一句话定义
安全复杂性是为了降低风险而引入的规则、验证和限制。如果安全流程过于麻烦,用户会创造捷径;这些捷径常常让系统比原来更不安全。
机制 / 原理
安全设计不能只看规则强度,还要看人能否长期遵守。密码长度、频繁更换、多套凭证和门禁限制都会增加记忆与行动成本;成本过高时,用户会写便签、复用密码、共享账号或撑开安全门。好的安全方案要把强度、可用性和恢复机制一起设计,让安全行为成为顺手行为。
经典实验 / 例子
安全专家要求密码够长、混合大小写数字符号、频繁更换且不能重复,本意是提高防护。用户面对大量账户时记不住,只好把密码写在纸条上,甚至贴在屏幕或键盘附近。另一张照片里,读卡安全门被废纸篓撑开,因为工作人员需要频繁往返。安全规则越麻烦,越容易被日常工作绕过。
生活中的例子
医院把药房系统改成每次取药都要重新输入长密码和短信验证码,药师在高峰期排队严重。几名药师开始共用一台已登录电脑,离岗也不锁屏。信息科后来改用工牌感应、短时自动锁定和高风险药品二次确认,普通取药恢复顺畅,真正敏感操作仍有额外保护。
常见误区
误区:安全规则越苛刻,系统就越安全。 如果苛刻规则让人无法完成正常工作,绕过行为会成为系统的一部分,并削弱原本想保护的边界。