透明度与善意
Safety N3T 是一个面向成年人(18 岁及以上)的社交平台。人们与社交媒体联系起来的许多危害都来自特定的产品选择。下表列出了我们在更广泛的行业中观察到的情况、我们为什么认为每一项都是问题,以及我们在本应用中做了什么来弥补差距。每一行都可以对照实际运行的应用及其已公布的政策进行核实。
| 客观情况 | 为什么这是问题 | 我们如何弥补差距 |
|---|---|---|
| 年龄和受众 | ||
| 仅在手机上运行的年龄验证。 | 如果年龄检查仅存在于应用中,则可以通过编辑手机发送的内容或重新安装并以不同方式回答来绕过。 | 出生日期由服务器检查和存储,而不仅是应用。出生日期只能设置一次,之后无法编辑。在当前规则实施之前加入的成年人被保留为会员,不会被锁定。 |
| 暗示“正确”答案的年龄界面。 | 当界面在询问出生日期之前说明最低年龄时,它就把检查变成了一场决心尝试的人可以猜对的问答。 | 年龄界面首先要求完整的出生日期,不说明任何门槛,因此答案是事实而不是提示。 |
| 反复重试年龄问题直到通过。 | 如果应用允许同一设备在年龄检查失败后再次尝试,那么该检查实际上并没有阻止任何人。 | 年龄检查失败后,设备将被锁定,无法重试。 |
| 会员没有办法标记看似未成年的账户。 | 如果举报疑似 18 岁以下账户的选项隐藏在通用的“举报”列表中,或者完全缺失,此类账户很少得到审查。 | 在出现“举报虚假用户”选项的任何地方都提供了专门的“举报 18 岁以下用户”选项,并且它也包含在通用举报对话中。 |
| 一次举报就能限制某人的账户。 | 让一次举报(或一个人反复举报)就能限制账户会招致骚扰和错误。 | 只有在三个不同的人将账户举报为 18 岁以下后,账户才会进入审查。服务器统计举报数量;应用无法自行设置该标记;同一个人不能对同一账户举报两次。账户不会被删除;由人工审查员做决定。 |
| 处于年龄审查中的账户仍在发帖和发消息。 | 如果举报审查期间什么都不改变,那审查其实没有保护任何人。 | 账户处于年龄审查期间,服务器会拒绝新的帖子和消息。当事人看到的是关于正在发生什么的中立解释,而不是原始错误代码。 |
| 信息流与互动 | ||
| 排名信息流没有退出的方式。 | 当唯一的信息流是排名系统为你选择的那一个时,你就无法看到社区真实的样子。 | 一键切换到非个性化、按最新优先排序的信息流始终可用。 |
| 没人知道自己为何看到所看到的内容。 | 如果信息流不透明,人们就无法判断它显示的是他们想看的,还是别人想让他们看的。 | 一个“关于此信息流”的说明可以直接从信息流中访问,并用简单的语言描述排名所使用的因素。 |
| 无尽滚动。 | 无限加载的信息流消除了任何自然的停止点,并与更差的睡眠和强迫性使用相关联。 | 信息流以清晰的“您已看完最新”边界结束,而不是无限期地加载。 |
| 任何时间的推送通知。 | 夜间发送的通知会打断睡眠,并把注意力拉回应用。 | 静默时段由服务器强制执行,新账户的默认时段是晚上 10 点到早上 6 点。只有真正的安全警报(紧急情况、签到、通话)会在静默时段送达;其他推送会被暂存并稍后送达,不会丢失。 |
| 感觉不到在应用上花了多少时间。 | 没有任何时间流逝的信号,会话可能远远超出当事人原本的意图。 | 一个可选的会话内提醒可以在 30、60 或 90 分钟时启用。它默认为关闭,且从不阻塞应用。 |
| 旨在把人拉回来的“回来”提示。 | 唯一目的是重新吸引某人的通知(如“您还没打开应用”或“您的朋友刚刚做了某事”)服务的是应用而不是当事人。 | 一次内部审计发现恰好有一条此类通知(一条生日提示)。它已被移除,没有留下任何此类通知。 |
| 未询问就上线的互动功能是否伤害用户。 | 新的信息流、连胜、计数器和通知模式常常在未检查其可能造成伤害的情况下上线。 | 在信息流、通知或计数器发生任何变更上线前,必须填写并批准一份内部设计审查清单和决策日志。这是一个内部流程,在应用本身中不可见。 |
| AI 悄悄改写用户所写的内容。 | 当助手悄悄更改一篇帖子时,读者看到的是作者从未认可的内容,作者的声音也就丢失了。 | 当 AI 功能调整帖子文本时,作者会看到更改,并且必须在发布前确认或撤销。文本被调整过的帖子会标注“AI 已调整”标签。 |
| 举报与审核 | ||
| 消失在没有时钟的队列中的举报。 | 当举报被无限期搁置时,紧急安全问题会和例行投诉一起等待,没有人为延误负责。 | 每份举报都会被赋予优先级(安全关键优先)和响应期限。逾期的举报会被标记给审查员,每个审查员的决定都会带原因记录下来。 |
| 举报者从未收到回音。 | 如果一个人提交了举报却从不知道是否发生了任何处理,他们就会失去对流程的信任并停止举报。 | 举报人会被告知其举报的结果以及原因类别。 |
| 没有解释、没有申诉的惩罚。 | 当内容被移除或账户被限制却不给出理由,也没有质疑的方式时,诚实的错误就无法得到纠正。 | 内容被移除或账户被限制的当事人会看到原因类别和一个“申诉”按钮。申诉会进入审查员队列,决定会被记录。 |
| 带着空白“错误”的被封设备或邮箱。 | 没有解释的静默封禁让当事人没有办法理解或质疑发生了什么。 | 被封禁的人会看到原因类别、日期和用于申诉的联系方式,以及一个非个人化、可引用的参考号码。 |
| 紧急和警报工具被用于垃圾信息或骚扰。 | 任何人都可以毫无限制使用的广播功能会被武器化,用于淹没或骚扰其他会员。 | 发送由服务器进行速率限制;每次发送都会被审计(不暴露消息内容);接收者可以“举报滥用”;管理员可以撤销发送者触发警报的能力。 |
| 秘密的声誉分数。 | 坐在一个人名字旁边、影响他人如何对待此人的数字,不应对平台保密。 | 信任分数如何运作,包括它使用什么、如何变化及其限制,都在用户手册中用简单的语言公布。 |
| 自我伤害 | ||
| 处于危机中的人发帖或发消息,却什么回应也得不到。 | 当有人正在写下令人担忧的内容时保持沉默的应用,会错过一个静静地把人推向帮助最能起作用的时刻。 | 在帖子或消息发送前,设备端对自我伤害语言的检测会显示区域相关的危机资源。当事人仍可以发送其所写内容;此检查不会有任何信息离开设备。 |
| 搜索导向鼓吹自我伤害或饮食失调的内容。 | 强化自我伤害或饮食失调行为的搜索结果会加剧伤害。 | 这些搜索返回危机资源而不是结果。 |
| 自我伤害举报被当作普通举报处理。 | 如果自我伤害举报和垃圾信息在同一个队列中,响应时间将以天为单位衡量,而它需要以分钟为单位衡量。 | 存在专门的自我伤害举报原因,并以最高优先级处理。 |
| 非法内容 | ||
| 儿童性虐待材料的证据在当局采取行动前被删除。 | 如果违规者可以删除账户并把证据一起带走,调查就无法进行。 | 举报的材料被置于 90 天的保存保留下,账户删除和常规清理都无法移除,并且有向国家举报中心升级的书面流程。针对已知材料数据库的主动匹配尚未部署;我们坦率地这么说。 |
| 位置和 Inner Circle | ||
| 不知道谁在看或如何停止的情况下就共享位置。 | 如果一个人无法判断当前谁在查看他的位置,或如何将其关闭,那他实际上并没有对其掌控。 | 可见的“正在与 N 人共享位置”指示器、每人和全局暂停控制以及每 90 天一次的复查提示都是内置的。 |
| 只由应用界面执行同意,而不是由服务器执行。 | 如果只有一个界面阻止某人读取他人的位置,那么修改过的应用无论如何都可以读取。 | 实时位置存在于自己的记录中,只有共享者实际同意共享的对象才能读取。执行名单的是服务器,而不是应用,配置文件记录本身不携带实时坐标。同样的规则现在覆盖位置历史轨迹。 |
| 把紧急情况作为暴露每个人位置的理由。 | 当“紧急”模式开放了每个人的位置时,例外很快就会变成常态。 | 当有人触发紧急情况时,服务器会选择最近的响应者,并记录一条不包含坐标的审计条目。任何手机都不会为此读取他人位置。 |
| 行程结束后仍在持续的乘车和配送跟踪。 | 行程结束后仍在继续的位置可见性会使长期跟踪常态化。 | 司机的位置写入行程本身,只对行程参与者可见,并随行程结束而停止。选择最近的司机在服务器上完成。 |
| 承诺超出产品实际执行能力的隐私文本。 | 软件实际并不支持的令人安心的政策措辞比什么都不说还糟,因为它会误导人。 | 位置共享的披露被重写,以严格匹配服务器实际执行的内容,包括紧急警报实际会泄露什么。 |
| 个人数据 | ||
| 日志和位置历史永久保留。 | 永不过期的数据会成为泄露的目标,并诱使人们将其重新用于最初未收集时的目的。 | 诊断日志在 90 天后过期,原始位置历史在 30 天后过期,封禁记录在 365 天后过期。保留时间表已公布,自动删除由运营方作为部署的一部分启用。 |
| 安全数据被重新用于跟踪。 | 为阻止欺诈而收集的标识符可能被悄悄地重新用于对人进行画像或跟踪。 | 设备和邮件标识符仅用于欺诈防范和封禁规避检查。它们以哈希形式存储,只有服务器和管理员可以读取,365 天后过期。 |
| 未经询问的人脸处理。 | 在任何人同意之前就开始的人脸匹配或活体检测使一种非常侵入性的处理形式常态化。 | 在当事人看到同意界面并同意之前,任何人脸检查都不会运行。拒绝意味着只进行非生物特征检查;不存储人脸几何;保留规则已公布。 |
| 之后无法证明的同意。 | 如果平台无法准确显示一个人到底同意了什么以及何时同意,“同意”就无法辩护。 | 每一次同意选择都与所展示的确切措辞(作为文本的指纹)、其版本、时间、语言和应用版本一起存储。历史仅可追加,当事人可以将其导出。 |
| 默认开启的分析,一个总开关。 | 一个把分析、崩溃报告、诊断、后台位置和生物识别检查捆绑在一起的切换意味着没有人真正在选择其中任何一项。 | 五个独立的开关(分析和崩溃报告、诊断日志、人脸检查、位置历史、后台位置)各自连接到真实的代码路径。分析、崩溃报告和诊断在开启之前处于关闭状态。 |
| 无法获取自己的数据。 | 如果一个人无法看到服务持有关于他的哪些信息,就无法判断该如何处置。 | 隐私设置中的“下载我的数据”选项会导出所有内容,包括消息和同意历史。 |
| 删除账户后仍留下数据。 | 当账户删除遗漏相邻集合和备份时,删除的承诺就无法兑现。 | 逐个集合、逐个存储文件夹地对删除进行了审计。差距已被修复,少数依法保留的例外情况已被记录,隐私政策的备份窗口已更正以匹配实际情况。 |
| 隐藏的第三方处理者。 | 如果不披露接收数据的完整供应商列表,用户就无法判断风险,监管方也无法核实保障措施。 | 每一个处理者都在隐私政策中列名,包括 AI 提供方(他们只执行推理,不使用用户内容进行训练),并按供应商列出数据传输保障。 |
| 支付 | ||
| 订阅陷阱。 | 缺失或深埋的续订日期、取消路径和续订前提醒会导致人们无意中的扣费。 | 价格、计费周期、续订日期和取消方法在购买前都会显示并被确认。管理、取消和退款在应用中一触即达。年度计划会在续订前大约一周收到提醒。 |
| 夸大安全性的营销。 | 承诺超过产品实际能力的营销会侵蚀产品正试图建立的信任。 | 营销文案和条款措辞都经过审查,并在其承诺超过产品实际能做的地方进行了软化。 |
| 语言与治理 | ||
| 安全和同意文本仅有英文。 | 只有一部分用户能读懂的安全关键文本,实际上并不是真正的安全关键文本。 | 每一条安全、同意、年龄验证、申诉和举报字符串都已提供西班牙语、印地语和中文版本,法律页面也在这些语言中镜像。 |
| 没有可问责的安全流程。 | 没有指定的负责人、事件处理程序和定期的复查节奏,安全承诺就无法长期保持。 | 书面的安全治理文件在内部存在,涵盖负责人、事件处理和复查节奏。这是一个内部流程,在应用本身中不可见。 |
关于年龄和受众各行的受众说明:Safety N3T 仅向成年人(18 岁及以上)开放。一个面向儿童的独立配套应用 Safety N3T Jr. 计划作为未来产品,尚未开发。
还有哪些未完成
我们以善意发布此页面,这意味着对剩下的差距诚实以待。以下事项已知并在跟踪中,当它们发布时会移到上面的表格中:
- 第三方年龄验证。目前应用依赖表格中所述的年龄门槛以及自我声明的出生日期。来自专业供应商的独立年龄核验尚未部署,任何集成开始前都需要签署供应商协议。
- 针对已知儿童性虐待材料的主动匹配。举报材料按表格所述被保存和上报,但对上传媒体与已知材料数据库的自动匹配尚未部署;同样需要先签订供应商协议。
- 信任分数公平性审计。信任分数的输入、权重和限制在用户手册中以简明语言公布。对差异化影响的统计审计需要相当数量的生产数据才能运行,计划在这些数据积累到一定程度后进行。