import type { Metadata } from "next"; import Link from "next/link"; import { PublicShell, StatusPill } from "../components/Shells"; export const metadata: Metadata = { title: "信任与隐私边界", description: "NekoNest Cloud 能看到什么、不能承诺什么,以及 sealed 上线前需要哪些证据。", }; export default function TrustPage() { return (
TRUST / 信任边界

安全不是一句“零知识”。

我们把数据路径、可见元数据、可变 PWA 风险和尚未完成的证明一起写出来。能力没有被实测,就不先拿来营销。

HOST

只应留在你的主机

  • 项目文件与任意磁盘内容
  • Agent CLI 凭据、模型账户和 API Key
  • 各 Agent 的原生会话库
  • 本地进程执行与原生 ownership
CLOUD

控制面确实需要

  • 账户、手机、主机与租户标识
  • 认证、路由、连接状态与时间戳
  • 主机槽位、公测权益与审计状态
  • 必要的速率、大小和安全事件元数据
PROVE

目标是不需要正文

sealed 模式目标是让中继不需要提示词、回复、工具内容和附件明文,也不持有可用解密钥。

附件端到端实证未完成
THE MUTABLE PWA PROBLEM

浏览器里的加密代码,也来自 Cloud。

即使中继只保存密文,托管方仍能更新手机端 PWA。被入侵或恶意的新版脚本可能在加密前读取明文。当前响应头基线不能解决这个根本问题;在没有严格 CSP、构建来源、依赖锁定、可验证发布和服务工作者回滚之前,不能声称“运营方永远不可能看到数据”。

✓ 当前无远程第三方脚本 □ nonce/hash 严格 CSP(当前仅基线) □ 构建哈希 / provenance □ 服务工作者安全回滚 □ sealed 命令与附件测试报告
现在可以准确地说

主机主动出站,Cloud 不运行模型;项目、凭据与原生 store 留在主机。

证据完成前不能说

绝对零知识、附件已 E2E、运营方永远看不到、安全隔离与可靠灾备已经完成。

把承诺绑定到证据。

所有安全、经营、支付和隐私门禁都在同一个公开检查面展示。

查看公测数据说明 →查看上线门禁
); }