Z6.03.2Bystander overhearing设计研究

语音助手会向全屋播报私人内容

别名: 旁听披露 · 语音助手隐私 · overhearing

概念解释

语音助手的应答是向房间广播的:日历有没有空、消息内容、用药提醒、订单状态——回答念给「提问的人」,实际传进所有听得见的人的耳朵。声音没有指向性,耳朵也关不掉;这就是语音通道的旁听披露(bystander overhearing):输出半径内人人都是接收者,系统却没有「谁在听」的模型。

机制

物理层决定一半:屏幕有视角与距离衰减,看一眼需要朝向的努力;声音充满房间,听见不需要任何动作——无法「移开视线」的媒介,也没有回避的自由

产品层决定另一半:语音优先的设计把本可私人的服务都汇入音箱——消息朗读、日程查询、购物确认都在开放声道完成。两个工程缺口放大它。一是说话人识别不可靠:把 A 的问题答到 B 的账号上(用 B 的日程回 A 的问),账号边界在语音层本来就是漏的。二是定时播报不看在场构成:家庭晨报在访客留宿的早晨照常念出全家日程,客人被迫知道这家人今天谁去哪。

次生效应与共享屏幕同构但更烈:用户学会「等没人才用」,助手的使用萎缩成计时器与天气——语音通道的私人功能名存实亡。

怎么研究

  • 语音助手隐私研究(泛写):对智能音箱用户的调查与审计一致记录「家人、室友旁听」是首要隐私顾虑;用户的抑制行为——避开他人才用、关掉消息朗读——被稳定观察到。
  • 声学测量:典型家用音箱的可懂度半径——在什么距离、什么背景噪声下内容仍可辨认。它把「旁听范围」从直觉变成可测量的量,常作为产品评估项。
  • 变量:播报内容类别与在场构成的交叉(哪些私密类别在有旁听者时被念出)、播报后用户的抑制行为、长期使用萎缩度。

边界

  • 广播不是原罪:家庭本来就要共享的声音——计时器、音乐、全家提醒——正是音箱的价值。有害的是账号级私人内容流入开放声道;判据是「内容的受众是否由主人选定」,与共享表面同一条判据。
  • 听障家庭把问题反过来体验:广播变成排除而非泄漏——信息到了耳朵却进不去。语音通道的隐私设计要同时考虑「少给旁听者」与「别落下该听的人」两条。
  • 开放户型没有声学房间可退:「回房再说」在开间里物理上不成立,空间结构决定了这条路是堵的。

怎么落地

  • 受众范围分轨:家庭级内容可以播;账号级内容(消息、日程、订单)默认不朗读——要么转文字到提问者的手机,要么念之前显式确认「读出来吗」。
  • 播报前看在场构成:通过已配对设备或声纹判断现场只有账号主人时才放开私人内容;有他人在场,自动降级为静默通知。
  • 定时播报的文案脱敏:晨报只说「今天上午有安排」这一级,细节留给个人设备;永远不在定时播报里念「人名 + 事项」的组合。
  • 验证办法:让系统记录每一次「播出的内容属于账号级、且在场者超过提问者本人」的事件——每一次都是一次过度披露;部署前后对比该事件率。

延伸

  • 同组Z6.03.1 个人信息不应在共享设备上显示 · Z6.03.3 家庭内部的监控具有权力不对称
  • 相邻Z6.04 非用户的在场 · Z4.10 语音、应用与物理开关的并存
  • 站内检索overhearing · voice assistant privacy · bystander · smart speaker disclosure

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z6.03.2