隐私

Conduit 如何处理你的数据

简短版:它都留在你的电脑上。应用本身没有服务器、没有账号,也没有遥测。我们没有东西可收集,因为根本没有地方可发。这是应用层面的情况;这个网站是另一回事,它确实使用 Google Analytics,见下文。

我们收集什么

什么都不收集。Conduit 是一个没有后端的桌面应用。我们没有运营任何服务来接收你的对话、你的密钥、你的使用情况或你的身份信息,也没有任何后台遥测在运行。

哪些内容留在你的机器上

这些内容都位于你所在平台的应用数据目录中。要删除它们,本质上就是删除这些文件;应用也提供了重置功能,并会先做备份。

哪些内容会离开你的机器

只有你明确要求发送的内容,而且它会直接发往相关服务,不会经过我们。

流量发送到何时发生
你的提示词和附件,以及系统提示词、保存的记忆条目、检索到的文档段落,还有涉及时的 skills 文本 你选择的聊天提供商 当你发送消息时,发往你选择的提供商。选择 Ollama 或 LM Studio,它就会留在你的机器上。仅本地模式会拒绝云端提供商
模型列表请求 同一个提供商 当你打开模型选择器时
用于生成嵌入向量的文档全文 OpenAI、Gemini 或 OpenRouter 三者之一——Ollama 在本机完成嵌入,不发送任何内容 在你创建文档集合之前不会生效;创建之后,也只有在你按提供商逐一同意后才会发送。仅本地模式下会强制使用 Ollama
用于图像生成的图像提示词 OpenAI、Gemini 或 OpenRouter 三者之一 当你生成图像时——Conduit 会在第一次生成前询问一次
托管网页搜索查询 Anthropic、OpenAI、Gemini 或 OpenRouter 各自的官方搜索 默认关闭;开启时会请求你同意
本地网页搜索查询 默认使用 Exa(无需密钥;Exa 可能按其条款保留查询),也可以选择 Tavily、Brave、你自己搭建的 SearXNG 或 DuckDuckGo 与托管搜索共用同一个开关——默认关闭,且在仅本地模式下不可用
网页抓取,当模型读取它找到的页面时 模型选定的网站 跟随网页搜索开关——默认关闭
研究:它的搜索查询,以及它读取的网页和 PDF 的文本 查询如上所述发往你的本地搜索后端;网页文本发往你选择的聊天提供商,网页本身则从各自的网站获取 仅当你为某条消息打开研究并批准其简报时。它需要开启网页搜索,因此默认关闭,在仅本地模式下不可用
HTML 工件发起的请求——它的地址以及它发送的任何内容。Conduit 会代表页面发起这次请求,不携带 cookie 或凭据,因此对方网站会看到你的 IP 地址 页面请求的那个网站,仅通过 https,绝不会是本地或内网地址 在你为该页面允许该网站之前不会发生,或者你也可以允许该页面访问任何公开网站。权限只属于这一个页面。仅本地模式下会被拒绝,也可以在 Settings → Privacy & data 中关闭
MCP 工具调用、prompt 与资源请求 你添加的 MCP 服务器 在你添加服务器之前不会发生任何事。除非服务器把工具标记为只读,否则它会先询问
MCP OAuth 登录 该服务器自己的授权服务器;这个授权服务器又会从 conduitllm.com 获取 Conduit 的客户端元数据文档 仅当你连接使用 OAuth 的 MCP 服务器时
MCP 注册表搜索 registry.modelcontextprotocol.io 仅当你搜索该注册表时
更新检查 更新清单的托管方 仅当你点击“立即检查”时;若开启了后台检查,则大约每天一次

你的提供商会用自己的政策决定如何处理你发给它的内容。那是你和它之间的关系,Conduit 不在中间,也绝不会代理或转售访问权限。

仅本地模式会拒绝所有云端提供商——只有 Ollama 或 LM Studio 这样的本地模型才能回答——并关闭网页搜索、网页抓取、云端文档索引和页面联网。全新安装时默认开启;在设置过程中选择云端提供商会将其关闭。开启它、选择本地提供商,并把更新检查保留在手动模式,Conduit 就完全不会发出任何互联网请求。

你的 API 密钥如何处理

密钥会存入 Windows 凭据管理器、macOS 钥匙串或 Linux Secret Service。Conduit 的设置只保存对相应条目的引用,从不保存秘密本身。

界面层根本不会接收到密钥。凭据、网络请求和存储都由一个独立的核心进程处理;界面只能发起补全(completion)请求,无法读取凭据,也无法自行建立连接。这是由应用的构建方式强制保证的,你可以在源码里验证。

在没有可用钥匙串的系统上,也可以使用加密的文件型凭据存储。但这必须由你明确选择,并通过环境变量提供密钥;Conduit 不会静默回退到这种方式。

静态加密

Conduit 提供可选的 AES-256-GCM 静态加密,主密钥由你的操作系统钥匙串包裹,并支持轮换。这里是准确的适用范围:

如果你的威胁模型包括有人可以访问你的磁盘并读取你的对话,请使用全盘加密。就目前而言,Conduit 自身的加密还不能替代它。

诊断包

诊断包只会在你主动要求时生成,而且必须先由你确认其中包含什么。它会刻意排除 API 密钥和其他机密信息、提供商 base URL、你的域名允许/屏蔽列表,以及你的对话内容。不会自动传输出去,你拿到的是一个文件,要不要分享由你决定。

更新

更新检查需要你主动开启。启用后,Conduit 会拉取一份更新清单(manifest),并在应用任何更新包之前验证其加密签名,因此更新不会在传输过程中被篡改。和任何网络请求一样,这次检查会向托管更新清单的主机暴露你的 IP 地址;除此之外,不会包含任何关于你或你使用情况的信息。

检查默认为手动:在你主动要求之前,应用不会连接任何服务器。后台检查以及退出时安装, 都是需要你自己开启的选项。Conduit 绝不会为了应用更新而自行重启。

这个网站

这个网站使用 Google Analytics 来统计访问量,并了解哪些页面被阅读。它会设置 cookies,并将你的 IP 地址以及你浏览的页面发送给 Google。这里只适用于这个网站,不适用于应用本身;安装 Conduit 并不会把这些东西带进应用。字体由本站域名提供,而不是第三方。

你的主题偏好只存储在浏览器里,不会离开浏览器。托管这些页面的人会看到标准的 Web 服务器请求日志。

变更

如果这里描述的内容发生变化,它会同时体现在这个页面和仓库历史中。因为 Conduit 是开源的,你不必只相信这页文字,页面描述的行为就在代码里。

阅读文档