动态

因为没有工具而守住的完整性 — 一台行车记录仪的启示

作者: makemind · 2026年4月10日

上周的命题——"未被导出的便是边界"——本周落到了一台具体的机器上。黑匣子。

凝视未曾导出的
凝视未曾导出的

本周Signal

完整性不是靠拦截守护,而是靠缺席守护。 本月Build文章的案例是车载黑匣子。画面很丰富——查看行车记录、跳过区段、标记事件瞬间。然而编辑、删除、重新编码影像的工具根本不存在。 不是把"禁止修改"按钮灰掉,而是做那件事的工具本身就不在工具清单里。所以影像一帧都不会被触碰。靠权限检查守护的完整性,和靠能力的缺席守护的完整性,根本不在一个层面。因为没有可供攻破的代码。

"丰富的画面 ≠ 无所不能的画面"。 本周分享最多的洞见。画面华丽并不意味着无所不能。画面的能力由编织进去的工具决定,不在那里的工具便作为做不到的事留存下来。黑匣子诚实地展示了这一点——看的工具一应俱全,改的工具一个没有。丰富与不可侵犯共存于同一个画面。

上周命题的证明。 如果第一周的"不暴露即是边界"还是抽象的,那么第二周便是它的证明。服务器(黑匣子的记录能力)只递出看的工具,关闭了改的工具。它披上画面成了应用,但关闭的部分自始至终都关闭着。

工具·包备忘

本周的备忘是倒着读工具清单。通常我们问"这个应用能做什么"。在为完整性做设计时,必须反过来问——"这个应用绝对不能做的事是什么。"然后以从工具清单里减去那个答案来收尾。与其添加拦截的规则,不如一开始就不放置危险的能力。代码更少,漏洞也更少。拦截的规则随时间流逝总会冒出新的渗漏处,而一开始就没有的能力不会渗漏。连维护负担都随之减轻。

一点思考

安全的话题总是流向"怎么拦截"。更强的锁,更密的检查。可最强的锁是根本不造一扇门。做不到的事无从被攻破。黑匣子教给我们的正是这种简单的不对称——做加法的安全被无尽地攻破,做减法的安全无可攻破。我们一向像炫耀勋章般堆叠更多能力,但在某些位置,做不到恰恰就是品质。黑匣子的价值,正源自它无法触碰影像的那份无能。

来自现场

韩道庆先生的故事,纹理也触及此处。他把诊疗的流程塑造成工具,却自始至终不放置下诊断的工具。收集患者信息、排定顺序的工具一应丰富,但输出"就是这个病"的工具则以缺席的方式存在。正如黑匣子不触碰影像,他的工具把判断留给人。同一个原理——不可侵犯以空位守护。

本周问题·下周预告

若你的画面上有一件"绝不能发生的事",在写下拦截它的规则之前,先问问看。干脆不放置做那件事的工具,不就行了? 下周我们将更深入地探讨暴露与不暴露之间的线如何划定——走进把能力设计为工具时的那种边界感。


makemind.dev 「动态」— 每周一息,汇集一周的Signal。

Twitter