O3.17.3Screen-sharing redaction设计
共享屏幕或投屏场景需要额外的敏感信息遮蔽机制
别名: 投屏隐私 · 演示模式 · presentation mode · screen share privacy
概念解释
投屏与共享屏幕把「我的屏幕」变成「大家的屏幕」,但操作系统与应用的画面都是为私人观看设计的:通知横幅、消息气泡、密码管理器的自动填充都按「只有我在看」假设出现。屏幕共享遮蔽指在共享态下对这类内容做系统性遮挡的机制——不是让用户手动遮挡,而是系统知道自己在被共享。
机制
风险来自共享态与私人态共用同一渲染路径:屏幕上有什么,观众就看到什么,区别只在观众是一人还是多人。共享开始是一个上下文切换,但界面没有随之切换——这是设计缺口而非技术限制,因为共享 API 知道共享窗口的范围与状态。遮蔽机制因此按「共享感知渲染」设计:共享开始时通知转入静默不投屏、密码填充框显示为掩码甚至暂停填充、桌面通知徽标隐藏;更进一步是「共享范围选择」(分享单个窗口而非整屏)从源头把暴露面收窄。会议软件的「共享整屏」默认与消息软件的全局弹窗叠加,是泄露的典型组合——两个产品各自合理,组合起来泄露。
边界
遮蔽机制按共享通道生效:系统级投屏能感知共享态,应用内共享(浏览器标签页共享)感知不到系统通知——泄露面随共享粒度变化。「演示模式」只解决通知静默,不解决用户主动打开的敏感窗口。远端录制使泄露不可撤回:截屏与录制不需要共享方同意,遮蔽机制对「观众端已录制的内容」无能为力——它能防直播泄露,防不了存档泄露。
怎么落地
- 共享开始时给一次「遮蔽检查清单」:通知将静默、密码框将掩码、哪些窗口不在共享范围——让用户在暴露前看到暴露面。
- 应用侧响应系统共享状态 API:进入共享态时暂停自动填充、将消息预览降为计数徽标。
- 默认共享范围选「单窗口」而非整屏;必须整屏时提示未遮蔽风险。
- 验证:投屏演练——开一场真实会议共享,请协作者记录他们看到的所有无关敏感内容;清单从零敏感项开始,每出现一项就新增一条遮蔽规则。