界面层永远不持有密钥
凭据、网络客户端和数据库都位于一个独立的 Rust 核心中。你输入内容的那块屏幕只能请求一次补全,别的什么都做不了——它没有办法读取密钥或打开连接,这是由应用的构建方式强制保证的,不是一个可以被关掉的设置。
架构层面的隐私
适用于不能放进云端聊天账号的工作——客户档案、患者记录、素材原稿、尚未发布的 财务数据,或者任何受 NDA 约束的内容。Conduit 把对话留在本地数据库中,不持有你的 任何账号,也不在后台运行遥测。这不是一份合规认证;这是一个从一开始就少了很多需要 认证之处的应用。
问题
“我们不把客户资料放进 ChatGPT”是很多机构的政策,而且是合理的——一个托管聊天账号 就是别人的服务器、别人的保留期限,以及别人关于训练数据的一堆小字条款。 通常的解决办法就是干脆不在那类工作上用 AI,这意味着资料最敏感的人, 反而从这一切里获得的帮助最少。
是什么让它私密
下面每一行都是一个具体的、可核实的设计选择——而不是一句关于意图的承诺。
凭据、网络客户端和数据库都位于一个独立的 Rust 核心中。你输入内容的那块屏幕只能请求一次补全,别的什么都做不了——它没有办法读取密钥或打开连接,这是由应用的构建方式强制保证的,不是一个可以被关掉的设置。
对话、文档和工件都保存在本地 SQLite 数据库和 blob 存储中。没有 Conduit 账号,也没有 Conduit 服务器可以让这些内容同步过去——应用内部也没有后台遥测或统计分析在运行。
仅本地模式一个开关就能拒绝云端提供商,并关闭网页搜索、云端文档索引和页面联网。搭配 Ollama 或 LM Studio 中的本地模型,并关闭更新检查,Conduit 就完全不会发出任何互联网请求——拔掉网线也照样能跑。
工作原理
这些都不需要配置文件或命令行。
全新安装时它本来就是开启的;在设置过程中选择云端提供商会把它关闭。在 Settings → Privacy & data 中重新打开:云端提供商会被拒绝,网页搜索、云端索引和页面联网也会一并关闭。
安装 Ollama 或 LM Studio,选一个模型,在 Conduit 里添加它,不需要密钥也不产生费用。如果某些任务仍需要前沿模型,之后再添加那把密钥,并在切换过去时关闭仅本地模式——它开启期间,云端提供商会被拒绝。
检查本来默认就是手动的。把更新策略保留在 manual,在你按下“立即检查”之前不会联系任何服务器——这是完全没有互联网连接的机器所需的最后一项设置。
| 流量 | 发往 | 默认设置 |
|---|---|---|
| 聊天消息和附件 | 你为该对话选择的提供商 | 需要一个提供商——搭配 Ollama 或 LM Studio 时留在你的机器上 |
| 文档嵌入 | OpenAI、Gemini 或 OpenRouter——Ollama 完全在本机完成 | 在你建立集合前不生效;按提供商逐一征求同意,仅本地模式下强制使用 Ollama |
| 网页搜索查询 | Anthropic/OpenAI/Gemini/OpenRouter 各自的官方搜索,或 Exa(默认)、Tavily、Brave、你自己的 SearXNG 或 DuckDuckGo | 默认关闭;仅本地模式下完全禁用 |
| 更新检查 | 更新清单的托管方,然后是一个 GitHub release 资源 | 手动——在你按下“立即检查”之前不会联系任何服务器 |
| 诊断导出 | 不发往任何地方——写入一个本地文件,主目录路径已脱敏 | 仅当你主动要求时 |
你发给云端提供商的任何内容都受该提供商自己的政策约束——Conduit 不在这次交互之中, 但这也意味着它无法替你把关。使用 Google Analytics 的是这个网站,不是应用本身; 这一区别请见隐私页面。
限制
它是本地优先、在架构上具有隐私性的,但不是经过隐私认证的。对话保存在你机器上的本地 SQLite 数据库中,没有 Conduit 账号或服务器,界面层永远不持有 API 密钥——由一个独立的 Rust 核心持有。应用没有后台遥测,也没有统计分析。但你发给云端模型提供商的任何内容,都受该提供商自己的政策约束,而不是 Conduit 的——Conduit 不在这次交互的中间,但这也意味着它无法替你把关。
可以。在 Ollama 或 LM Studio 中选择一个本地模型,开启仅本地模式,并把更新检查保持在默认的手动状态。仅本地模式会彻底拒绝云端提供商——哪怕不小心选中了一个,它也无法作答——并关闭网页搜索、云端文档索引和页面联网。三项都设置好后,Conduit 完全不会发出任何互联网请求。
没有。应用内部没有后台遥测,也没有统计分析在运行,不会向我们或任何人上报使用情况。更新检查默认是手动的——在你点击“立即检查”之前不会联系任何服务器——任何更新包在应用之前都会先验证签名。隐私页面列出了应用可能产生的每一种网络流量及其默认设置。
可以选择开启,但默认是关闭的。在 Settings 中开启后,会应用 AES-256-GCM 加密,密钥由你的操作系统钥匙串包裹,覆盖范围包括附件和工件 blob、文档分块、保存的记忆、保存的提示词、自定义指令,以及工具执行结果。目前尚未覆盖消息正文、事件日志、压缩摘要或搜索索引——设置关闭时,这些内容都是磁盘上的普通 SQLite,和任何本地数据库一样。
Conduit 没有 HIPAA、GDPR 或 SOC 2 认证,任何软件厂商的宣传页面都不能仅凭自身让你合规——那是你所在组织需要运行的一套体系,而不是应用里的一个勾选项。Conduit 能够诚实地说的是:它被设计为默认不把数据交给第三方服务器——没有 Conduit 账号,本地存储,需要时可以用本地模型让什么都不离开机器。这是否满足你的合规义务,要问你所在组织负责合规的人。
只有在你选择本地嵌入模型时才会。把文件加入文档集合,使用 Ollama 时完全在本机完成;使用 OpenAI、Gemini 或 OpenRouter 时,文档的全文会在你按提供商逐一同意后被发送一次,用于建立索引。仅本地模式会强制使用 Ollama,并拒绝云端选项。文档对话的工作原理有更完整的说明。
免费且开源。没有账号,没有遥测,还有一个能让它完全离线的开关。
这是一个发布候选版本:安装包尚未通过操作系统级代码签名,首次启动时可能会看到 SmartScreen 或 Gatekeeper 的提示。