盲法研究的随访工具不能只把“治疗组”三个字隐藏起来。分组还可能从药品字段、专属任务、提醒文案、异常处理路径、接口返回和导出列中被推断。验收时应使用虚构账号和虚构参与者,从盲态角色真正可见的页面、通知和数据链路逐项测试,并把紧急揭盲设计成受控、可追溯的独立流程。

先定义哪些岗位必须保持盲态
主要研究者、随访护士、药品管理员、统计人员和安全岗位的可见范围可能不同。验收前要依据方案和正式职责矩阵,明确每个角色能看什么、不能看什么、在何种条件下可以临时获得非盲信息。不能用一个“研究成员”角色覆盖所有人。
不可见不等于字段留空
前端隐藏但接口仍返回、页面源代码包含、导出文件携带或搜索结果可筛选,都可能造成泄露。测试要覆盖网页、移动端、接口、报表、缓存、打印和消息中心,而不是只看一个详情页。
用等价虚构对象做差异测试
建立除分组外其他属性完全相同的虚构对象,分别登录各盲态角色,比较任务名称、按钮、颜色、排序、提醒频率、错误提示和可选原因。如果仅凭界面差异就能稳定猜出分组,盲态保护并未成立。
避免用颜色和流程暗示分组
即使没有文字,某一组总是出现特定颜色、额外检查或专属转交按钮,也可能暴露信息。面向盲态岗位的界面应使用中性表达;确有不同处理需要时,通过受控后台角色执行。
通知模板是容易遗漏的泄露点
短信、邮件、待办标题和推送预览可能带出药物名称、剂量、访视类型或特殊检查。测试未发送、队列中、已发送和失败重试四种状态,并核对收件人、模板版本和渲染后的最终文本。
失败提示也要保持中性
“该组无需此检查”之类的错误提示会直接暴露分组。系统可以提示“当前角色无权执行”或交由指定岗位处理,但不应向盲态用户解释非盲原因。
紧急揭盲必须独立且受控
紧急医学状态下的揭盲流程应依正式方案和机构制度执行。工具至少要验证申请条件、授权角色、双重确认或其他批准要求、时间戳、揭盲范围和原因。一般管理员不应通过修改数据库绕过流程。
只揭示处理所需的最小范围
一次紧急揭盲不代表所有研究人员都应看到,也不应自动解除其他参与者的盲态。系统应限制对象、时间和查看范围,并在处理完成后保留审计轨迹。医学决策由有资质人员作出。
检查导出、接口和缓存
以盲态账号导出数据,确认没有分组字段、可反推编码或不同文件名;调用接口时核对响应体、错误体和日志。退出非盲账号后再登录盲态账号,检查浏览器缓存、最近访问和自动填充是否残留。
审计日志不能成为旁路
日志需要记录关键操作,但面向盲态角色时也要做权限控制。若日志直接显示非盲字段旧值和新值,就形成新的泄露通道。审计人员的查阅应基于职责授权并留痕。
权限变更后验证会话即时失效
账号从非盲岗位调为盲态岗位后,已打开页面、下载链接、接口令牌和本地缓存是否仍可访问,是验收重点。使用虚构数据测试权限撤回、重新登录、移动端后台恢复和分享链接,不能只测试新账号。
把破盲测试纳入版本回归
每次修改表单、通知、接口、报表或角色模型后,重跑固定用例。记录测试版本、账号角色、步骤、预期和实际结果,差异由研究与技术职责人共同确认。场景协作见案例分享,行业规范见行业动态。
FAQ
页面不显示组名,就算保持盲态吗?
不算,还需检查流程差异、通知、接口、导出、缓存和日志。
系统管理员可以直接查看分组吗?
应按正式职责和最小权限控制,技术身份不自动等于业务授权。
紧急揭盲后可以把结果通知全组吗?
不能默认扩散,应限制在处理所需范围并完整留痕。