El derribo del vuelo 655 en 1988 es calificado como un desastre de interfaz de usuario
(octodon.social/@jalefkowit)Resumen: la tragedia del vuelo 655 de Iran Air y la importancia de la UI
- El 3 de julio de 1988, ocurrió un incidente en el que el crucero lanzamisiles USS Vincennes de la Marina de EE. UU. derribó el vuelo 655 de Iran Air, causando la muerte de todos los pasajeros a bordo.
- El Vincennes, equipado con Aegis, entonces el sistema de defensa antiaérea más avanzado del mundo, derribó por error una sola aeronave civil, lo que generó dudas sobre la causa del incidente.
- El informe oficial de la Marina de EE. UU. concluyó que la culpa no fue del sistema Aegis, sino de la tripulación, pero defectos de interfaz de usuario del Aegis revelados posteriormente sugieren que fueron parte de la causa del accidente.
La opinión de GN⁺
Lo más importante de este texto es que subraya cuán crucial es el diseño de la interfaz de usuario (UI). Incluso en situaciones de estrés extremo, como el combate, los sistemas deben diseñarse para que los usuarios puedan obtener información clara y precisa. Este texto ofrece un caso interesante no solo para la ingeniería de software, sino también para profesionales de muchos otros campos, y muestra cómo un mal diseño de UI puede provocar consecuencias graves.
1 comentarios
Comentarios de Hacker News
Es interesante ver esta historia en HN. Actualmente trabajo en la empresa que rediseñó la HMI/UI después de este accidente; más precisamente, este caso fue lo que dio origen a la empresa.
Después del accidente, el Comando de la US Navy en San Diego contactó a profesores de ciencias cognitivas y psicología de UCSD que estudiaban la toma de decisiones de alto riesgo bajo estrés y carga cognitiva, y la Armada quedó tan impresionada con el análisis detallado y las recomendaciones que entregaron que siguió colaborando con ellos en otros proyectos.
Al final, el trabajo para la Armada creció tanto que fundaron una empresa enfocada en ergonomía y diseño de interfaces para sistemas complejos. Los dos cofundadores originales se jubilaron hace poco, y el nuevo CEO es el excomandante del USS Zumwalt.
Lo que está en juego es un poco menos letal, pero aun así es importante.
Otro buen artículo sobre este accidente está en el excelente blog de Admiral Cloudberg:
https://admiralcloudberg.medium.com/the-long-shadow-of-war-t...
Otro artículo de la misma serie también está relacionado con errores de UX: el del vuelo Air France 447.
Ese accidente ocurrió en parte por la forma en que, si las entradas de las dos palancas de control diferían, se promediaban. A diferencia de Boeing en esa época, donde estaban conectadas físicamente, lo que hacía difícil que hubiera entradas contradictorias y permitía sentir si el otro piloto empujaba o tiraba de la palanca.
Cuando entraron en pérdida, un piloto bajó correctamente el morro para salir de la pérdida, mientras que el otro hizo lo que instintivamente parecía correcto pero en realidad era incorrecto: levantar el morro. Las entradas se cancelaron y casi no tuvieron efecto; al final ambos estaban tirando, pero en la etapa inicial en que el problema aún podía resolverse, no era así.
https://admiralcloudberg.medium.com/the-long-way-down-the-cr...
El capitán estaba descansando y volvió a la cabina en el último momento; finalmente se dio cuenta del problema, pero ya era demasiado tarde.
“Sigan tirando”, dijo Dubois, aunque quizá esa frase haya sido una resignación cínica ante el destino.
La famosa excepción es el MCAS del 737 MAX, con documentación y entrenamiento insuficientes; y tengo entendido que los Boeing más recientes, como el 777 o el 787, son fly-by-wire y sí hacen trim automático.
Si hay cargas aerodinámicas excesivas sobre el estabilizador, puede hacer falta la fuerza de ambos pilotos para corregir un trim incorrecto, y en situaciones extremas quizá haya que reducir aerodinámicamente la carga para que sea posible hacer trim manual.
Me alegra que Airbus planee incorporar sidesticks con retroalimentación de fuerza en el futuro.
[0] https://news.ycombinator.com/item?id=37089363
Considerando cuánto se critica en HN a las pantallas táctiles en los autos, también vale la pena ver cómo reemplazar viejos controles analógicos por una UI de pantalla táctil de software contribuyó en parte al choque del USS John S. McCain: https://features.propublica.org/navy-uss-mccain-crash/navy-i...
Sorprende que en un buque de cientos de miles de millones de dólares ni siquiera se les ocurriera poner, junto a un gran botón rojo, un letrero rojo en inglés simple que dijera algo como “Botón de toma de control de emergencia. Al presionarlo, el control de dirección vuelve a esta posición”
Los diseñadores de software también podrían haber usado lenguaje claro y directo, hacer que lo correcto fuera fácil y que las cosas raras solo fueran posibles si se hacen deliberadamente. Si es extremadamente inusual que dos personas dividan de manera independiente el control de propulsión de babor/estribor, entonces después de “transferir control de propulsión” debería aparecer un modal con un botón enorme de “ambos” y botones pequeños de “solo babor” y “solo estribor”
También me pregunto por qué no incluyen una indicación de voz simple cuando se transfiere algo tan importante como el control de un buque. ¿Un altavoz no cuesta como 20 dólares cada uno? Bastaría con “El control de propulsión se transfirió a Lee Helm” o “Se presionó el botón rojo de toma de control en esa posición; todos los controles se transfirieron al Bridge”
A veces parece que solo personas sin criterio y devotos de Jony Ive diseñan UI
Aunque la traza de contacto hubiera aparecido como un caza F-14, se siente raro haber supuesto que Irán enviaría de repente un solo F-14 para atacar un buque. ¿No hubo ningún momento de “¿y si es un error?”?
Me recuerda al caso de Stanislav Petrov, que interpretó como una falla de equipo el aviso del sistema soviético de alerta temprana sobre un lanzamiento de ICBM
Claro que los stakes eran un poco distintos. Derribar un avión de pasajeros es menos grave que arriesgarse a iniciar una guerra nuclear mundial
Además, la fragata iraní Sabalan quedó gravemente dañada, se destruyeron dos plataformas iraníes, un caza iraní resultó dañado y murieron al menos 56 tripulantes iraníes
Ese mismo día, un helicóptero estadounidense recibió fuego de armas ligeras de una patrullera iraní, y el derribo ocurrió mientras perseguían a esa patrullera
En esa situación, no es tan extraño pensar que Irán pudiera enviar un caza para atacar
Era práctica estándar apuntar a los aviones militares iraníes con el radar de control de tiro de misiles para advertirles que se retiraran. El capitán Carlson recordó: “cuando les fijabas ese radar, se iban a casa. No les interesaban los misiles”
El capitán del Vincennes era conocido por disparar de forma precipitada, y el Vincennes tenía el apodo de Robo-Cruiser
En el momento del derribo, el Vincennes estaba dentro de aguas territoriales iraníes
Las cintas del USS Vincennes, la información del USS Sides y materiales de inteligencia confiables respaldan que el TN 4131, desde su despegue de Bandar Abbas hasta el momento del derribo, siguió ascendiendo y mantuvo un perfil normal de plan de vuelo comercial, transmitiendo Mode III 6760
“El capitán Rogers era un estudiante difícil. No le interesaba la pericia de los instructores y tenía la incómoda costumbre de violar las reglas de enfrentamiento en los juegos de guerra”[2]
El coordinador de guerra aérea, el teniente comandante Lustig, incluso recibió la Navy Commendation Medal por su “logro heroico” y su “capacidad para mantener la calma y la confianza bajo fuego”, gracias a lo cual se consideró que “completó los procedimientos de disparo con rapidez y precisión”
Todos los tripulantes del Vincennes y del Elmer Montgomery recibieron el combat action ribbon
[1] https://www.newsweek.com/sea-lies-200118
[2] https://www.usni.org/magazines/proceedings/1993/august/vince...
[3] https://archive.org/details/FormalInvestigationintotheCircum...
Si los sistemas de respuesta del Stark hubieran funcionado correctamente, probablemente los misiles habrían sido derribados, pero no fue así y murieron 37 estadounidenses
Con ese contexto, no es raro que se tomara a un avión iraní como una amenaza seria
Recuerdo que en ese momento, quizá especialmente en ese momento, eso era una gran preocupación
Algunos años antes de este incidente, Estados Unidos había probado si un F-14 podía lanzar misiles antibuque Harpoon, porque Irán tenía tanto F-14 como Harpoon. La prueba fue exitosa
Es muy poco probable que Irán realmente hubiera equipado F-14 con Harpoon, pero como era una capacidad que tenía, el temor de que pudiera hacerlo era muy real en ese momento
Recientemente PayPal también tuvo un desastre de UX bastante grande
La app de PayPal para iOS tenía una forma rara de ingresar números. Había que ingresar el monto a enviar en centavos, así que para mandar 50 dólares había que teclear 5000, y PayPal agregaba el separador decimal después del segundo dígito desde la derecha. Lo más raro era que los números estaban alineados a la derecha, así que se sentía como escribir al revés. Nunca terminé de acostumbrarme
Hace unas semanas cambiaron toda la interfaz sin ningún aviso, y ahora el usuario tiene que poner directamente el separador decimal. Si ingresas 5000 como antes, terminas enviando 5000 dólares, no 50. Conozco a alguien que de hecho envió demasiado dinero, y sospecho que fue por este cambio de UX
El diseño cuidadoso importa
Unicode define un símbolo de tecla de separador decimal (⎖, hexadecimal U+2396, decimal 9110) con una apariencia similar a un apóstrofo. Este símbolo proviene de ISO/IEC 9995 y sirve para marcar en un teclado la tecla que realiza la separación decimal
Me pregunto si algún día Tesla terminará en tribunales por una situación así
No hablo de Autopilot, sino de la eliminación continua —y ahora absurdamente extrema— de los controles físicos en sus autos
Por ejemplo, los primeros Model S/X tenían controles dedicados para varias funciones: direccionales, cambio de marcha, limpiaparabrisas, Autopilot, inclinación del volante, etc. A ambos lados del volante había dos botones y una rueda de desplazamiento, y el claxon se activaba presionando el centro del volante. En las puertas estaban el ajuste de espejos, las ventanas y los seguros
Lamentablemente, algunos controles importantes, como los desempañadores delantero y trasero, estaban en la pantalla táctil, y el climatizador y otras funciones varias requerían varios toques, tenían áreas táctiles pequeñas, o ambas cosas
No todo era malo. Configuraciones detalladas pero no importantes, como millas/kilómetros, encajan perfecto en una pantalla táctil. Pero hacían falta más controles dedicados
Con la llegada del Model 3 empezó la eliminación de controles. Solo hay dos palancas; la de las direccionales también se encarga en cierta medida de los faros y los limpiaparabrisas, y la palanca de cambios se superpone con Autopilot. Las dos ruedas de desplazamiento sin botones hay que empujarlas hacia la izquierda o la derecha
Todo el resto de los controles está en la pantalla táctil. Las cosas importantes realmente necesitan controles dedicados
Los Model S/X actualizados después de eso son peores. Ya no tienen palancas. Direccionales, luces altas, claxon y limpiaparabrisas son todos áreas táctiles en el volante, y las ruedas de desplazamiento cumplen funciones distintas según el contexto
Tampoco hay cambio de marcha, y el auto adivina en qué dirección quiere ir el conductor. Muchas más funciones, como ponerlo en estacionamiento, pasan por la pantalla táctil. También hay un selector táctil de conducción en la consola central, pero hay que mirar hacia abajo, tocarlo para despertarlo y luego elegir
Es un desastre total, y hace que se maneje peor
A veces, sin motivo aparente, el auto no quiere entrar en avance/reversa
Poco después de comprar mi primer Tesla, estaba haciendo una maniobra de tres puntos para entrar a una entrada. Avancé un poco, me detuve, giré el volante, presioné la palanca para poner reversa y pisé el acelerador, pero el auto avanzó y abolló la puerta de mi auto anterior. Aparte del ícono en la pantalla, no había ninguna señal de que el auto hubiera rechazado la orden de reversa
Ahora Tesla sacó una actualización para que suene algo cuando cambia a avance/reversa, y para que haya otro sonido cuando el auto rechaza la orden. Es mucho mejor, pero sigue siendo molesto porque todavía rechaza con bastante frecuencia la orden de poner avance/reversa, sobre todo justo después de subirse. Ahora, por costumbre, apenas me subo presiono la palanca de cambios 4 o 5 veces
Hace poco compré un auto nuevo, y para mí la disposición de los controles era un criterio decisivo de compra. Demasiados fabricantes se subieron a la moda de las pantallas táctiles
Para algunos usos, como Android Auto, está bien, pero poner todo siempre en la pantalla táctil era tonto incluso en Star Trek, y también lo es en la realidad. Para funciones como luces, limpiaparabrisas y climatización, los controles físicos son indispensables
Un camión del carril contrario debió pasar por un charco, porque de golpe salpicó una gran cantidad de agua con barro sobre el parabrisas, y como venía una curva tenía que ver hacia dónde iba
Tuve apenas alrededor de 1 segundo para encontrar dónde estaban los limpiaparabrisas, y ese auto no era mío. Si no los hubiera encontrado, habría terminado fuera de la carretera o en el carril contrario. No es momento para andar buscando apurado el botón de los limpiaparabrisas en una pantalla táctil
No compré un Tesla a propósito porque quería manejar un auto, no un juguete
Las interfaces táctiles no son todas malas, pero en situaciones que requieren mucha concentración y donde la entrada cambia dinámicamente, se vuelven un desastre
Por segundo día consecutivo, un hilo de Mastodon llegó a la portada de HN. No sé cuándo fue la última vez que pasó eso con un hilo de Twitter, y me pregunto si todavía hay alguien que dude de que Twitter ya no es el centro de la conversación tecnológica
Me pregunto cómo se comparaba esto con la tecnología de control de tráfico aéreo común de la época. ¿El área de control lo hacía mejor? Claro que también en esos tiempos hubo muchos desastres causados por el control aéreo.
Al principio pensé que era un texto sobre diseño plano, pero luego leí todo el toot. ¿Quién habría imaginado que, en una operación de vida o muerte, la UI pudiera ser tan mala?
Me gustaría que alguien publicara más detalles sobre la UI confusa que realmente dio origen a este incidente. Creo que sería una buena lección para la mayoría de nosotros.
También parece que Lockheed obtuvo en 2023 un contrato relacionado con este sistema [1]. Si alguien sabe si recientemente de verdad corrigieron los problemas de UI, estaría bueno que lo compartiera.
1 - https://news.clearancejobs.com/2023/03/13/lockheed-martin-wi...
Básicamente, no sé por qué, pero es como si la dirección y la posición vinieran de un avión, la información de identificación de otro, y la altitud de otro más.
Admiral Cloudberg tiene un artículo que cubre este accidente en detalle, incluido el comportamiento de la interfaz de usuario:
https://admiralcloudberg.medium.com/the-long-shadow-of-war-t...
Al leer varias interpretaciones de este incidente, queda la impresión de que no fue simplemente un problema de interfaz de usuario.