K1.06.3lock screen privacy设计研究

锁屏场景需考虑隐私可见性

别名: 锁屏可见性 · shoulder surfing · 通知预览 · always-on display

概念解释

锁屏是未认证前就能看见的表面:桌面上的亮屏、通勤时抬头、会议桌上的常亮时钟。小组件、通知预览、待机画面都在这块表面上显示内容,等于在认证之前对周围的人开口。短信里的验证码、日历上的「与 HR 谈裁员」、送货地址、聊天最后一句,在解锁后的应用里合理,在锁屏上是暴露。这条只谈未解锁时谁能看见,不谈小组件作为一瞥是否好读,也不谈点下去能做多少步。

机制

锁屏的观看者不一定是机主。认证还没发生,内容却已经点亮——有的还是常亮,不必有人去点。通知预览默认把发件人和一句正文推到这块表面上;锁屏小组件更持久,会议标题会在整段待机里一直亮着。人的威胁模型常常是「陌生人拿起手机」,实际更常见的是肩窥、拍照、会议室里的倒放屏幕。系统提供「解锁前隐藏预览」一类开关,但开关是用户的,投什么内容是应用的:应用把敏感字段写进锁屏可见的 payload,用户再去关总开关,是把责任推到整条通知通道上。可见性一旦成立,加密和权限模型帮不上忙——信息已经在玻璃上。

怎么研究

做肩窥与过路观察:在固定距离和角度上让第二人看锁屏,列出能读出的身份、日程、消息、地址、验证码。对照「隐藏预览 / 显示预览」和「有无锁屏小组件」。

自变量:预览策略、是否常亮、内容敏感级、观察距离与角度、是否有锁屏小组件。 因变量:第二人读出的敏感字段数、机主的不适评分、改掉预览设置的意愿。

实验室里的「观察者」是被请来完成任务的,检出率高于漫不经心的路人,但低于有意偷拍。不要只问「你在意隐私吗」——态度和锁屏上仍亮着的字段经常打架。现场若无法拍到他人锁屏,用机主自己的锁屏照片做清单,仍然能把可见字段数出来。

边界

只在无人的卧室夜灯下用的机器,肩窥风险低,机主可能选择一直显示预览。工作手机被 MDM 强制隐藏预览时,应用侧的红线仍然值得保留,以免策略一关就裸奔。投屏和共享屏幕是另一条暴露通道,观看者甚至不在旁边。锁屏上的天气、电量、下一班公交这类低身份信息,通常不需要按医疗记录同级处理。用户显式打开「始终显示预览」是知情选择,应用仍不应把一次性验证码往上送。

怎么落地

  • 为锁屏表面单独准备一份文案:去掉正文、姓名、地址、验证码,留下可行动的类别(「一条新消息」「行程有更新」)。
  • 锁屏小组件默认用聚合或模糊:下一场会议只写「14:00 会议」而不是客户名;财务只写涨跌方向而不是账户余额。
  • 一次性密码、医疗、位置分享不要作为锁屏可见字段发出。
  • 验证:把锁屏放到一米外拍照(含常亮态)。列出照片里所有能识别出个人或机密的字符串。每一条都应能被改成类别或被拿掉;改不掉的,就不要出现在这条未认证表面上。

延伸

  • 同组K1.06.1 小组件承担一瞥可得的信息 · K1.06.2 交互能力受系统严格限制
  • 相邻O3.17 敏感信息的屏幕暴露 · K1.05 状态栏与通知中心
  • 站内检索lock screen privacy · shoulder surfing · notification preview

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/K1.06.3