主账号共享行为在调查与访谈中被稳定记录。
  • 可用安全指标法:借鉴可用安全(usable security)研究的做法,把时间与错误率作为安全机制的可用性度量——从「需要给某人权限」到「对方实际能用」的时间、从「不再需要」到「权限实际消失」的时间、过程中的出错与放弃率。
  • 变量:授予时延、撤回时延、过期授权数量(授予后长期未用)、回退到密码共享的家庭比例。

边界

  • 便捷不能以含糊为代价:一步授予若不展示范围,用户给出的是全部权限而以为是「开个灯」——易用性的前提是授予时刻范围可见。
  • 有些角色需要持久权限(住家照护者、长期合租者),把一切授权都框成「临时」反而不匹配;易用性设计要同时容得下临时与长期两类授予。
  • 撤回再容易也没用,如果用户忘了授权存在:不可见的授权永远不会被撤回。易用性清单必须包含「活跃授权一屏可见」这一项。

怎么落地

  • 授予入口放在日常表面上(家里的面板或主界面),30 秒内完成;不要求对方装 app 才能用——语音、面板 PIN、临时口令都行。
  • 授予时用平实语言展示范围(「能开灯和空调,不能看摄像头、不能改设置」),范围模板化,避免自由组合的权限表单。
  • 主界面常驻活跃授权清单:谁有什么权限、上次使用是什么时候;撤回是一步操作;非管理员成员也能在自己权限范围内授予。
  • 验证办法:统计僵尸授权数(授予后数周未使用的)与「角色结束到权限消失」的时延;再抽样核对活跃授权清单的准确率。僵尸清零不现实,但持续增长就说明分层在被绕开。

延伸

  • 同组Z6.02.1 家庭成员、访客与儿童权限不同 · Z6.02.3 管理员集中控制会造成依赖
  • 相邻Z4.08 访客与临时授权 · Z2.04 在场与身份识别
  • 站内检索access delegation · usable security · permission revocation · smart home onboarding

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z6.02.2