資料安全與隱私

概述

Whisperer 會聆聽你的通話,因此我們對你的資料採取保守的處理方式:僅儲存歷史記錄和搜尋所必需的內容,提供不儲存任何內容的模式,並以 fail-closed(預設拒絕)的方式保護訪問。本頁介紹儲存的內容及位置、私人無日誌模式的工作方式、保護資料的機制以及如何刪除資料。

核心原則:懸浮窗在螢幕共享時不可見,檔案儲存在你的 Mac 本地,訪問其他使用者資料的請求透過所有權檢查進行鎖定。我們不聲稱產品未具備的認證——僅介紹實際實施的措施。

使用場景

  • 在工作通話中使用 Whisperer 前,從隱私角度進行評估。
  • 想了解會話結束後哪些內容會被儲存,哪些不會。
  • 需要進行敏感對話且不留下任何痕跡(無日誌模式)。
  • 想要刪除資料或瞭解你的資料權利(GDPR)。

儲存內容及位置

  • 轉錄內容和模型回答儲存用於歷史記錄和跨會話搜尋——無日誌模式下的會話(見下文)。
  • **知識庫(筆記)**保留至你自行刪除為止。
  • 檔案(例如資料)儲存在本地:不存在外部物件儲存(S3)。
  • macOS 上的客戶端訪問令牌儲存在 Keychain 中並加密。

無日誌模式(私密)

無日誌(臨時)是針對敏感對話的會話模式:

  1. 轉錄內容和模型回答不寫入資料庫
  2. 會話結束後,相關資料被刪除
  3. 分鐘數仍從配額中扣除(單獨計數器 no_logs_minutes_used)——你節省的是儲存空間,而非時間。

當對話內容比歷史記錄更重要時,使用無日誌模式:受保密協議約束的談判、個人或醫療話題、機密面試。

資料如何受保護

Whisperer 基於預設安全原則構建:

  1. Fail-closed。 如果訪問權限未明確確認,則拒絕訪問——而非"以防萬一"地授予。
  2. 所有權檢查。 你只能看到自己的會話、筆記和設定;對其他使用者識別符號的請求會被拒絕。
  3. 輸入驗證。 外部資料在處理前經過驗證。
  4. 使用者上下文隔離。 你提供給助手的資料被視為參考材料,無法覆蓋系統級指令。
  5. Keychain 中的令牌。 在 macOS 上,客戶端令牌經過加密並儲存在系統 Keychain 中,而非明文檔案。
  6. WebSocket 令牌在請求頭中。 令牌在 Authorization 頭中傳遞,而非在 URL/查詢引數中——因此不會洩露到伺服器和代理日誌中。
  7. 令牌會話管理。 令牌版本(token_version)在密碼更改或從所有裝置登出時使舊令牌失效;重新整理 cookie 為 httpOnly,帶 CSRF 保護(雙重提交)。
  8. .env 中的金鑰。 金鑰和密碼不儲存在程式碼中。

資料刪除與 GDPR

  1. 刪除會話。 會話及其歷史記錄可在網頁控制檯中刪除——這將移除相關的轉錄內容和回答。
  2. 刪除筆記。 知識庫保留至你刪除為止;刪除筆記同時將其從 RAG 索引中移除。
  3. 提前不留痕跡。 若要使特定對話的資料完全不進入儲存,請以無日誌模式執行會話。
  4. 完整帳戶刪除和資料主體權利請求透過客服處理:傳送郵件給客服,請求刪除或匯出你的資料。

常見錯誤

  • 認為無日誌模式可以節省分鐘數。 分鐘數正常消耗;只是資料不會被儲存。
  • 期望普通會話不被儲存。 在無日誌模式之外,轉錄內容和回答會儲存用於歷史記錄和搜尋。
  • 認為刪除筆記後它仍會出現在建議中。 刪除筆記會同時將其從知識庫和 RAG 索引中移除。
  • 在控制檯中尋找"刪除帳戶"按鈕。 完整帳戶刪除透過客服處理。

最佳實踐

  • 對於敏感對話,提前開啟無日誌模式——事後"抹去"已儲存的內容比根本不記錄更難。
  • 定期清理不再需要的會話歷史記錄。
  • 不要將金鑰(密碼、令牌)放入使用者上下文和筆記——它們會作為提示詞的一部分傳送給模型。
  • 使用強密碼,並在懷疑帳戶被入侵時從所有裝置登出:這將使已頒發的令牌失效。
  • 記住懸浮窗在螢幕共享時不可見,但對方的可聽音訊仍會被識別——在群組通話中請注意這一點。

相關文章