Z6.08.1Hardware capture indicators设计研究
物理指示灯是最不依赖网络与软件的知情方式
别名: 硬件指示 · recording indicator LED · 采集指示灯
概念解释
「正在采集」的告知可以实现在三个层级:物理层——LED 由采集电路直接点亮;固件层——灯由设备软件控制;应用层——手机屏上的图标与状态。物理指示的独特价值在于它的真实性不依赖网络、不依赖软件正确运行、不依赖用户拥有 app 或账号——断网时它照常工作,软件出 bug 时它照常工作,访客看一眼就能获得信息。
对被动采集的知情而言,物理指示是最接近「知情底线」的东西:被采集的人恰恰是在场的人,而在场的人没有 app、没有账号、不会去查云端状态——能到达他们的只有空间里的物理信号。
机制
物理指示的可靠性来自信任链的长度与性质:
- 应用层指示的信任链:传感器 → 固件 → 网络 → 云 → app → 屏幕。六个环节,任何一环故障或被篡改,指示就与实际采集脱节——显示「未采集」而摄像头在工作,是最危险的脱节方向。
- 硬件直连指示的信任链:采集电路 → LED。两个环节。更关键的是链的性质:如果电路设计成指示灯与采集模块共享供电或使能信号(采集必须点亮灯),那么「灯不亮却采集」需要物理改装才能实现——指示的正确性由电路拓扑保证,而不是由某段代码的承诺保证。这是「不可撒谎的指示」:失真不再是软件漏洞,而是硬件破坏。
物理指示还有两个软件指示没有的性质:
- 广播性:对在场所有人可见,无需配对、认证或知道设备密码——恰好匹配被动采集知情的需求结构。
- 断连存活:断网恰恰是软件指示集体失效的时刻(app 连不上、状态停在缓存),而断网时摄像头往往仍在本地录像——物理指示在这个时刻是唯一还真实的知情源。
怎么研究
- 硬件审计:研究者拆解市售设备,检查指示灯与采集电路的连接方式(硬连线 vs 固件控制),统计两类设计的比例——这类审计揭示「有灯」不等于「硬件指示」:灯可以是软控制的,软件控制就继承了软件指示的全部弱点。
- 辨识与注意研究:测在场者能否把点亮的指示灯正确理解为「正在采集」——灯的语义不是自明的,需要与设备功能常识绑定;跨设备的指示语义差异(有的亮=工作、有的亮=采集)会互相干扰。
- 现场对照:同一空间分别以物理指示、app 指示、无指示部署,测在场成员与访客对「此刻是否在采」的判断准确率——直接度量各层指示的知情效能。
方法论注意点:辨识测试要在自然状态下做(路过、聊天时余光所见),不能让被试专门盯着设备——物理指示的真实工作条件是注意外围,不是中心注视。
边界
- 信息带宽极低。 一颗灯只能表达一位信息(采/不采),无法表达采什么、给谁看、存多久——它是必要的底线,不是充分的知情;完整知情还需要可查询的事实层承接。
- 「物理指示」是设计选择,不是设备有灯就成立。 大量市售设备的 LED 由固件随意开关——此时那颗灯只是软件指示的物理像素,可靠性优势不存在。判断一颗灯的性质要看电路,不看它的存在。
- 可见性受环境侵蚀。 强日光下的小 LED、装在两米高设备上的灯、被装饰遮挡的灯——物理上存在,知觉上缺席。指示的亮度、位置、遮挡要在安装现场检验,不能在规格书上检验。
怎么落地
- 每类采集通道配独立物理指示:摄像头与麦克风分开指示——只开麦克风时,摄像头灯不该亮,反之亦然;合并指示会隐藏部分采集。
- 电路层绑定:设计上让指示灯与采集动作共享供电/使能——灯亮是采集的必要条件,灯灭则物理上采不了;这个性质写进硬件规格,并作为采购要求提出。
- 购买时把「指示灯是否硬连线」当规格问:厂商答不出或含糊的,按软件指示对待,用于敏感位置时重新考虑。
- 安装现场检验可见性:白天、开灯、夜间三种光照下,站在常在位置(沙发、床、门口)能否余光辨识灯的状态;不能则调整位置或亮度。
- 验证办法:对在场者做无预告测试——随机启动/停止采集,记录从灯变化到口头报告「它在采/没在采」的延迟与错误率;两位信息传递无误,这颗灯才算合格的知情装置。