<!-- Generated from zh-CN/privacy.html. Do not edit by hand. -->

> Markdown twin of https://conduitllm.com/zh-CN/privacy.html
> Conduit 会存储什么、会发送什么，以及不会收集什么。用直白的话说明，不绕弯子，没有法务术语。

---
隐私

# Conduit 如何处理你的数据

简短版：它都留在你的电脑上。应用本身没有服务器、没有账号，也没有遥测。我们没有东西可收集，因为根本没有地方可发。这是应用层面的情况；这个网站是另一回事，它确实使用 Google Analytics，见下文。

## 我们收集什么

什么都不收集。Conduit 是一个没有后端的桌面应用。我们没有运营任何服务来接收你的对话、你的密钥、你的使用情况或你的身份信息，也没有任何后台遥测在运行。

## 哪些内容留在你的机器上

- 所有对话和消息，保存在本地 SQLite 数据库中
- 附件和工件，保存在本地按内容寻址的 blob 存储中
- 你保存的提示词、设置和使用历史
- 你的 API 密钥，保存在操作系统的凭据存储中，而不是 Conduit 自己的文件里

这些内容都位于你所在平台的应用数据目录中。要删除它们，本质上就是删除这些文件；应用也提供了重置功能，并会先做备份。

## 哪些内容会离开你的机器

只有你明确要求发送的内容，而且它会直接发往相关服务，不会经过我们。

| 流量 | 发送到 | 何时发生 |
| --- | --- | --- |
| 你的提示词和附件，以及系统提示词、保存的记忆条目、检索到的文档段落，还有涉及时的 skills 文本 | 你选择的聊天提供商 | 当你发送消息时，发往你选择的提供商。选择 Ollama 或 LM Studio，它就会留在你的机器上。仅本地模式会拒绝云端提供商 |
| 模型列表请求 | 同一个提供商 | 当你打开模型选择器时 |
| 用于生成嵌入向量的文档全文 | OpenAI、Gemini 或 OpenRouter 三者之一——Ollama 在本机完成嵌入，不发送任何内容 | 在你创建文档集合之前不会生效；创建之后，也只有在你按提供商逐一同意后才会发送。仅本地模式下会强制使用 Ollama |
| 用于图像生成的图像提示词 | OpenAI、Gemini 或 OpenRouter 三者之一 | 当你生成图像时——Conduit 会在第一次生成前询问一次 |
| 托管网页搜索查询 | Anthropic、OpenAI、Gemini 或 OpenRouter 各自的官方搜索 | 默认关闭；开启时会请求你同意 |
| 本地网页搜索查询 | 默认使用 Exa（无需密钥；Exa 可能按其条款保留查询），也可以选择 Tavily、Brave、你自己搭建的 SearXNG 或 DuckDuckGo | 与托管搜索共用同一个开关——默认关闭，且在仅本地模式下不可用 |
| 网页抓取，当模型读取它找到的页面时 | 模型选定的网站 | 跟随网页搜索开关——默认关闭 |
| 研究：它的搜索查询，以及它读取的网页和 PDF 的文本 | 查询如上所述发往你的本地搜索后端；网页文本发往你选择的聊天提供商，网页本身则从各自的网站获取 | 仅当你为某条消息打开研究并批准其简报时。它需要开启网页搜索，因此默认关闭，在仅本地模式下不可用 |
| HTML 工件发起的请求——它的地址以及它发送的任何内容。Conduit 会代表页面发起这次请求，不携带 cookie 或凭据，因此对方网站会看到你的 IP 地址 | 页面请求的那个网站，仅通过 https，绝不会是本地或内网地址 | 在你为该页面允许该网站之前不会发生，或者你也可以允许该页面访问任何公开网站。权限只属于这一个页面。仅本地模式下会被拒绝，也可以在 Settings → Privacy & data 中关闭 |
| MCP 工具调用、prompt 与资源请求 | 你添加的 MCP 服务器 | 在你添加服务器之前不会发生任何事。除非服务器把工具标记为只读，否则它会先询问 |
| MCP OAuth 登录 | 该服务器自己的授权服务器；这个授权服务器又会从 conduitllm.com 获取 Conduit 的客户端元数据文档 | 仅当你连接使用 OAuth 的 MCP 服务器时 |
| MCP 注册表搜索 | registry.modelcontextprotocol.io | 仅当你搜索该注册表时 |
| 更新检查 | 更新清单的托管方 | 仅当你点击“立即检查”时；若开启了后台检查，则大约每天一次 |

你的提供商会用自己的政策决定如何处理你发给它的内容。那是你和它之间的关系，Conduit 不在中间，也绝不会代理或转售访问权限。

**仅本地模式**会拒绝所有云端提供商——只有 Ollama 或 LM Studio 这样的本地模型才能回答——并关闭网页搜索、网页抓取、云端文档索引和页面联网。全新安装时默认开启；在设置过程中选择云端提供商会将其关闭。开启它、选择本地提供商，并把更新检查保留在手动模式，Conduit 就完全不会发出任何互联网请求。

## 你的 API 密钥如何处理

密钥会存入 Windows 凭据管理器、macOS 钥匙串或 Linux Secret Service。Conduit 的设置只保存对相应条目的引用，从不保存秘密本身。

界面层根本不会接收到密钥。凭据、网络请求和存储都由一个独立的核心进程处理；界面只能发起补全（completion）请求，无法读取凭据，也无法自行建立连接。这是由应用的构建方式强制保证的，你可以在源码里验证。

在没有可用钥匙串的系统上，也可以使用加密的文件型凭据存储。但这必须由你明确选择，并通过环境变量提供密钥；Conduit 不会静默回退到这种方式。

## 静态加密

Conduit 提供可选的 AES-256-GCM 静态加密，主密钥由你的操作系统钥匙串包裹，并支持轮换。这里是准确的适用范围：

- **默认关闭。** 你需要在 Settings → Privacy & data 中手动开启。
- **目前覆盖** 附件和工件 blob、文档分块、保存的记忆条目、保存的提示词、按对话设置的自定义指令、工具执行结果，以及许可证和 tenant 缓存。
- **尚未覆盖** 消息正文、事件日志、压缩摘要，以及搜索索引。这部分工作仍在进行中。

如果你的威胁模型包括有人可以访问你的磁盘并读取你的对话，请使用全盘加密。就目前而言，Conduit 自身的加密还不能替代它。

## 诊断包

诊断包只会在你主动要求时生成，而且必须先由你确认其中包含什么。它会刻意排除 API 密钥和其他机密信息、提供商 base URL、你的域名允许/屏蔽列表，以及你的对话内容。不会自动传输出去，你拿到的是一个文件，要不要分享由你决定。

## 更新

更新检查需要你主动开启。启用后，Conduit 会拉取一份更新清单（manifest），并在应用任何更新包之前验证其加密签名，因此更新不会在传输过程中被篡改。和任何网络请求一样，这次检查会向托管更新清单的主机暴露你的 IP 地址；除此之外，不会包含任何关于你或你使用情况的信息。

检查默认为手动：在你主动要求之前，应用不会连接任何服务器。后台检查以及退出时安装， 都是需要你自己开启的选项。Conduit 绝不会为了应用更新而自行重启。

## 这个网站

这个网站使用 Google Analytics 来统计访问量，并了解哪些页面被阅读。它会设置 cookies，并将你的 IP 地址以及你浏览的页面发送给 Google。这里只适用于这个网站，不适用于应用本身；安装 Conduit 并不会把这些东西带进应用。字体由本站域名提供，而不是第三方。

你的主题偏好只存储在浏览器里，不会离开浏览器。托管这些页面的人会看到标准的 Web 服务器请求日志。

## 变更

如果这里描述的内容发生变化，它会同时体现在这个页面和仓库历史中。因为 Conduit 是开源的，你不必只相信这页文字，页面描述的行为就在代码里。

[阅读文档](https://conduitllm.com/zh-CN/docs.html)
