C7.07.3Spoken content as public disclosure设计研究
公共场合说出内容本身即泄露
别名: 口说泄露 · shoulder surfing · 公共场所语音 · overhearing
概念解释
语音输入要求把内容说出来。在公共交通、开放办公和家庭共用空间,这句话同时进入旁人的耳朵。说出即泄露:地址、验证码、联系人、病历和消息正文在出口处就已经不是机密,不论设备端加密做得多好。这与采集指示、云端政策是分开的一层——听众是房间,不是服务器。
机制
声音在空气里扩散,不像屏幕可以靠视角和亮度限制。验证码和密码若走语音,等于广播。听写邮件会把收件人和措辞交给邻座。即使用户对着手机近讲,音量仍可能被旁边的人听清,尤其在安静车厢。系统若在回复里大声回读刚刚识别的敏感槽位,泄露被放大一轮。加密和本地识别保护的是链路与存储,不保护声波。肩窥(shoulder surfing)至少还要看得见屏幕;语音泄露不需要看。
怎么研究
在典型公共声景里测量旁人可懂度:不同音量、距离、内容类型(数字、人名、整句)。也可以用隐蔽听写任务,看用户是否自发改用键盘、压低音量或走进角落。因变量包括敏感槽位被旁人复述出的比例、以及用户是否意识到泄露已经发生。消声室测识别率不会暴露这条。
边界
私人房间、车窗关闭的单人驾驶,口说泄露风险低。对讲和柜台点餐本来就是为了让对方听见,不能套“泄露”来禁止说话。耳语和骨传导可以降低但不能取消可懂度。把所有语音都标成不适合公共场合,会否定免提在街道上的合法短命令(“下一路口右转”并不是机密)。关键是内容类别:认证秘密和他人隐私不得设计成必须口述。
怎么落地
- 密码、验证码、支付口令不要提供语音输入;已在公共场合被说出的,当作已泄露并走重新核验。
- 回读默认掩盖敏感槽位,或改用耳机私密回读,不要用扬声器广播卡号。
- 在公共场景测试里观察用户是否被逼出口述秘密;若是,改任务流而不是让他们“小心点说”。