-
Notifications
You must be signed in to change notification settings - Fork 2
Security and Privacy
AceGuru-mjh edited this page Oct 1, 2026
·
4 revisions
📑 本页目录
一个能读屏、能执行 shell、能记住你做过的每一步的 App,安全和隐私是产品的一部分而不是附加 PPT。 本页诚实说明:数据在哪、能力边界在哪、还没做什么。
| 数据 | 存放 | 保护 |
|---|---|---|
| LLM Base URL / API Key | 应用私有目录(SharedPreferences) | 仅本应用可读写 |
| GitHub PAT | EncryptedSharedPreferences |
AES-256-GCM 加密 |
| 会话与任务历史 |
FileTaskStore(filesDir) |
随应用卸载清除 |
| cs-mem 记忆库 | Room 数据库(应用私有) | 同上 |
| 技能 manifest | filesDir/skills/<id>.json |
同上 |
| Ubuntu rootfs / 会话 | 应用原生库目录 + 私有 workspace | 卸载即消失 |
Important
本项目没有服务器。 不存在"数据上传到厂商云端"这一步 —— 根本没有云。
| 出口 | 何时发生 | 说明 |
|---|---|---|
| 你配置的 LLM 端点 | 每次对话 | 智能体工作的必要通道;用局域网 Ollama 可做到全链不出内网 |
web_fetch / web_search / http_request
|
工具被调用时 | 模型要查网页时(URL 由模型决定,会带上 URL 与必要 headers) |
| GitHub API | 使用 GitHub 工具时 | 使用你提供的 PAT,作用域由你决定 |
cdimage.ubuntu.com / apt 源 |
首次供给 rootfs、apt install 时 |
v1.2.0 起 rootfs 内置,一般不再触发 |
| Maven / JitPack 依赖源 | 仅构建期(不在运行时) | App 运行时不会去拉依赖 |
Tip
想做"完全不出内网":LLM 用局域网 Ollama;不用 web/GitHub 工具;rootfs 用内置包。
- 不要用高权限的主 Key;为 App 单独建一个子 Key / 限流 Key;
- 定期轮换;GitHub PAT 用最小作用域(
repo够用就不要大范围 scope); - 在多人共享设备上用完后删除 Key(未配置仅会降级为
NoOpLlmClient)。
| 风险 | 机制 |
|---|---|
| 执行危险 shell 命令 |
CommandPermissionGate + 工具 风险门(HIGH 风险需人工确认) |
| 删除/卸载" 级操作 |
destructiveHint 注解 + RiskAwareToolGate,必要时 ask_user |
| 模型失败循环刷 API | 限流 + 熔断 + 循环检测 |
| 记忆被投毒 / 钓鱼 UI | 记忆免疫系统:悬浮窗检测 / 敏感词分级 / 结构完整性 / 包名可信分级 / 隔离区 |
| PRoot/rootfs 二进制被替换 | 指纹校验:PRoot so(P71,CI)+ rootfs 三重 sha256(构建期 + 运行时) |
| 第三方插件作恶 | 插件跑在独立进程,靠 Android 安装来源管控;建议只装可信插件 |
| 网页内容提示注入 | 首选 browser_context_summary 精简注入面;敏感操作用 Assist 模式让人决策 |
- Shizuku:uid=2000(ADB 级),比 Root 温和得多,推荐绝大多数人使用;
- 无障碍:能看到 UI 层级文本 —— 因此 cs-mem 在摄取前做免疫检查(见上表);
- Root:全系统能力,收益与风险都最大;Root 设备上更应谨慎审阅计划(用 Plan 模式)。
| 不足 | 现状 |
|---|---|
| 许可证尚未确定 | License TBD,商用前请开 issue 对齐 |
| 插件市场尚无签名校验 | 依赖 Android 安装来源管控;社区化签名校验在 路线图 |
| Root 能力没有细粒度授权 | 目前是"有 Root 即最高级",未做命令级白名单 |
| 无 ANRs / 崩溃上报 | 没有服务器,也不做遥测;崩溃只能靠用户贴日志(运行日志屏可导出) |
发现安全问题请优先通过私有渠道联系维护者(GitHub Security Advisory 或先开 issue 描述现象、 暂不暴露细节),给修复留出窗口期。
- 权限执行链 · 记忆生命周期 · 工具系统
- Ubuntu rootfs 供给(指纹链)· 插件 SDK
-
MCP 生态总览
新 - (沙箱 MCP · 官方 Hub · 逆向 Host · 门控语义)
- 终端运行时
- 终端 API 契约
- SDK 边界
- Termux 能力矩阵
- Ubuntu rootfs 供给
- Ubuntu 生命周期
- PRoot 二进制溯源
- VT100/ANSI 模拟器
- 终端性能
- 终端迁移
- 原生层 C++/JNI