RaydoRaydo Book

隐私与安全

理解本地数据、模型服务、连接、系统权限和外部影响边界。

Raydo 支持本地模式,但部分工作仍会使用 Provider、Runtime、应用连接、浏览器会话或 Raydo Cloud。数据是否离开设备,取决于你选择的模型、工具、连接和任务。

本地优先不等于所有处理都在本地

使用云端模型、外部应用或浏览器连接时,完成任务所需的数据可能发送给对应服务。运行前检查当前模型和连接。

数据边界

场景数据可能到哪里你应检查什么
本地项目与文件设备上的 Raydo 工作区和你选择的目录文件范围、备份和导出位置
云端 Provider对应模型服务输入内容、附件、账号策略和保留规则
本地运行环境设备上的本地服务监听地址、模型来源和磁盘位置
应用连接被授权的外部服务账号、工作区和授权范围
浏览器当前浏览器会话和目标站点登录账号、标签页和动作
Raydo Cloud当前客户端说明的云端能力登录状态、同步范围和账号设置

凭据规则

  • API Key、访问令牌和密码只放在专用设置中;
  • 不要发送到对话、项目备注、知识库、提示词或截图;
  • 使用最小权限和必要的额度限制;
  • 项目结束、成员变化或疑似泄露时立即撤销;
  • 不把凭据保存在普通备份或诊断包中。

权限检查

确认 Raydo 需要读取哪些文件、页面、消息或屏幕内容。
确认 Raydo 可能写入、发送、发布、购买或删除什么。
确认使用的是本地模型、云端 Provider、应用连接还是浏览器会话。
只授予完成当前任务所需的最小范围。
结果外发和诊断分享前再次检查并脱敏。

必须人工检查的动作

  • 向外部对象发送消息、邮件或附件;
  • 公开发布内容或修改线上资料;
  • 付款、购买、转账或产生显著费用;
  • 删除、覆盖或移动重要数据;
  • 创建账号、修改权限或授权新应用;
  • 将客户或个人数据传给新的外部服务。

浏览器与自动化

连接 Chrome 前关闭无关敏感页面。自动化可以使用当前登录状态,因此每次都要核对账号、域名、目标对象和最终内容。不要让任务绕过验证码、组织策略或站点安全限制。

共享与诊断

分享结果、截图或日志前,检查姓名、联系方式、客户名称、本地路径、文档元数据、登录态和凭据。详细清单见导出诊断信息

发现风险时

  1. 停止相关任务和自动计划;
  2. 断开可疑连接;
  3. 在服务端撤销和轮换凭据;
  4. 保留脱敏后的时间线和运行记录;
  5. 检查是否发生外部写入,并按组织流程处理。

常见问题