Skip to content

安全模型

Familiars 的安全设计与隐私边界。来源:SECURITY.md(官方安全文档,完整 11 章节),本页为目录 + 关键结论。


0 · 一句话总览

默认所有记忆/对话/数据库在本地。推理请求只在「你配置了 LLM API」后离开本机(到所选模型端点)。权限模型是「工具审批门 + 敏感信息脱敏存储」,七层保障(详见 SECURITY.md §0)。

1 · 数据上云清单(重点)

动作是否出网
对话推理(配置了模型)✅ 到 LLM 端点
记忆 / 数据库本地❌ 不出网
工具(读文件/浏览器/语音)本地为主;云工具见下方
社交监听(微信/QQ/飞书 monitor)在本机
礼物 / Broker视能力而定

完整 §1 数据上云清单SECURITY.md

2 · 本地数据布局(按敏感度倒排)

  • 最高敏:SECRET.json(令牌密文)、USER.md / IDENTITY.md、对话树 + 记忆分层
  • 中敏:workspace/agents/* 下报告与工坊产物
  • 低敏:日志(.bridge.log / audit.log

3 · 数据库迁移(旧 → 新)

关桥 → 拷贝 workspace/familiars.db → 重开。完整步骤与 FAMILIARS_DB_PATH 侧边实例见 SECURITY.md §3

4 · 凭据与密钥保管

  • .env:明文 API key —— 出网的代价(§4.1);
  • SECRET.json:加密的运行时密钥库,经 sensitive_detector(gitleaks → Presidio → 小型 LLM)三级脱敏后 crypto.encrypt_value 加密落盘(§4.2);
  • 交换所身份(~/.familiars/authors/*.key,与 SECRET.json 独立)(§4.3);
  • auth.json:钱包 + 设备指纹(目前明文)(§4.4);
  • 加密用 HKDF b"familiars-secrets-v1"勿随意轮换,会失效全部密文)。

5 · Agent 越界边界(它能干什么)

  • 工具系统按风险分级src/tools/security.py):低风险直接执行、中/高风险审批闸门(§5.1);
  • 一键放行 / "本轮总是允许" / 路径授权 AAA(§5.2–5.4);
  • 写文件、网络、浏览器、语音等高风险工具默认需人工确认;FAMILIARS_APPROVAL_DISABLED=1 可关(仅开发用)。

6 · 监听器(社交 + 屏幕 + 麦克风)

  • 社交监听在本机抓取微信/QQ/飞书,不主动出网(§6.1);
  • 屏幕/截图/数字人:OS 授权 + 应用内审批(§6.2);
  • 浏览器自动化走单一 Shared-Chrome 实例,登录态本地共享(§6.3)。

7 · 多人共享设备

SECURITY.md §7 —— 第三人共享设备时应关闭自动审批、避免保存云账号。

8 · 备份 / 迁移 / 卸载

关桥 → 拷贝 workspace/familiars.db(备份)→ 换机搬 workspace/ → 卸载删自启 + workspace(先确认备份),详见 SECURITY.md §8

9 · 已知风险(社区语言版)

  • 第三人共享设备风险;第三方模型端点安全性依赖对方承诺;
  • 本地模型被投毒(LLM prompt injection)风险;
  • 详见表单见 SECURITY.md §9

10 · 日常自检清单

  1. .env 有没有意外地填了不该填的 key;
  2. workspace/ 不要提交到公开 repo(含 SECRET.jsonUSER.md);
  3. 迁移/备份数据库:关桥 → 拷贝 workspace/familiars.db → 重开;
  4. 卸载:删自启 + 删 workspace/(删前确认备份,见 §8)。

11 · 一页 cheat sheet

SECURITY.md §11 — 快速"更安全"清单。


完整文档:仓库根 SECURITY.md(11 章节,含常见迁移与卸载恢复细节)。

✨ Familiars · 多 Agent AI 桌面应用 —— 对话树记忆 · 长期记忆 · 工具系统 · 数字人 · Broker 生态