隐私与安全边界#
隐私是 kaya 的第一优先级。下面是默认情况下你能期待的边界。
默认 AI 看不到的内容#
- 你电脑上的任意文件正文:
cat、head、grep、less等读取命令默认不可用 - 你电脑上的系统环境变量:
env、printenv默认不可用 - 你终端里你自己输入的命令和输出——这部分是完全属于你的,AI 不拦截也不审核
默认 AI 可以查询的#
- 元数据:目录列表、文件大小、修改时间、当前用户名、当前系统版本等
- 你终端里当前的输出内容(便于你让 AI 解释一段报错)
- 你的任务清单(只读,AI 可查看但不能修改)
- 你主动复制到对话里的文本
~/.kaya/ 可信目录#
如果你需要 AI 帮你读取某个文件的内容,把文件放进 ~/.kaya/ 目录下,然后告诉 AI 文件路径。这是唯一允许 AI 读取文件正文的位置。详见 让 AI 读取文件。
脱敏是防线,但不是绝对保证#
在你输入文本、AI 读取文件、工具执行返回结果时,kaya 会自动识别并替换掉常见的密钥、PEM 私钥、身份证号、手机号、信用卡号等敏感信息。脱敏有 30 多类规则,涵盖常见场景。但 kaya 不承诺能识别所有可能的秘密——你不要把真正重要的密钥贴进任何 LLM 应用。
云端 Provider 会收到什么#
当你在对话里发送消息、让 AI 调用工具时,经过脱敏的对话文本和工具结果会发送到你在顶栏模型切换器里选的模型(内置模型 / 我的模型):
- 内置模型(默认,yunhou
/chat代理):脱敏后的内容经你的登录令牌(JWT)发往 yunhou 第一方服务器,由服务端持 DeepSeek key 代答。kaya 客户端在发送前会按服务端限额裁剪(消息条数 / 每条字节 / 总字节上限,超限丢弃最早的历史消息)。登录令牌(refresh_token)只存在系统钥匙串(macOS Keychain / Windows 凭据管理器)。 - OpenAI 兼容(自备 key):脱敏后的内容发往你选择的 LLM 服务商(DeepSeek / OpenAI / OpenRouter 等),随你的 API Key 鉴权。
- Ollama(本地):完全不外发(见下)。
kaya 不会把你的内容发给上述路径之外的任何其他第三方。本地 UI 状态、会话、审计和应用日志都只保存在你自己的电脑上。
API Key 怎么用#
你填在设置里的 API Key 只保存在本机系统钥匙串,仅随请求发给你配置的模型端点 —— 不上传到 Yunhou,也不写入审计日志。kaya 不会把你的 API Key 发给任何其他方。不承诺"完全不上传"——任何联网请求都需要鉴权,鉴权就需要 key。
离线推理: Ollama#
如果选择 Ollama 作为 Provider,所有推理完全在你本机上进行,不会有任何外发请求。适合对隐私最敏感的场景。
远程访问(relay 中转)#
开启远程访问后(详见 远程访问),对话内容经 yunhou 服务器中转到浏览器端:
- opt-in,默认关:不启用就不存在任何远程通路
- 内存透传,不落盘:服务器只转发、不持久化;API 密钥不经中转,仍由本机直连 provider;全程 TLS 加密
- 远程回合与桌面 chat 走同一条五道关卡 pipeline(见下),写操作仍走同一授权存储
IM 渠道与镜像#
通过飞书 / Slack / 企微使用 kaya 时(详见 IM 渠道):
- IM 消息与桌面 chat 走同一条五道关卡 pipeline(输入脱敏 → 命令白名单 → 安全检查 → 隔离执行 → 输出脱敏)
- allowlist 默认拒绝陌生人,名单外的消息直接丢弃、不进 LLM
- 桌面 → IM 镜像为 opt-in,默认关
五道保护概览#
简单来说,你输入到输出的每一句话都经过:
- 输入保护:粘贴的密钥和长文本被脱敏和截断
- 命令策略:可执行命令被白名单限制,默认拒绝未知命令
- 安全检查:破坏性、交互式、系统修改类命令被拦截
- 隔离执行:AI 的工具调用在独立子进程中运行,不影响你的终端
- 输出脱敏:工具输出再脱敏一次才进入对话