# 安全与数据边界

## 用户可验证的承诺

1. Agent Adapter 只使用官方接口、MCP、用户授权的小忙目录或 Agent 主动提交的 reflection；不绕过厂商权限读取私有数据库。
2. “在线”“正在工作”“已同步”只在系统具有对应证据时显示；过期状态显示最后快照时间，不伪装实时。
3. Agent 只能读取授权项目和记忆类型；协作权限与 V3 记忆写入权限分离。
4. 远端事件和附件加密；V4 事件具有连续哈希，删除使用 Tombstone 防止旧设备复活数据。
5. 诊断导出不包含记忆正文、原始对话、令牌、密码、私钥和本地绝对路径。

## 仍需用户承担的边界

- 只在可信电脑安装官方校验通过的安装包。
- 局域网配对时确认电脑名称和二维码仍在有效期内。
- 不把 WebDAV 应用密码、模型 Token 或签名密钥粘贴到普通记忆正文。
- 保管自己的远端账号、Android keystore 备份和 V4 导出文件。
- 企业隔离网络使用电脑生成的 8 位一次性配对码；只在界面明确显示“中继可用”时使用，并核对电脑名称。中继不可用时客户端不得降级传输明文。

## 跨网段中继边界

- 配对码有效期为 5 分钟且只能使用一次，中继仅保存其哈希。
- 手机与电脑使用 P-256 公钥完成设备证明，统一同步密钥只通过 ECDH 包装信封传输。
- 手机读取的记忆概要由电脑端加密并签名，中继无法解密；完成或超时的命令会删除。
- 中继不保存 PC 内网地址、原始 Session、记忆正文、OAuth Token、模型 Token 或私钥。

## 安装包验证

- Android 证书 SHA-256：`e2d5306ec84518b52dd9c91fdc1580ea0aaae1e51ef50a16406a592e2ea74f80`
- 每个 Release 同时发布 `SHA256SUMS.txt` 与 `release-manifest.json`。
- macOS 正式公开包必须通过 `codesign --verify`、`spctl --assess` 和 Apple 公证票据校验；未公证包只能作为受控内部构建。
