NeckMoves 指南
摄像头体感游戏会看到什么?用四个问题检查隐私
授权摄像头前,先问画面在哪里处理、是否上传或保存、何时停止摄像头,以及无权限时是否仍有可用选择。
“需要摄像头”不等于“会上传视频”,但用户也不该只凭一句隐私承诺做判断。一个值得信任的摄像头体感工具,应当清楚说明画面在哪里处理、保存什么、什么时候关闭,以及拒绝权限后还能做什么。
简短答案:授权前检查四件事:处理是否在设备本地完成;视频帧或面部图像是否离开设备;结束后摄像头轨道是否停止;能否拒绝权限或使用替代模式。浏览器的摄像头指示灯只能说明设备正在使用,不能替网站证明没有上传。
浏览器权限保护了什么
MDN 对 getUserMedia 的说明指出,网页只能在安全上下文中访问摄像头,并必须先获得用户许可;浏览器还应显示摄像头正在使用或已获许可的指示。
这些机制能阻止网页在没有许可时直接打开设备,却不会自动规定网站拿到视频流后如何处理。处理位置和网络行为仍然需要产品自己负责并公开说明。
“本地处理”应当具体到数据流
NeckMoves 使用浏览器中的 MediaPipe Face Detector,从即时视频帧得到控制游戏所需的少量方向信息。模型和运行时由站点托管,检测在设备上执行。Google 的 MediaPipe Tasks 隐私说明也说明,MediaPipe Tasks 的输入数据在设备端处理,不会由 MediaPipe 发送到 Google 服务器。
NeckMoves 不上传视频帧、不保存面部图像,也不把面部关键点或连续角度写入账号与分析事件。网络层只允许游戏所需的同源请求。
授权前的四个问题
- 在哪里处理? 页面、设备还是远程服务器?
- 保存什么? 视频、截图、关键点、方向值或仅一次完成结果?
- 何时停止? 离开游戏、结束一局或关闭标签页后,摄像头轨道会不会关闭?
- 能否拒绝? 无摄像头试玩、键盘模式或清楚退出是否存在?
如果产品只写“我们重视隐私”却不回答这些问题,用户仍然无法做知情选择。
你可以自己观察什么
授权时确认浏览器地址栏或系统摄像头指示;结束后确认指示消失。你也可以在浏览器站点设置中撤销权限。对于需要更强验证的人,开发者工具的 Network 面板可以显示页面发出的请求,但普通用户不应被要求先学会抓包才能获得基本信任。
NeckMoves 的替代路径
如果你不想开放摄像头,可以先使用试玩与无摄像头微休息。核心原则是摄像头由用户按需选择,而不是用隐私焦虑交换一次活动机会。
隐私设计最有说服力的结果,不是要求用户相信更多,而是让系统收集得更少、退出得更清楚。