数据安全

WesCraft 采用本地优先架构,你的数据默认存储在本地设备上。引擎层提供多维度的安全保障,包括加密、治理策略、路径保护和网络策略。


本地优先存储

WesCraft 的核心数据存储在本地 SQLite 数据库中:

数据不会自动上传到云端。只有当你主动使用平台托管的 AI 模型时,对话内容才会发送到模型提供商。


加密机制

Provider 密钥加密

API Key 等敏感信息通过 SecretRef 机制管理:

数据库保护


治理策略(Governance)

WesCraft 使用 wesgine 引擎的治理链,提供三级安全管道:

1. Hardline — 灾难命令拦截

无论任何设置,以下危险操作始终被拦截:

2. Sandbox — 数据边界

控制 AI 工具可以访问和修改的范围:

3. Zone — 效果分类

根据操作的影响程度分为三个区域:

Zone说明行为
Green安全操作(读取、搜索)直接允许
Yellow有副作用的操作(写文件、执行命令)根据 GovernMode 决定
Red高影响操作(委派子 Agent)需要审计

DenyPaths 路径保护

通过 DenyPaths 配置禁止 AI 访问特定路径:


NetworkPolicy 网络策略

控制 AI 执行命令时的网络访问:

策略说明
allow允许所有网络访问(个人版默认)
internal_only仅允许内网访问
deny禁止所有网络访问

当设置为 deny 或 internal_only 时,引擎会检测并拦截 curl、wget、ssh 等网络命令。


合规预设

WesCraft 提供一键合规预设,快速配置安全策略:

预设GovernModeNetworkPolicy适用场景
Standardopenallow个人日常使用
Regulatedlockedinternal_only金融/医疗合规
Readonlylockeddeny演示/展示

个人版默认使用 Standard 预设。如需更严格的安全策略,在设置中切换即可。


相关文档