隐私与安全
理解本地数据、模型服务、连接、系统权限和外部影响边界。
Raydo 支持本地模式,但部分工作仍会使用 Provider、Runtime、应用连接、浏览器会话或 Raydo Cloud。数据是否离开设备,取决于你选择的模型、工具、连接和任务。
本地优先不等于所有处理都在本地
使用云端模型、外部应用或浏览器连接时,完成任务所需的数据可能发送给对应服务。运行前检查当前模型和连接。
数据边界
| 场景 | 数据可能到哪里 | 你应检查什么 |
|---|---|---|
| 本地项目与文件 | 设备上的 Raydo 工作区和你选择的目录 | 文件范围、备份和导出位置 |
| 云端 Provider | 对应模型服务 | 输入内容、附件、账号策略和保留规则 |
| 本地运行环境 | 设备上的本地服务 | 监听地址、模型来源和磁盘位置 |
| 应用连接 | 被授权的外部服务 | 账号、工作区和授权范围 |
| 浏览器 | 当前浏览器会话和目标站点 | 登录账号、标签页和动作 |
| Raydo Cloud | 当前客户端说明的云端能力 | 登录状态、同步范围和账号设置 |
凭据规则
- API Key、访问令牌和密码只放在专用设置中;
- 不要发送到对话、项目备注、知识库、提示词或截图;
- 使用最小权限和必要的额度限制;
- 项目结束、成员变化或疑似泄露时立即撤销;
- 不把凭据保存在普通备份或诊断包中。
权限检查
确认 Raydo 需要读取哪些文件、页面、消息或屏幕内容。
确认 Raydo 可能写入、发送、发布、购买或删除什么。
确认使用的是本地模型、云端 Provider、应用连接还是浏览器会话。
只授予完成当前任务所需的最小范围。
结果外发和诊断分享前再次检查并脱敏。
必须人工检查的动作
- 向外部对象发送消息、邮件或附件;
- 公开发布内容或修改线上资料;
- 付款、购买、转账或产生显著费用;
- 删除、覆盖或移动重要数据;
- 创建账号、修改权限或授权新应用;
- 将客户或个人数据传给新的外部服务。
浏览器与自动化
连接 Chrome 前关闭无关敏感页面。自动化可以使用当前登录状态,因此每次都要核对账号、域名、目标对象和最终内容。不要让任务绕过验证码、组织策略或站点安全限制。
共享与诊断
分享结果、截图或日志前,检查姓名、联系方式、客户名称、本地路径、文档元数据、登录态和凭据。详细清单见导出诊断信息。
发现风险时
- 停止相关任务和自动计划;
- 断开可疑连接;
- 在服务端撤销和轮换凭据;
- 保留脱敏后的时间线和运行记录;
- 检查是否发生外部写入,并按组织流程处理。