M4.08.3uncertain speaker ID fails to least privilege设计研究

识别不确定时应落到最低权限身份

别名: 声纹灰区 · 访客档兜底 · fail-closed identity

概念解释

说话人识别给出的不是姓名,是一组似然分数。高过上门限,可以绑到某个人;人人都低于下门限,是陌生人。落在两门之间的灰区才是产品要做决定的地方。不确定时不应选「最像的那个已注册用户」,也不应沿用上一轮的账号,而应落到最低权限身份:访客档、无日历、无消息、无代付。这是不确定下的访问控制,不是「高敏感操作不要只靠声纹」——那是连高分也不够;这里是分数不够时连低敏感的个人数据也不开。

机制

注册用户的分数分布与非用户的分数分布重叠。再好的校准也留一条重叠带,带里的每一次判决都是在假接受(打开错的人)和假拒绝(把主人当成访客)之间付费。便利策略把灰区失败时打开:绑最近一次说话人、绑主账号、绑分数最高者。家庭里这几条都很常对——上一轮确实是爸爸、主账号确实是买音箱的人、最高分也常常是对的——所以错误被日常成功盖住,直到一次打开了别人的邮件。最小权限把灰区失败时关闭:个人索引不打开,只保留房间级能力(灯、定时器、公共播放)。主人多说一句「是我」或补一次确认,比静默打开个人数据便宜。灰区不是「再认一次就好了」的暂态;它是阈值设计承认自己无法命名的区间。

怎么研究

画出注册者与非注册者的分数直方图,标出产品实际使用的门限,看有多少会话落在灰区。对灰区会话分别走三种策略(最高分、上一轮、访客档),比较个人数据被错误打开的次数,以及主人被挡在自己日历外的次数。这是代价敏感决策,不是把等错误率当成唯一工作点。

现场可在家人音色接近的配对上加压(青少年与家长、兄弟),因为重叠带在这些配对上更宽。不要只用与主人差异很大的外人不注册样本来证明「灰区很少」。

边界

只有一个注册用户且门限很高时,灰区主要变成「当不当成这个人」,访客档仍然是对的关闭方向,只是主人会被更勤地要求确认。无障碍用户无法完成二次确认时,失败关闭会变成功能排除,需要另一条已验证的通道,而不是把灰区改回失败打开。企业设备可能禁止访客档,那要在部署政策里写明灰区去向,不能默默落到管理员账号。把所有灰区都送去人工审核,在家庭产品上不可行。

怎么落地

  • 设两道门限。上门限以上才绑定个人账号;两门之间和下门限以下都进访客档,不要把「最像」当成名字。
  • 访客档默认能做房间级操作,不能读日历、通讯录、消息、支付方式和「你的」推荐。
  • 主人若被落进访客档,用一句可听见的「我没听出是谁,先按访客」加上可选的短确认,而不是悄悄改回主账号。
  • 验证:把分数人为推入灰区(混噪声、换距离、用未注册的家人),看日历和消息是否仍被打开。打开了,就是失败时打开;只有灯和定时器能用,才是落到最低权限。

延伸

  • 同组M4.08.1 注册环境与使用环境不一致会降低命中 · M4.08.2 身份切换需要可被听见的告知
  • 相邻M4.03 多用户识别 · O1.04 默认隐私 · M4.07 常开麦克风的隐私感受
  • 站内检索least privilege · speaker ID gray zone · fail-closed identity

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/M4.08.3