1. Conduit
  2. 사용 사례
  3. 프라이빗 AI

구조로 보장되는 개인정보

몰래 통신하지 않는 프라이빗 AI 어시스턴트

클라우드 채팅 계정에 넣을 수 없는 작업을 위해서요 — 고객 파일, 환자 기록, 소스 자료, 아직 공개되지 않은 재무 정보, NDA가 걸린 무엇이든. Conduit는 대화를 로컬 데이터베이스에 보관하고, 여러분의 계정을 가지고 있지 않으며, 백그라운드에서 텔레메트리를 실행하지 않습니다. 컴플라이언스 인증이 아니라, 애초에 인증할 것이 적도록 만들어진 앱입니다.

  • Conduit 계정이나 서버 없음
  • 백그라운드 텔레메트리 없음, 앱 내 애널리틱스 없음
  • 로컬 모델로 완전한 오프라인 실행
Conduit의 신뢰 경계 React 인터페이스는 신뢰 경계를 넘어 Rust 코어에 타입이 지정된 요청을 보냅니다. 키체인, 데이터베이스, HTTP 클라이언트는 Rust 코어가 보유하며, 제공업체 API와 통신하는 유일한 구성 요소도 이 코어입니다. 인터페이스 React · 비밀 정보 없음 TRUST BOUNDARY typed IPC Rust 코어 키체인 SQLite HTTP client MCP runtime 여러분의 제공업체
인터페이스는 응답 생성을 요청할 수는 있습니다. 키를 읽거나, 소켓을 열거나, 데이터베이스를 건드릴 수는 없습니다 — 이는 모두 별도의 코어 프로세스에 있으며, 소스에서 직접 확인할 수 있습니다.

문제

"우리는 고객 자료를 ChatGPT에 넣지 않는다"는 많은 회사의 정책이고, 합리적인 정책입니다 — 호스팅형 채팅 계정은 다른 누군가의 서버이고, 다른 누군가의 보관 기간이며, 학습 데이터에 관한 다른 누군가의 약관입니다. 흔한 해법은 그런 작업에는 그냥 AI를 쓰지 않는 것이며, 그 결과 가장 민감한 파일을 다루는 사람들이 이런 도움을 가장 적게 받게 됩니다.

프라이버시를 만드는 것

배지가 아니라 정확한 주장

아래 각 줄은 의도에 대한 약속이 아니라 구체적이고 확인 가능한 설계 선택입니다.

인터페이스는 절대 키를 가지지 않습니다

자격 증명, 네트워크 클라이언트, 데이터베이스는 모두 별도의 Rust 코어에 있습니다. 입력하는 화면은 응답 생성만 요청할 수 있을 뿐 그 이상은 할 수 없습니다 — 키를 읽거나 연결을 열 방법이 없으며, 이는 끌 수 있는 설정이 아니라 앱이 만들어진 방식 자체로 강제됩니다.

기능이 필요로 하지 않는 한 아무것도 나가지 않습니다

대화, 문서, 아티팩트는 로컬 SQLite 데이터베이스와 blob 저장소에 있습니다. 어느 것도 동기화할 Conduit 계정도, Conduit 서버도 없으며 — 앱 안에서 실행되는 백그라운드 텔레메트리나 애널리틱스도 없습니다.

에어갭 작업을 위한 진짜 스위치

로컬 전용 모드는 토글 하나로 클라우드 제공업체를 거부하고 웹 검색, 클라우드 문서 색인, 페이지 네트워크 접근을 끕니다. Ollama나 LM Studio의 로컬 모델과 함께 쓰고 업데이트 확인까지 끄면 Conduit는 인터넷 요청을 전혀 만들지 않습니다 — 네트워크 케이블을 뽑아도 그대로 실행됩니다.

작동 방식

세 단계로 민감한 작업을 위한 환경을 준비하세요

설정 파일도, 명령줄도 필요 없습니다.

  1. 로컬 전용 모드 켜기

    새로 설치했다면 이미 켜져 있습니다. 설정 중에 클라우드 제공업체를 고르는 것이 이를 끄는 행동입니다. Settings → Privacy & data에서 다시 켜면 클라우드 제공업체가 거부되고, 웹 검색과 클라우드 색인, 페이지 네트워크 접근이 꺼집니다.

  2. 로컬 모델 가리키기

    Ollama나 LM Studio를 설치하고, 모델을 고르고, 키도 청구서도 없이 Conduit에 추가하세요. 일부 작업에 여전히 프론티어 모델이 필요하다면 나중에 그 키를 추가하고, 전환할 때는 로컬 전용 모드를 끄세요 — 켜져 있는 동안에는 클라우드 제공업체가 거부됩니다.

  3. 업데이트 확인을 수동으로 유지하기

    확인은 이미 기본적으로 수동입니다. 업데이트 정책을 manual로 두면 ‘지금 확인’을 누르기 전까지는 아무 곳에도 연결하지 않습니다 — 인터넷에 전혀 경로가 없는 컴퓨터를 위한 마지막 요건입니다.

모호한 약속이 아니라 모든 흐름

무엇이, 어디로 컴퓨터를 떠나는가

앱이 만들 수 있는 흐름 중 다섯 가지의 축약 버전입니다. 개인정보 페이지에 MCP와 진단을 포함한 전체 표가 있습니다.

흐름전송 대상기본값
채팅 메시지와 첨부 파일 그 대화에 고른 제공업체 제공업체가 필요합니다 — Ollama나 LM Studio를 쓰면 컴퓨터에 남습니다
문서 임베딩 OpenAI, Gemini, OpenRouter 중 하나 — Ollama는 온디바이스로 유지됩니다 컬렉션을 만들기 전까지는 작동하지 않음. 제공업체별로 동의를 구하며, 로컬 전용 모드에서는 Ollama를 강제합니다
웹 검색어 Anthropic·OpenAI·Gemini·OpenRouter 자체 검색, 또는 Exa(기본값), Tavily, Brave, 직접 운영하는 SearXNG, DuckDuckGo 기본값은 꺼짐. 로컬 전용 모드에서는 완전히 비활성화됩니다
업데이트 확인 업데이트 매니페스트 호스트, 이어서 GitHub 릴리스 자산 수동 — ‘지금 확인’을 누르기 전까지는 아무 곳에도 연결하지 않음
진단 내보내기 어디에도 가지 않음 — 로컬 파일로 기록되며 홈 경로는 가려짐 요청했을 때만

클라우드 제공업체로 보내는 것은 그 제공업체 자체의 정책이 적용됩니다 — Conduit는 그 교환에 끼어 있지 않지만, 그 말은 곧 이를 막아 줄 수도 없다는 뜻입니다. 앱이 아니라 이 웹사이트가 Google Analytics를 씁니다. 그 구분은 개인정보 페이지를 참고하세요.

제한 사항

할 수 있는 것과 할 수 없는 것

할 수 있는 것

  • 대화, 첨부 파일, 아티팩트를 로컬 SQLite 데이터베이스와 blob 저장소에 저장합니다 — Conduit 계정도, Conduit 서버도 없습니다.
  • API 키를 인터페이스 계층에서 완전히 배제합니다. 키는 OS 키체인에 있으며 Rust 코어만 읽습니다.
  • 앱 안에서 백그라운드 텔레메트리나 애널리틱스를 전혀 실행하지 않습니다.
  • 업데이트를 기본적으로 수동으로 확인하며, 페이로드를 적용하기 전에 서명을 검증합니다.
  • 로컬 전용 모드 스위치 하나로 클라우드 제공업체를 거부하고, 웹 검색과 클라우드 문서 색인, 페이지 네트워크 접근을 끕니다.
  • 로컬 모델을 쓰고 업데이트 확인을 끄면 인터넷 요청을 전혀 만들지 않습니다 — 실제로 에어갭 환경에서 쓸 수 있습니다.
  • 선택적 AES-256-GCM 저장 시 암호화를 제공하며, 키는 OS 키체인으로 래핑됩니다.
  • 요청했을 때만 진단 정보를 내보냅니다 — 명시적 확인 후 로컬 파일로, 민감 정보는 가려진 상태로요.

할 수 없는 것

  • HIPAA, GDPR, SOC 2 인증을 받지 않았으며, 그 자체만으로 조직을 규제 준수 상태로 만들지 않습니다.
  • 직접 켜지 않는 한 저장 시 암호화하지 않습니다 — 기본값은 꺼짐이며, 켜더라도 메시지 본문, 이벤트 로그, 압축 요약, 검색 인덱스는 아직 포함하지 않습니다.
  • 클라우드 제공업체가 전송받은 내용으로 무엇을 하는지 통제하지 않습니다 — 이는 Conduit의 설정이 아니라 그들의 정책입니다.
  • Ollama를 임베딩용으로 고르지 않는 한 문서를 완전히 로컬로 유지하지 않습니다 — 나머지 세 옵션은 색인을 만들기 위해 전체 텍스트를 전송합니다.
  • 웹 검색어가 전송되는 검색 백엔드로부터 그 내용을 비공개로 지켜 주지 않습니다.
  • 기기 간 동기화는 하지 않습니다 — 동기화할 계정 자체가 없습니다.
  • 아직 코드 서명된 설치 프로그램을 제공하지 않습니다 — release candidate 단계이므로 SmartScreen이나 Gatekeeper 경고를 예상하세요.

프라이빗 AI 어시스턴트 관련 질문

Conduit는 프라이빗 AI 어시스턴트인가요?
로컬 우선이고 아키텍처상 프라이빗하지만, 개인정보 보호 인증을 받은 것은 아닙니다. 대화는 사용자의 컴퓨터에 있는 로컬 SQLite 데이터베이스에 남고, Conduit 계정이나 서버는 없으며, 인터페이스 계층은 API 키를 절대 가지지 않습니다 — 별도의 Rust 코어가 이를 담당합니다. 앱에는 백그라운드 텔레메트리도, 애널리틱스도 없습니다. 다만 클라우드 모델 제공업체에 보내는 내용은 Conduit가 아니라 그 제공업체 자체의 정책이 적용됩니다. Conduit는 그 사이에 있지 않지만, 그렇다고 이를 대신하지도 않습니다.
Conduit는 완전히 오프라인, 에어갭 상태로 실행될 수 있나요?
네. Ollama나 LM Studio에서 로컬 모델을 고르고, 로컬 전용 모드를 켠 뒤, 업데이트 확인은 기본값인 수동으로 두세요. 로컬 전용 모드는 클라우드 제공업체를 아예 거부합니다 — 실수로 고르더라도 답할 수 없습니다 — 그리고 웹 검색, 클라우드 문서 색인, 페이지 네트워크 접근을 끕니다. 이 세 가지를 모두 설정하면 Conduit는 인터넷 요청을 전혀 만들지 않습니다.
Conduit에 텔레메트리가 있거나 사용량 데이터를 어딘가로 보내나요?

아니요. 앱 안에는 백그라운드 텔레메트리도, 애널리틱스도, 저희나 다른 누구에게 보내는 사용량 보고도 없습니다. 업데이트 확인은 기본적으로 수동입니다 — 직접 ‘지금 확인’을 누르기 전까지는 아무 곳에도 연결하지 않으며, 업데이트 페이로드는 적용되기 전에 서명이 검증됩니다. 개인정보 페이지에 앱이 만들 수 있는 모든 네트워크 흐름과 그 기본값이 정리되어 있습니다.

저장 데이터는 암호화되나요?
선택 사항이며 기본값은 꺼짐입니다. Settings에서 켜면 OS 키체인으로 키를 래핑하는 AES-256-GCM이 적용되며, 첨부 파일과 아티팩트 blob, 문서 청크, 저장된 메모리, 저장된 프롬프트, 커스텀 지침, 도구 실행 결과를 포함합니다. 아직 메시지 본문, 이벤트 로그, 압축 요약, 검색 인덱스는 포함하지 않습니다 — 설정이 꺼져 있으면 이 모든 것이 다른 로컬 데이터베이스와 마찬가지로 평범한 SQLite로 저장됩니다.
HIPAA나 GDPR 규제 대상 업무에 쓸 수 있나요?
Conduit는 HIPAA, GDPR, SOC 2 인증을 받지 않았으며, 어떤 소프트웨어 벤더의 마케팅 페이지도 그 자체만으로 조직을 규제 준수 상태로 만들 수 없습니다 — 그것은 앱의 체크박스가 아니라 조직이 운영하는 프로그램입니다. Conduit가 솔직하게 말할 수 있는 것은, 기본값으로 데이터를 제3자 서버 밖에 두도록 만들어졌다는 점입니다 — Conduit 계정 없음, 로컬 저장, 그리고 아무것도 밖으로 나가지 않아야 할 때는 로컬 모델까지요. 이것으로 각자의 의무를 충족하는지는 해당 조직에서 컴플라이언스를 담당하는 쪽이 판단할 문제입니다.
내 문서는 어떤가요 — 이것도 프라이빗하게 유지되나요?
로컬 임베딩 모델을 고를 때만 그렇습니다. 문서 컬렉션에 파일을 추가하는 것은 Ollama를 쓰면 완전히 온디바이스이고, OpenAI, Gemini, OpenRouter를 쓰면 색인을 만들기 위해 문서의 전체 텍스트가 그 제공업체로 한 번 전송됩니다 — 제공업체별로 동의한 뒤에요. 로컬 전용 모드는 Ollama를 강제하고 클라우드 옵션을 거부합니다. 문서 채팅의 작동 방식에 나머지가 정리되어 있습니다.

내 컴퓨터에서 직접 써 보세요

무료 오픈소스입니다. 계정도, 텔레메트리도 없고, 완전히 오프라인으로 만드는 스위치도 있습니다.

Release candidate입니다. 설치 프로그램은 아직 OS 코드 서명이 되어 있지 않아 첫 실행 시 SmartScreen이나 Gatekeeper 경고가 뜰 수 있습니다.