跳到主要内容

数据与隐私问题

数据存储在哪里?

DesireCore 采用本地优先(Local-first)架构,所有数据存储在你的本地文件系统中:

数据类型存储位置说明
Companion 数据~/.desirecore/agents/配置、技能、记忆等
技能文件~/.desirecore/skills/全局技能
用户配置~/.desirecore/config/用户资料、头像
市场缓存~/.desirecore/market/市场仓库本地副本
应用缓存系统应用数据目录临时缓存,可安全删除

API Key 存储安全吗?

DesireCore 将自己管理的 API Key 集中保存在受保护的本地密钥存储中,算力 Provider 配置只保存引用。应用会限制智能体的文件工具和命令直接读取该密钥文件;在支持 POSIX 权限的平台上,文件会限制为仅当前用户可读写。API Key 不会因为配置算力 Provider 而上传到 DesireCore 服务器。

OAuth、CLI 或订阅登录等凭据可能由对应的外部工具或操作系统机制管理,不属于 DesireCore 可选迁移的 API Key 范围。

注意

本地保护不等于可以随意分享数据目录。直接复制整个 ~/.desirecore/ 可能连同 config/secrets.json 一起复制;请保护操作系统账号、启用磁盘加密,并把原始目录副本当作包含敏感凭据的数据处理。

对话内容会被发送到哪里?

对话内容仅发送至你配置的 AI 模型供应商 API。DesireCore 不会将你的对话内容转发到任何其他服务器。

具体的数据处理政策取决于你选择的模型供应商:

  • OpenAI: 请参阅 OpenAI 的数据使用政策
  • Anthropic (Claude): 请参阅 Anthropic 的隐私政策
  • 其他供应商: 请参阅对应供应商的隐私条款
提示

如果你对数据隐私有严格要求,可以考虑使用本地部署的模型(如 Ollama),所有推理在本地完成,不发送任何数据到外部。

如何备份数据?

推荐在 设置 > 数据与隐私 > 导出数据 中创建普通备份。它适合在同一设备和身份下建立恢复点,可以按类别选择数据,并会排除缓存、设备标识和原始本地密钥文件。

其他备份方式:

  1. 定期备份 --- 使用系统的备份工具(如 Time Machine、Windows 备份)保护数据目录
  2. 手动复制 --- 关闭 DesireCore 后,将 ~/.desirecore/ 复制到受控位置
  3. 版本控制 --- Companion 仓库本身使用 Git;只把明确适合共享的仓库内容推送到远端
注意

系统备份或手动复制整个数据目录不同于应用内导出,可能包含 config/secrets.json、账号会话、日志和缓存。请加密备份介质、限制访问,不要把整个目录提交到版本库或发送给他人。

如何将数据迁移到另一台电脑?

  1. 在旧电脑打开 设置 > 数据与隐私 > 迁移到新设备
  2. 选择迁移类别;智能体和系统配置为必需类别
  3. 如需携带密钥,显式勾选可迁移的 API Key,并设置至少 12 个字符的迁移口令
  4. 在新电脑安装并尽量升级到不低于导出端的 DesireCore 版本
  5. 打开 导入数据 并选择迁移包;选择替换为包内身份,或归并到本机身份
  6. 如果选择导入 API Key,输入迁移口令;发生同一 Provider 密钥冲突时逐项选择保留本机或使用包内值
  7. 导入完成后重启 DesireCore,并重新验证迁入密钥的连通性和权限

普通备份和设备迁移有不同语义:普通备份用于同机恢复,不会携带 API Key;迁移包包含身份信息,并且只在你明确选择时加密携带符合条件的、用户管理的算力 Provider API Key。原始 config/secrets.json 始终不会进入应用生成的包。

密钥载荷使用迁移口令经 scrypt 派生密钥,再以 AES-256-GCM 加密。DesireCore 不保存或恢复迁移口令。账号会话、官方云端算力、OAuth/CLI 管理的凭据以及其他非算力凭据不会迁移,需要在新设备重新授权。

注意

若目标设备已有重要数据,请先按导入向导建立普通备份。迁移会停止 Agent 服务、中断正在运行的任务,并可能覆盖身份或配置;不要导入来源不可信的迁移包。

如何完全删除所有数据?

要彻底清除 DesireCore 的所有本地数据:

  1. 关闭 DesireCore 应用
  2. 删除 ~/.desirecore/ 目录
  3. 如果你使用过由 OAuth、CLI 或订阅工具管理的登录,按对应工具的说明退出登录并清理其凭据
  4. 卸载应用程序
  5. 清除应用缓存目录(可选)

第三方 API 的数据安全怎么保证?

DesireCore 在发送数据到第三方 API 时:

  • 使用 HTTPS 加密传输
  • 仅发送当前对话上下文必需的内容
  • 不发送 Companion 的本地文件内容(除非你明确要求)
  • 不发送你的个人配置信息

但请注意,一旦数据发送到第三方 API,其处理方式由该供应商的政策决定。建议:

  • 不要在对话中包含敏感的个人信息(如密码、银行卡号)
  • 了解你使用的供应商的数据保留政策
  • 对于高敏感场景,使用本地部署的模型

DesireCore 本身会收集哪些数据?

「发送使用统计」默认开启,并可在 设置 → 数据与隐私 中随时关闭。启用时,DesireCore 会发送两类去标识化统计:设备哈希标识、版本、操作系统和 CPU 架构组成的安装统计,以及随机统计标识、日期、版本、平台和任务结果等聚合数字计数。

统计不涉及用户本身的数据:不会读取或发送用户名、邮箱、账户资料、对话、提示词、模型输出、产物、文件名、文件内容、路径、Agent 名称或标识、任务标题。关闭后会停止发送和本地累加产品统计,并删除本地随机统计标识和待发队列。详见隐私政策数据与隐私设置