识别不确定时应落到最低权限身份
别名: 声纹灰区 · 访客档兜底 · fail-closed identity
概念解释
说话人识别给出的不是姓名,是一组似然分数。高过上门限,可以绑到某个人;人人都低于下门限,是陌生人。落在两门之间的灰区才是产品要做决定的地方。不确定时不应选「最像的那个已注册用户」,也不应沿用上一轮的账号,而应落到最低权限身份:访客档、无日历、无消息、无代付。这是不确定下的访问控制,不是「高敏感操作不要只靠声纹」——那是连高分也不够;这里是分数不够时连低敏感的个人数据也不开。
机制
注册用户的分数分布与非用户的分数分布重叠。再好的校准也留一条重叠带,带里的每一次判决都是在假接受(打开错的人)和假拒绝(把主人当成访客)之间付费。便利策略把灰区失败时打开:绑最近一次说话人、绑主账号、绑分数最高者。家庭里这几条都很常对——上一轮确实是爸爸、主账号确实是买音箱的人、最高分也常常是对的——所以错误被日常成功盖住,直到一次打开了别人的邮件。最小权限把灰区失败时关闭:个人索引不打开,只保留房间级能力(灯、定时器、公共播放)。主人多说一句「是我」或补一次确认,比静默打开个人数据便宜。灰区不是「再认一次就好了」的暂态;它是阈值设计承认自己无法命名的区间。
怎么研究
画出注册者与非注册者的分数直方图,标出产品实际使用的门限,看有多少会话落在灰区。对灰区会话分别走三种策略(最高分、上一轮、访客档),比较个人数据被错误打开的次数,以及主人被挡在自己日历外的次数。这是代价敏感决策,不是把等错误率当成唯一工作点。
现场可在家人音色接近的配对上加压(青少年与家长、兄弟),因为重叠带在这些配对上更宽。不要只用与主人差异很大的外人不注册样本来证明「灰区很少」。
边界
只有一个注册用户且门限很高时,灰区主要变成「当不当成这个人」,访客档仍然是对的关闭方向,只是主人会被更勤地要求确认。无障碍用户无法完成二次确认时,失败关闭会变成功能排除,需要另一条已验证的通道,而不是把灰区改回失败打开。企业设备可能禁止访客档,那要在部署政策里写明灰区去向,不能默默落到管理员账号。把所有灰区都送去人工审核,在家庭产品上不可行。
怎么落地
- 设两道门限。上门限以上才绑定个人账号;两门之间和下门限以下都进访客档,不要把「最像」当成名字。
- 访客档默认能做房间级操作,不能读日历、通讯录、消息、支付方式和「你的」推荐。
- 主人若被落进访客档,用一句可听见的「我没听出是谁,先按访客」加上可选的短确认,而不是悄悄改回主账号。
- 验证:把分数人为推入灰区(混噪声、换距离、用未注册的家人),看日历和消息是否仍被打开。打开了,就是失败时打开;只有灯和定时器能用,才是落到最低权限。