H7.11.2shoulder surfing payment input设计研究

输入敏感支付信息时需要防止旁窥与自动截屏

别名: 旁窥支付 · 支付截屏 · screen privacy payment

概念解释

卡号、CVV、密码、验证码出现在屏幕上的那几秒,旁边的人和系统截屏都可能把它拿走。防旁窥与防自动截屏指默认掩码、防录屏标记、截屏时敏感区被盖住或根本不让进截屏,以及公共场合下的屏幕角度提示。它不是页上有没有锁图标,也不是大额要不要加一步核验。

机制

支付输入发生在咖啡店、通勤、投屏会议里,视觉通道对附近的人开放。CVV 只有三位,扫一眼就够。掩码降低旁窥带宽,但全掩会让人无法核对卡号后四位,通常是分段可见。操作系统若允许应用截屏或远程协助灌入,恶意或误操作的「自动截屏」会把未掩码的帧存进相册或云。应用可以声明支付页禁止截屏,但系统能力因平台而异;声明失败时至少不要在截屏里留下完整卡号。验证码短信的通知预览同样是旁窥面,支付页不应要求人把验证码长时间留在通知里对照。

怎么研究

在有观察者的座位上完成输入,比较全显、分段掩码、截屏被拦截。再在真机上触发截屏与录屏,看相册里有没有敏感字段。

自变量:掩码策略、截屏是否被系统挡住、验证码是否走系统自动填充而不是通知预览。 因变量:观察者能复述的位数、用户核对错误、截屏中的明文。

实验室观察者被允许盯着看,会高估旁窥成功。真实旁窥是余光。不要把「用户说感觉安全」当防截屏证据,要看系统截出来的图。

边界

桌面浏览器往往拦不住系统截屏,只能掩码加「公共场合注意」;不要假装有移动端那种禁截屏。残障用户可能需要全显或读屏,掩码不得关掉辅助通道里的可达标签——读屏又会在公共场合出声,要提供耳机提示。店员代客输入的柜台场景,防的是身后队列,掩码策略不同。

怎么落地

  • CVV 与密码默认掩码;卡号可显示后四位供核对。
  • 支付页申请系统级禁截屏 / 禁录屏;失败时敏感字段仍掩码,截屏预览打码。
  • 验证码优先系统自动填充,缩短通知里明文停留。
  • 验证:在支付页截一张系统截屏,检查是否出现完整卡号或 CVV;再让侧面坐着的人看一次输入,能读出的位数应低于全显条件。

延伸

  • 同组H7.11.1 支付页面需要可辨识的安全标识以建立信任 · H7.11.3 大额或异常支付需要触发额外的身份核验步骤 · H7.11.4 安全提示过多会让用户对真正的风险警示脱敏
  • 相邻H6.05 生物识别 · H6.03 验证码与免密登录 · O3.17 敏感信息的屏幕暴露
  • 站内检索shoulder surfing · screenshot protection · PAN masking

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H7.11.2