プライバシー
Conduit がデータをどう扱うか
要点だけ言えば、データはあなたのコンピュータに残ります。アプリケーションにはサーバーもアカウントも テレメトリーもありません。こちらで集めようにも、送る先が存在しません。このウェブサイトだけは別で、 アナリティクスを使っています。詳しくは下をご覧ください。
収集するもの
ありません。Conduit は backend を持たないデスクトップアプリです。会話、キー、使用量、身元情報を 受け取るサービスは運営しておらず、バックグラウンドでテレメトリーを流すこともありません。
マシン上に残るもの
- すべての会話とメッセージ - ローカルの SQLite データベース
- 添付ファイルと成果物 - ローカルのコンテンツアドレス型 blob ストア
- 保存した prompt、settings、使用履歴
- API キー - Conduit 独自のファイルではなく、OS の認証情報ストア
これらはすべてプラットフォームごとの application data directory に保存されます。削除したければ その file を消せばよく、アプリ側にも事前に backup を取ったうえで reset する手段があります。
マシン外へ出るもの
送信されるのは、あなたが使うよう指示したものだけで、行き先は必ず該当するサービスに直接です。私たちを経由することはありません。
| 通信内容 | 送信先 | 送信されるタイミング |
|---|---|---|
| prompt と添付ファイル。さらに system prompt、保存済みの memory 項目、検索でヒットした document の該当箇所、関与している場合は skills のテキスト | 選んだ chat プロバイダー | メッセージを送信したとき。送信先は選んだプロバイダーです。Ollama や LM Studio を選べば、そのままあなたのマシンに留まります。ローカル専用モードはクラウドプロバイダーを拒否します |
| モデル一覧の取得 | 同じプロバイダー | モデルピッカーを開いたとき |
| embedding のための document 全文 | OpenAI、Gemini、OpenRouter のいずれか - Ollama はローカルで embedding を行い、何も送信しません | document collection を作成するまでは動作しません。作成後も、プロバイダーごとに同意したあとだけ送信されます。ローカル専用モードでは Ollama 一択になります |
| 画像生成のための image prompt | OpenAI、Gemini、OpenRouter のいずれか | 画像を生成したとき - 最初の 1 回だけ Conduit が確認を求めます |
| hosted な web search のクエリ | Anthropic、OpenAI、Gemini、OpenRouter それぞれの公式検索 | 既定では無効。有効にするときに同意を求めます |
| ローカルの web search のクエリ | 既定は Exa(キー不要。Exa は利用規約に従ってクエリを保持する場合があります)。ほかに Tavily、Brave、自分で用意した SearXNG、または DuckDuckGo | hosted search と同じトグルです - 既定では無効で、ローカル専用モードでは使えません |
| web fetch。モデルが見つけたページを読むとき | モデルが選んだ先の site | web search のトグルに従います - 既定では無効 |
| リサーチ:検索クエリと、読み込むページや PDF のテキスト | クエリは上記のとおりローカルの検索 backend へ、ページのテキストは選んだチャットプロバイダーへ送られ、ページ自体はそれぞれのサイトから取得されます | メッセージごとにリサーチをオンにして概要を承認したときだけ。web search がオンである必要があるため、既定ではオフで、ローカル専用モードでは使えません |
| HTML アーティファクトが行うリクエスト - 接続先アドレスと送信内容。Conduit がページの代わりに、cookie や認証情報なしで行うため、サイトから見えるのはあなたの IP アドレスだけです | ページが求めたサイト。https のみで、ローカルアドレスやプライベートアドレスへは送られません | そのページでそのサイトを許可するか、ページが任意の公開サイトへ接続できるようにするまでは何も起きません。権限は 1 つのページに紐づきます。ローカル専用モードでは拒否され、設定 → プライバシーとデータでオフにできます |
| MCP の tool 呼び出し、prompt・resource リクエスト | 追加した MCP サーバー | サーバーを追加するまでは何も起きません。tool は、サーバーが読み取り専用と印を付けていない限り、先に確認を求めます |
| MCP の OAuth サインイン | そのサーバーの authorization server。さらにそこから conduitllm.com の Conduit client metadata ドキュメントが取得されます | OAuth を使う MCP サーバーに接続したときだけ |
| MCP registry の検索 | registry.modelcontextprotocol.io | registry を検索したときだけ |
| 更新確認 | 更新マニフェストのホスト | 「今すぐ確認」を押したときだけ。バックグラウンド確認を有効にしている場合は 1 日 1 回程度 |
プロバイダー側には、送ったデータをどう扱うか独自のポリシーがあります。その関係はあなたとプロバイダーの間にあり、 Conduit はその途中に入りません。プロキシもしませんし、アクセスの再販売もしません。
ローカル専用モード はすべてのクラウドプロバイダーを拒否します — 応答できるのは Ollama や LM Studio のような ローカルモデルだけです — そして web 検索、web fetch、クラウドでのドキュメントインデックス作成、ページのネットワークアクセスを オフにします。新規インストール時には既定で有効になっており、クラウドプロバイダーを選ぶと無効になります。オンにした状態で ローカルプロバイダーを選び、更新の確認も手動のままにしておけば、Conduit はインターネットへ一切リクエストを送りません。
API キーの扱い
キーは Windows Credential Manager、macOS Keychain、Linux Secret Service に保存されます。 Conduit の settings に保存されるのは、その entry への参照だけで、secret そのものではありません。
インターフェース層はキーを受け取りません。認証情報、ネットワーク呼び出し、ストレージはすべて別のコアプロセスが扱います。 インターフェースができるのは補完を依頼することだけで、認証情報を読むことも接続を開くこともできません。 これは運用ルールではなく、アプリの設計でそうなっています。必要ならソースで確認できます。
キーチェーンが正常に使えないシステム向けには、暗号化された file-backed ストアも用意しています。これは明示的な opt-in で、 環境変数経由でキーを与える必要があります。Conduit が勝手にそこへ fallback することはありません。
保存時の暗号化
Conduit では、OS のキーチェーンで wrap したマスターキーを使う、オプションの AES-256-GCM による保存時暗号化と キーローテーションを提供しています。現時点での正直な範囲は次のとおりです。
- デフォルトでは無効です。 有効化は Settings → Privacy & data から行います。
- 対象 は添付ファイルと成果物の blob、document の chunk、保存済みの memory 項目、保存した prompt、 チャットごとの custom instructions、tool の実行結果、それにライセンスと tenant の cache です。
- まだ対象外 なのはメッセージ本文、イベントログ、要約 (compaction summary)、検索インデックスです。ここは未完了です。
脅威モデルとして、ディスクにアクセスできる相手が会話内容を読むことまで想定するなら、full-disk encryption を使ってください。 現時点での Conduit 独自の暗号化は、その代替ではありません。
診断
診断バンドルは、あなたが要求したときにだけ生成され、しかも内容を確認したあとで初めて作られます。 API キーやそのほかのシークレット、プロバイダーのベース URL、ドメインの許可/拒否リスト、会話内容は意図的に除外されています。 自動で送信されることはありません。受け取るのはファイルだけで、それを共有するかどうかはあなた次第です。
アップデート
更新の確認はオプトインです。有効にすると、Conduit はマニフェストを取得し、適用前に各ペイロードの暗号署名を 検証します。そのため転送中に更新が改ざんされていても適用されません。確認のための通信では、通常のネットワークリクエストと同様に、 マニフェストを配信するホストにはあなたの IP アドレスが見えますが、あなた自身や使用量に関する情報は一切含まれません。
確認は既定では手動です。ご自身が求めるまで、どこにも接続しません。バックグラウンドでの確認と、 終了時のインストールは、どちらもご自身で有効にするオプションです。Conduit が更新を適用するために 自分で再起動することはありません。
このウェブサイトについて
このサイトでは Google Analytics を使って訪問数と閲覧ページを把握しています。cookie を設定し、IP アドレスと閲覧ページを Google に送信します。これはこのウェブサイトに限った話で、アプリ本体には含まれませんし、Conduit をインストールしても引き継がれません。 font も third party ではなく、このドメインから配信しています。
テーマ設定はブラウザ内に保存され、外へ送信されることはありません。これらのページをホストしている側には、 通常の web server request log が残ります。
変更について
ここに書かれている内容が変わるなら、このページとリポジトリの履歴が同時に更新されます。Conduit は オープンソース なので、 このページの説明をうのみにする必要はありません。ここで述べている挙動はコードで確認できます。