安全
你的身份是一对你自己持有的密钥。任何离开设备的东西都先加密。
Lorca 用本地密钥对作为身份,已配对设备之间的数据同步采用端到端加密。中继保存公钥和密文。
你的身份就是一把密钥
创建身份时,会在你的第一台设备上生成一个 32 字节的密钥。其他一切都从它派生。备份短语就是这个密钥写成十三组、每组四个字符的形式。
- 这个密钥留在创建或恢复它的那台设备上。
- 谁持有短语,谁就持有账户。Lorca 无法替你找回。
什么是加密的
一切有含义的东西:智能体的名字和描述、聊天标题、消息、附件、设备名、服务商凭据,以及推送通知的内容。每一项都在上传之前,在你的设备上用账户密钥(XChaCha20-Poly1305)加密。发给另一台电脑上智能体的任务,会用那台电脑的公钥封好,只有它能打开。
中继能看到什么
| 中继保存 | 中继永远看不到 |
|---|---|
| 你的身份公钥和各设备的公钥 | 名字、标题、消息、文件 |
| 加密的数据块,及其大小、顺序和时间戳 | 智能体的资料和描述 |
| 把同一个聊天的数据块归在一起的随机 id | 服务商的 API 密钥和令牌 |
| 哪些设备密钥在线,以及它们最后连接的时间 | 哪些设备是 Runner |
| 手机的推送令牌 | 通知里写了什么 |
设备通过用自己的密钥对一个挑战签名来证明身份。没有什么可以被钓鱼的。
配对
配对码里带着一把一次性的公钥。新设备把自己的密钥用这把一次性公钥封好发出;已有的设备则把账户密钥用新设备的密钥封好作为回复。中继传递这两条消息,但哪一条都打不开。配对码十分钟后过期,或在你取消时失效。
取消配对
取消一台设备的配对后,中继会永久拒绝它的密钥。这台设备下次连接时会删除自己的密钥、凭据和聊天。
删除账户
在 Mac 上选择 设置 › 高级 › 删除账户,中继会删除它为此账户保存的全部内容(聊天、附件、智能体、服务商凭据),并取消所有设备的配对,各设备随后删除自己的副本。
如果一个账户整整一年没有任何活动(没有设备连接,也没有任何同步),中继也会清除它。你的设备仍保留本地数据,第一台重新连接的设备会重新注册这个账户。
在你的电脑上
- 密钥、凭据和聊天是
~/.lorca/下的文件,只有你的用户可读。 - 智能体以你的用户身份运行,shell 命令经过自动审查允许后,保留这个用户对整台电脑的访问权限。参见工具。
- 插件的密钥和登录状态留在安装它的那个 Runner 上。
- 智能体的记忆在写入之前会抹掉任何看起来像凭据的东西。
- 桌面应用只和它自己在
127.0.0.1上的本地服务通信。只有这个服务会和中继、AI 服务商通信。
AI 服务商能看到什么
智能体的每一轮都会把对话、它的描述和工具结果发给你接入的服务商,并受该服务商条款的约束。这些流量从 Runner 直接发往服务商,从不经过中继。
更新
macOS 应用经过签名和公证。更新在安装之前会用应用内置的签名密钥验证。