M4.02.2unspoofable capture indicator设计研究

采集指示需可见且不可伪装

别名: 指示不可伪 · 采集灯与通路耦合 · privacy LED coupling

概念解释

酒店床头的音箱有一颗灯。灯灭被读成「没在采」,灯亮被读成「在采」。若固件可以让灯灭着而麦克风通路开着,或让灯亮着而通路已断,这颗灯就是可伪装的。采集指示需可见且不可伪装(unspoofable capture indicator):房间里的人要能看见状态,而且这个状态必须和真正的采集通路绑在一起,不能被同一套软件随便画一个相反的图案。可见解决「看得到」;不可伪装解决「看了能信」。

机制

常开麦克风的声学通路本身没有快门声。人用来判断「现在有没有在采」的几乎只有指示。指示若只是应用或固件里的另一条 UI 通道,它与麦的电源、时钟、数据脚没有硬耦合,两条通道就可以撒谎:恶意或有缺陷的软件维持「空闲」外观,同时把采样送进识别。不可伪装要求指示从采集通路上「长」出来——同一条使能、同一路供电被切断时灯必须进入未采集态,通路打开时无法保持空闲外观。硬件灯比状态栏图标更接近这个结构,前提是灯不是第二套可独立 PWM 的装饰件。可被关掉的指示是另一件事;这里的失败模式是灯还在,只是在演戏。

怎么研究

做一次指示与通路解耦审计:列出点亮指示的所有软件入口,列出打开麦通路的所有入口,画成两列。问两句——能否只亮灯不开麦,能否只开麦不亮灯。任一方向做得到,指示就可伪装。酒店房或同等陌生房间的用户研究问的是:两米外能不能判断状态,以及在被告知「灯可能是假的」之后信任是否崩掉。不要用「这盏灯好不好看」代替耦合测试。固件转储或原理图能证明灯与 codec 使能是否共轨;只有外观走查会漏掉装饰灯。

边界

操作系统级的录音圆点若与系统采集 API 硬绑定,应用再画一颗可关的灯既不能替代,通常也装不出假的系统圆点——伪装发生在应用层时,系统层仍可能是可信的。纯本地关键词检测往往用更弱的常亮或呼吸灯表示「监听中」,与「正在把音频送去识别」不是同一强度;两态若共用一颗灯,不可伪装也帮不了「分不清在干什么」。对讲机、摄像机有自己的物理惯例。指示诚实不等于内容不被上传,它只担保「采 / 未采」这个比特。

怎么落地

  • 把「正在把音频送入识别或上行」的指示接到采集使能上,而不是接到主题皮肤;设置里不得提供「用软件图标代替硬件灯」且允许二者不一致。
  • 验收列出两个反向用例:强制开麦时指示必须进入采集态;切断使能时指示必须进入未采集态。只测「开麦时灯会亮」不够,还要测「灯灭时麦必须没在采」。
  • 酒店、会议室等陌生设备,包装或底座用一句话说明灯与通路的耦合方式,避免一颗装饰呼吸灯被当成采集灯。
  • 验证:在工程菜单或测试夹具上分别卡住使能与 LED 驱动。若能造出「灯灭、仍有采样」或「灯亮、通路已断」任一状态,指示按可伪装论处,改硬件或改到系统强制层。

延伸

  • 同组M4.02.1 持续监听与持续记录需明确区分 · M4.02.3 物理断开是最可信的保证
  • 相邻C7.07 语音输入的隐私可见性 · C7.16 语音输入的可见反馈 · M4.07 常开麦克风的隐私感受
  • 站内检索unspoofable capture indicator · privacy LED · indicator coupling

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/M4.02.2