这份说明只讲实际发生的事:我们收什么、送到哪里、记多久、你怎么让它消失。
没有"可能"、"等等"这类给自己留口子的写法。
一、我们收集的信息
- 账户信息:邮箱、密码(以 bcrypt 哈希存储,我们看不到明文)、显示名称、
注册时使用的访问码归属、账户状态与角色、最近登录时间。
- 会话信息:登录后服务端生成一个随机会话令牌,只保存其哈希值;
浏览器侧以
HttpOnly Cookie 保存,页面脚本读不到它。
同时记录会话建立时的 IP 与浏览器标识(截断保存),仅用于安全排查与异常登录处置。
- 你输入的内容:你在对话、代码生成、线路设计等功能里提交的问题、线路与参数。
- 对话历史与产物:登录后,你的对话(标题、消息正文、时间)与对话产出的
产物(长文档、代码块)保存在我们的服务器上,与你的账号绑定。
这一条在 2026 年 8 月 27 日之前不是这样:此前对话历史只存在你自己的浏览器里,
我们的服务器上没有任何一条。改动的原因是同一个账号换台设备就看不到自己的历史,
而那不是故障、是当时那套设计的必然结果。变更后的保留与删除口径见第五节与第八节。
智能体的推理过程、系统提示词不入库——数据库里根本没有存放它们的字段。
- 第三方模型凭证:你自行配置的 provider API Key,以密文存储(见第三节)。
- 用户反馈:如果你通过工作台右下角的「反馈」提交了问题或建议,我们会保存
你写的文字、反馈类型、提交时所在的栏目与浏览器标识(截断保存)。
不会附带你的任何对话内容——要引用某段回答,得由你自己贴进正文;
反馈与你的账号绑定,只收登录用户的,只有管理员能看到正文。
- 用量记录:每次调用的时间、模型、token 数、耗时、费用与凭证来源,用于计量与配额。
- Public Beta 申请信息:如果你通过「申请 Public Beta」提交了表单,
我们会保存你填的邮箱、申请人类别、使用场景,以及你选填的机构与来源标记。
我们不收身份证、手机号或住址,也不要求你提供它们。
提交时的 IP 与浏览器标识只保存哈希值——它们的用途只有限流与
判断"是不是同一个人在重复提交",这两件事都只需要知道"是不是同一个",
不需要知道"是谁"。
二、你输入的内容会去哪里
你的输入会被处理,并且会离开本平台。具体是这样:
- 涉及大模型的功能(对话、讲解、代码生成、智能体、论文问答等),你的输入
会被发送到你自己配置的第三方模型服务商——你配了哪一家,就发给哪一家。
这些内容随后受该服务商的隐私政策与数据留存策略约束,我们无法代为控制。
如果你没有配置任何 provider Key,这类请求会被直接拒绝(
provider_key_required),
不会替你转发到别处,也不会消耗平台自己的额度。
- 纯量子计算类功能(态矢量与密度矩阵模拟、变分算法、拓扑路由、误差缓解、
纠错与表面码仿真、资源与成本估算、经典基线对照)完全在本平台服务器上计算,
不会把你的线路发给任何第三方。
- 知识库检索在本平台内完成,不外发。
三、第三方模型 API Key 怎么存
你的第三方模型 API Key 以密文存储:用 Fernet 对称加密(AES-128-CBC + HMAC-SHA256),
加密密钥经服务端环境变量注入、不写入数据库,密文行上带密钥版本号以便将来轮换。
未配置加密密钥时保存会被直接拒绝(HTTP 503),绝不会退化成明文落库。
它不是哈希——调用模型时必须还原出明文,所以只能是可逆加密,这一点如实告诉你。
保存之后接口永不回传明文:读取凭证的接口出参是一份逐字段列举的白名单,
里面只有 provider、掩码、base_url、启用状态与校验状态,
没有密文也没有明文。界面上任何位置只显示掩码形式(如 sk-****9X2K)。
它也不会写进日志:应用启动时装了一层统一的日志脱敏过滤器,
密钥、访问码、密码、Cookie 与 Authorization 头在写出之前都会被遮成掩码。
你可以随时在「设置 → 模型与 API」里删除。删除就是删密文,不留副本;
该 provider 的下一次请求会直接回到 provider_key_required。
平台不代付任何第三方推理费用。你配置的 Key 只用于代表你的账户调用对应模型服务,
费用由该服务商直接向你在它那里的账户计费,本平台不经手、也不垫付。
四、日志里有什么、没有什么
会记录:请求 ID、时间、用户 ID、访问路径与 HTTP 状态、所用 provider 与模型名、
token 数、费用、耗时、凭证来源(是你的 Key 还是别的),以及 prompt 的长度与内容指纹
(一段哈希前缀,用于判断"是不是同一个问题",不能反推出正文)。
这些是账单与故障排查的最小集合。
不会记录:任何形式的密钥(平台 API Key、provider API Key)、访问码、密码、
会话 Cookie,以及你输入的 prompt 正文与模型返回的正文。
上述字段在写日志前会被统一脱敏。
五、保存多久
- 账户与凭证:账户存续期间保留,账户删除时一并删除。
- 会话:到期或你点击退出登录即失效;过期会话记录定期清理。
- 用量与计费记录:为对账保留,仅含元数据、不含正文。
- 对话历史与产物:保存在服务器上,保留到你自己删除为止。
我们不设过期时间、也不做定期清理——不写一个我们并没有在执行的期限,
比写一个好听的数字诚实。你在「对话历史」里删除一段对话是硬删除:
该会话的全部消息与它产出的产物一并从数据库删掉,不留"已删除"标记、不留副本。
注销账号时,名下的全部对话、消息与产物一并删除。
浏览器本地只留一份会话摘要缓存(标题、条数、时间,不含正文),
作用只有一个:服务器暂时联系不上时,列表还能显示出来(界面会标注「离线缓存」)。
- 智能体的多轮上下文在服务端内存中按会话保存,有条数与总量上限,进程重启即清空。
- 用户反馈:保留到我们处理完并清理为止,不设固定期限;注销账号时名下的反馈一并删除。
- Public Beta 申请:已拒绝的申请保留 90 天后删除。已批准的申请与对应的访问资格会保留——它是"这个账号当初怎么进来的"的唯一凭据,删掉之后任何争议都说不清。未使用而过期的资格保留元数据(状态、时间、掩码后的码),凭证本身已经无法兑换。
六、我们不做的事
- 不出售、不出租你的个人信息。
- 不用你的输入训练我们自己的模型。
- 不在页面里嵌入第三方广告或行为分析脚本。
七、Cookie
只使用一个必要的会话 Cookie(HttpOnly、SameSite=Lax、
生产环境 Secure),用于维持登录状态。没有广告或跟踪 Cookie。
八、如何查看、导出或删除你的数据
对话与产物可自助删除:在「对话历史」里点某一段的 ✕,该会话的消息与产物
会一并从服务器删除(硬删除,见第五节);产物也可以在产物栏里单独打包下载带走。
凭证可自助删除(设置 → 模型与 API)。要查看、导出或删除账户及其全部关联数据:
对外受理入口暂未开放,开放后会在本页公布受理方式。
九、变更
本政策若有实质性变更,会更新本页顶部的日期,并在你下次登录时提示。