Lorca文档

安全

你的身份是一对你自己持有的密钥。任何离开设备的东西都先加密。

Lorca 用本地密钥对作为身份,已配对设备之间的数据同步采用端到端加密。中继保存公钥和密文。

你的身份就是一把密钥

创建身份时,会在你的第一台设备上生成一个 32 字节的密钥。其他一切都从它派生。备份短语就是这个密钥写成十三组、每组四个字符的形式。

  • 这个密钥留在创建或恢复它的那台设备上。
  • 谁持有短语,谁就持有账户。Lorca 无法替你找回。

什么是加密的

一切有含义的东西:智能体的名字和描述、聊天标题、消息、附件、设备名、服务商凭据,以及推送通知的内容。每一项都在上传之前,在你的设备上用账户密钥(XChaCha20-Poly1305)加密。发给另一台电脑上智能体的任务,会用那台电脑的公钥封好,只有它能打开。

中继能看到什么

中继保存中继永远看不到
你的身份公钥和各设备的公钥名字、标题、消息、文件
加密的数据块,及其大小、顺序和时间戳智能体的资料和描述
把同一个聊天的数据块归在一起的随机 id服务商的 API 密钥和令牌
哪些设备密钥在线,以及它们最后连接的时间哪些设备是 Runner
手机的推送令牌通知里写了什么

设备通过用自己的密钥对一个挑战签名来证明身份。没有什么可以被钓鱼的。

配对

配对码里带着一把一次性的公钥。新设备把自己的密钥用这把一次性公钥封好发出;已有的设备则把账户密钥用新设备的密钥封好作为回复。中继传递这两条消息,但哪一条都打不开。配对码十分钟后过期,或在你取消时失效。

取消配对

取消一台设备的配对后,中继会永久拒绝它的密钥。这台设备下次连接时会删除自己的密钥、凭据和聊天。

删除账户

在 Mac 上选择 设置 › 高级 › 删除账户,中继会删除它为此账户保存的全部内容(聊天、附件、智能体、服务商凭据),并取消所有设备的配对,各设备随后删除自己的副本。

如果一个账户整整一年没有任何活动(没有设备连接,也没有任何同步),中继也会清除它。你的设备仍保留本地数据,第一台重新连接的设备会重新注册这个账户。

在你的电脑上

  • 密钥、凭据和聊天是 ~/.lorca/ 下的文件,只有你的用户可读。
  • 智能体以你的用户身份运行,shell 命令经过自动审查允许后,保留这个用户对整台电脑的访问权限。参见工具。
  • 插件的密钥和登录状态留在安装它的那个 Runner 上。
  • 智能体的记忆在写入之前会抹掉任何看起来像凭据的东西。
  • 桌面应用只和它自己在 127.0.0.1 上的本地服务通信。只有这个服务会和中继、AI 服务商通信。

AI 服务商能看到什么

智能体的每一轮都会把对话、它的描述和工具结果发给你接入的服务商,并受该服务商条款的约束。这些流量从 Runner 直接发往服务商,从不经过中继。

更新

macOS 应用经过签名和公证。更新在安装之前会用应用内置的签名密钥验证。

本页目录