跳到主要内容

数据与隐私

Anyy 以本地 Profile Home 作为配置、记忆、会话、计划与运行状态的 Canonical 存储。使用远程模型、Web Service、MCP 或消息平台时,完成任务所需的数据仍可能发送到对应外部服务。

Profile 中保存什么

anyy config 查看实际 Home,不要凭安装方式猜路径。

<PROFILE_HOME> 下的路径用途
config.yaml非秘密设置和 Credential References
secrets/Anyy 管理的凭据
state.db会话、消息、任务、计划、审批、审计等持久状态
objects/由数据库 Record 引用的 Content-addressed 持久内容
memory/USER.md关于用户的长期事实与偏好
memory/MEMORY.md助理的长期记忆
SOUL.mdroles/默认及命名 Role 的身份说明
workspace/用户与助理共同使用的工作文件
skills/system/skills/Profile 安装和系统内置的 Skills
channels/cron/Channel 与定时任务文件
logs/cache/运行日志和可重建/缓存数据

命名 Profiles 位于配置的 Profile Root 下,彼此独立,不会自动共享上述数据。

Workspace 不是隐私沙箱

Workspace 是上下文和 Artifact 存放位置。文件或终端工具能访问到哪里,取决于各自的策略、审批和实际运行环境。

哪些内容可能发到外部

以下能力可能把必要数据发送出主机:

  • 远程模型服务商接收 Prompt、选定上下文、Tool Results、图片、音频或视频;
  • Web Search、公开 URL Fetch、图片生成、语音或 Browser Backend;
  • 连接到其他进程或服务的 MCP Tools;
  • 消息 Channels 收发消息和附件;
  • Provider OAuth 与 API Key Endpoint。

只为当前资料信任的目的地启用能力。不要把 Secrets 或无关私密文件写进 Prompt、附件、引用、Memory 或 Skill 指令。

凭据

受支持的 Setup/Dashboard 流程会在配置中保存 Credential Reference,把秘密值放到 Profile 的受保护存储。anyy config 只报告解析状态,不显示明文。

断开或清除凭据时,应回到创建它的功能界面。怀疑泄露时,第一步是在外部服务商处撤销/轮换,然后更新 Anyy。

备份包含什么

普通备份会保存配置、Memory、Workspace、Roles、Skills、计划、Channels、脚本和一致的数据库快照等 Canonical Profile 内容;临时运行文件与 Cache 不进入备份。

Secrets 默认排除。只有明确使用 --include-secrets 时,才会加入 Profile Secrets 和受支持的 MCP/OAuth 材料。

含 Secrets 的备份就是凭据档案

必须加密、限制访问,不能上传到普通 Issue、公开网盘或不可信的文件分享服务。

命令和恢复保证见备份与恢复

文件与 Artifact 交付

Anyy 可在 Workspace 中生成文件。需要在用户界面下载时,artifact_export 会把 Workspace 相对路径下、最多 50 MiB 的普通文件导出为 Generated Attachment;附件 24 小时后过期。

Export 失败不会修改源文件。下载附件是交付副本,Workspace 文件才是源。

删除与保留

非 default Profile 在通过运行状态和 Secret Guard 后可以删除整个 Home。Dashboard 执行的是带 Force 且清理 Secrets 的版本;CLI 必须显式给出相应参数。

删除未被引用的命名 Role,会把它的 Record 归档,使其不再参与新会话;这不会删除整套 Profile。

Runtime 内部存在 Session Delete 操作,但当前公开 CLI、TUI 和 Dashboard 没有通用的“删除单个会话”入口。使用手册不会把内部 RPC 描述成用户可用按钮。

外部服务有自己的保留策略。删除本地 Profile 不能召回已经发给模型或消息平台的内容。

实用隐私检查表

  1. 人员、账号或信任域不能混用时,建立不同 Profile。
  2. 日常交互保留 Approval mode。
  3. 启用 Skills/MCP 前先检查内容与来源。
  4. 每次只附加或引用完成任务所需的最小资料。
  5. 日常备份不要包含 Secrets;例外备份必须按凭据保护。
  6. 定期检查 Channels 与 Pairing Grants。
  7. 怀疑泄露时立即轮换外部凭据。

权限、审批、Channel Access 和事件响应见安全与隐私