一、我们的隐私承诺
算力在用户侧
任务拆解、执行、文件读写发生在你自己的电脑上,而不是我们的服务器上。
云端只做中转
灵境云的角色是「信使」——在手机 APP 与桌面端之间传递指令和消息,不是「大脑」。
敏感内容端到端加密
微信消息等私域数据从手机发出那一刻起就是密文,云端、运维人员、任何第三方都无法阅读。
最小化收集
只收集产品运转所必需的数据,不出售、不共享、不用于训练与你无关的模型。
二、系统架构与数据流向
┌─────────────┐ HTTPS(TLS 加密传输) ┌──────────────┐
│ 手机 APP │ ◄─────────────────────────► │ 灵境云 │
│ (指令入口) │ │ (纯中转信使) │
└─────────────┘ └──────┬───────┘
│ HTTPS(TLS 加密传输)
▼
┌─────────────┐ ┌──────────────┐
│ 微信通知 │ ── E2E 加密:云端只见密文 ──► │ 桌面端 │
│ (手机侧) │ │ (唯一解密方) │
└─────────────┘ └──────────────┘| 节点 | 职责 | 能看到什么 |
|---|---|---|
| 手机 APP | 采集你的指令、微信通知(经你显式授权后) | 你本人的数据 |
| 灵境云 | 账号鉴权、消息中转、版本分发、支付 | 账号元数据 + 密文 |
| 桌面端 | 任务执行、文件操作、AI 推理、消息解密 | 你本人的数据(不出你的电脑,除非你主动发起云端 AI 请求) |
三、端到端加密(E2E)技术说明
自桌面端 v1.156.199 / APP v1.76.144 起,微信通知数据全程端到端加密。
3.1 密钥体系
- 桌面端首次启动时在你的本机生成 RSA-2048 密钥对;
- 私钥只存储在你的电脑本地(
~/.lingjing/e2e-keypair.json,文件权限 0600,仅本机用户可读),永不离开设备、永不备份到云端; - 公钥登记到灵境云,供同一账号下的手机 APP 取用;
- 云端数据库中不存在任何可以解密的材料。
3.2 加密流程(手机 → 云端 → 桌面)
- 手机端为每条消息随机生成 AES-256 会话密钥;
- 消息明文(发送人、内容、时间)经 AES-256-GCM 加密——GCM 模式同时提供机密性与完整性校验,任何篡改都会导致解密失败;
- 会话密钥经桌面公钥以 RSA-OAEP(SHA-256 / MGF1-SHA-256) 加密包裹;
- 上传云端的数据仅为
{e2e, ek, iv, ct}四元密文组; - 桌面端轮询取回后,用本机私钥解开会话密钥,再解密消息明文——桌面是全网唯一的解密点。
3.3 这意味着什么
- 即使云端服务器被攻破,攻击者得到的也只有密文;
- 灵境运维人员无法阅读任何用户的微信消息内容;
- 我们无法应任何第三方要求提供用户消息明文——技术上我们也不持有。
3.4 可用性兜底设计(如实披露)
若桌面端尚未上线或公钥未登记,手机端会自动降级为明文传输(并在桌面上线后自动恢复加密),保证消息不丢失。我们选择「可用性优先、加密自动升级」的策略,并在此向你如实说明这一行为。
3.5 生产验证
该机制已于 2026 年 8 月 7 日在生产环境完成真实链路验证:真实用户微信消息以密文形态落库,桌面端解密成功率 100%,零解密失败记录。
四、数据分类与处理方式
| 数据类别 | 举例 | 传输 | 云端存储 | 保留策略 |
|---|---|---|---|---|
| 账号数据 | 手机号、用户名、密码哈希 | TLS | 加密 / 哈希存储 | 账号存续期 |
| 微信通知内容 | 发送人、消息文本 | TLS + E2E 加密 | 仅密文 | 送达即清除,最长 24 小时 |
| 指令与任务数据 | 你发给小灵的指令 | TLS | 指令记录 | 用于任务追溯,可申请删除 |
| 语音数据 | 语音对话音频流 | TLS 实时流 | 不落地存储 | 实时处理后即弃 |
| 设备信息 | 设备名、系统版本、在线状态 | TLS | 明文(非敏感) | 设备解绑即清除 |
| 支付数据 | 充值订单号、金额 | TLS | 订单记录 | 按财务法规要求保留 |
桌面离线时的消息暂存(透明披露):当你的桌面端不在线时,手机端上报的消息会在云端加密暂存最长 24 小时,桌面端上线后立即投递并清除。暂存数据同样受 E2E 加密保护,超时未投递的数据自动销毁。
五、语音与 AI 服务的特别说明
灵境的语音对话与 AI 推理涉及第三方云服务,我们如实披露数据路径:
- 语音识别 / 语音合成:音频流经灵境云实时代理转发至火山引擎语音服务,全程 TLS 加密;灵境云与火山引擎均不持久化存储音频内容,音频为实时流处理;
- 大语言模型推理:你在桌面端发起的 AI 对话,文本经灵境云网关转发至模型服务方。对话文本内容对模型服务方可见(这是当前所有云端大模型服务的共同特征);
- 本地化路线:对隐私要求更高的企业客户,灵境支持本地模型部署方案,实现数据完全不出内网(路线图,商务洽谈)。
六、访问控制与安全措施
传输安全
- 全链路 HTTPS / TLS 加密;
- 设备间通信采用独立签发的设备令牌(JWT),与用户令牌分离,设备可随时单独解绑吊销。
存储安全
- 用户密码以哈希形式存储,不可逆;
- 微信等私域消息云端仅密文存储(见第三节);
- 云端数据库按最小权限原则访问,生产环境操作留审计日志。
发布安全
- 所有客户端版本更新经「候选注册 → 管理员实测 → 验收上线」三段流程,安装包附 SHA-512 校验,杜绝篡改包分发;
- APP 内完成升级全流程,不跳转第三方浏览器或应用市场。
内部纪律
- 运维人员无法访问用户消息明文(技术隔离,非仅靠制度);
- 云端仅留存功能运转必需的最小数据集。
七、你的权利
- 知情权:本白皮书及后续修订版本持续公开;
- 删除权:可申请删除账号及关联数据(消息记录、设备绑定、任务历史);
- 解绑权:可随时解绑设备,被解绑设备的令牌立即失效;
- 控制权:微信通知采集功能需你在手机系统中显式授权后才会启用;你可随时在系统设置中关闭,关闭即停止采集,无残留。
八、合规与路线图
我们致力于符合《中华人民共和国个人信息保护法》《数据安全法》《网络安全法》的要求。
已落地截至本版发布日,均已上线并验证
- 微信通知端到端加密(本白皮书第三节);
- 桌面离线消息加密暂存 + 24 小时自动销毁;
- 版本分发三段审核 + 安装包完整性校验。
路线图未完成项,不作既成事实陈述
- 信源密级标识:APP 内对「已加密 / 明文兜底」状态做用户可见标识;
- 企业本地部署版(数据完全不出客户内网);
- 个人信息保护影响评估(PIA)报告公示;
- 等保备案与第三方安全审计。
九、联系我们
如对本白皮书或我们的隐私实践有任何疑问、建议或投诉:
- 产品内:APP「设置 → 联系客服」;
- 官网:ide.zhejiangjinmo.com。
本白皮书的修订将通过官网公示,重大变更将在产品内显著通知。