Appearance
安全模型
Familiars 的安全设计与隐私边界。来源:
SECURITY.md(官方安全文档,完整 11 章节),本页为目录 + 关键结论。
0 · 一句话总览
默认所有记忆/对话/数据库在本地。推理请求只在「你配置了 LLM API」后离开本机(到所选模型端点)。权限模型是「工具审批门 + 敏感信息脱敏存储」,七层保障(详见 SECURITY.md §0)。
1 · 数据上云清单(重点)
| 动作 | 是否出网 |
|---|---|
| 对话推理(配置了模型) | ✅ 到 LLM 端点 |
| 记忆 / 数据库本地 | ❌ 不出网 |
| 工具(读文件/浏览器/语音) | 本地为主;云工具见下方 |
| 社交监听(微信/QQ/飞书 monitor) | 在本机 |
| 礼物 / Broker | 视能力而定 |
完整 §1 数据上云清单 见 SECURITY.md。
2 · 本地数据布局(按敏感度倒排)
- 最高敏:
SECRET.json(令牌密文)、USER.md/IDENTITY.md、对话树 + 记忆分层 - 中敏:
workspace/agents/*下报告与工坊产物 - 低敏:日志(
.bridge.log/audit.log)
3 · 数据库迁移(旧 → 新)
关桥 → 拷贝 workspace/familiars.db → 重开。完整步骤与 FAMILIARS_DB_PATH 侧边实例见 SECURITY.md §3。
4 · 凭据与密钥保管
.env:明文 API key —— 出网的代价(§4.1);SECRET.json:加密的运行时密钥库,经sensitive_detector(gitleaks → Presidio → 小型 LLM)三级脱敏后crypto.encrypt_value加密落盘(§4.2);- 交换所身份(~/.familiars/authors/*.key,与 SECRET.json 独立)(§4.3);
auth.json:钱包 + 设备指纹(目前明文)(§4.4);- 加密用 HKDF
b"familiars-secrets-v1"(勿随意轮换,会失效全部密文)。
5 · Agent 越界边界(它能干什么)
- 工具系统按风险分级(
src/tools/security.py):低风险直接执行、中/高风险审批闸门(§5.1); - 一键放行 / "本轮总是允许" / 路径授权 AAA(§5.2–5.4);
- 写文件、网络、浏览器、语音等高风险工具默认需人工确认;
FAMILIARS_APPROVAL_DISABLED=1可关(仅开发用)。
6 · 监听器(社交 + 屏幕 + 麦克风)
- 社交监听在本机抓取微信/QQ/飞书,不主动出网(§6.1);
- 屏幕/截图/数字人:OS 授权 + 应用内审批(§6.2);
- 浏览器自动化走单一 Shared-Chrome 实例,登录态本地共享(§6.3)。
7 · 多人共享设备
见 SECURITY.md §7 —— 第三人共享设备时应关闭自动审批、避免保存云账号。
8 · 备份 / 迁移 / 卸载
关桥 → 拷贝 workspace/familiars.db(备份)→ 换机搬 workspace/ → 卸载删自启 + workspace(先确认备份),详见 SECURITY.md §8。
9 · 已知风险(社区语言版)
- 第三人共享设备风险;第三方模型端点安全性依赖对方承诺;
- 本地模型被投毒(LLM prompt injection)风险;
- 详见表单见 SECURITY.md §9。
10 · 日常自检清单
- 看
.env有没有意外地填了不该填的 key; workspace/不要提交到公开 repo(含SECRET.json、USER.md);- 迁移/备份数据库:关桥 → 拷贝
workspace/familiars.db→ 重开; - 卸载:删自启 + 删
workspace/(删前确认备份,见 §8)。
11 · 一页 cheat sheet
见 SECURITY.md §11 — 快速"更安全"清单。
完整文档:仓库根
SECURITY.md(11 章节,含常见迁移与卸载恢复细节)。
