改編自 《潘朵拉的盒子》
拉桿從未顯示過的東西
覆核在任何人拉下任何東西之前,先問的問題
那次重新設計了封存艙封印政策的覆核,沒有停在「原子化」這一步。它問了一個在真正那次事故裡,沒有人問過的、更窄的問題:在蘇司真正伸手去拉那支拉桿之前,關於拉下去要付出什麼代價,她原本可以知道些什麼?
答案並不好受。封存艙的存取設計裡,有一支拉桿,跟一份清冊——一串名字,一起被封存,卻沒有任何欄位記錄可逆性,沒有任何欄位記錄哪一項依賴哪一項,也沒有任何欄位記錄撤銷其中任何一項,需要花多久。蘇司被要求,用完全沒有告訴她任何一邊實情的資訊,去衡量「六起已知事故」跟「一起正在發生的事故」。
半徑實際顯示的東西
封存艙下一版真正加上的修法,不是第二支拉桿,也不是更快的覆核委員會;而是一項唯讀的模擬功能:叫出清冊,在任何東西真正被釋放之前,先看見會一起出來的每一樣東西、每一樣實際上有多可逆,以及萬一發生最壞版本的釋放,撤銷該按什麼順序進行。
四個月後,同一類的即時性能衰退再度發生——不同的下游系統,不同的共用封印。這一次面對它的操作員,不需要盲選。預覽顯示的是五樣東西,不是七樣;其中兩樣,評級為幾分鐘內完全可逆;兩樣,評級為幾小時內可逆、附帶明確代價;還有一樣——真正需要的那一樣——評級為零風險,因為它從一開始,就從未造成過任何事故。
一個真正稱得上是選擇的選擇
在碰任何東西之前,那位操作員就能看見:釋放全部五樣,會觸發兩項耗時數小時的還原,值得預先、平行地備妥,而不是事後才處理。於是他們先把那兩項較慢項目的回滾路徑排好、備便,再一次動手,把整道封印——連同修補——一起釋放。
那兩項較慢的項目,確實觸發了文件裡早已記載的已知失效模式。但預先備妥的回滾,在幾分鐘內就攔住了它們,而不是幾小時——因為這次的應變,不需要在事故當下臨場發明;它早就被寫好、測試過,等在那裡了,事故發生之前就已經如此。
拉桿從未顯示過的東西
沒有人稱讚那位操作員在壓力下展現了英勇的判斷力,因為已經沒有剩下什麼壓力,值得被稱為英勇。蘇司當年被迫在事故應變正進行到一半時提出的那份例外申請,在這個版本裡,從來不需要存在——沒有剩下任何東西需要申請例外,因為那筆捆綁的代價,在任何人選擇接受它之前,就已經看得見了。
舊的封存艙,要求操作員比自己拿到的資訊更勇敢。新的封存艙,要求的東西更小、也更難被浪漫化:每一次,都先把代價顯示出來,再讓人選擇——這樣一來,勇氣就再也不必替一個沒有人願意去算的數字,頂替上場。
沒有預覽的拉桿,考驗的從來不是誰的判斷;它只是把算術,藏到選擇已經做完之後。