Files
nekonest-cloud/docs/commercial-contract.md

3.6 KiB
Raw Permalink Blame History

NekoNest Cloud 免费公测与商业边界

状态:当前有效。付费、订单、自动续费、退款和发票仍未启用。

未来具体价格均未确定,当前免费公测不会自动转付费,也不会自动扣款。

产品边界

NekoNest Cloud 是托管的 coding-agent 会话中继。Agent、项目、CLI 凭据与原生会话库留在用户电脑;Cloud 不运行模型,也不出售模型 Token。自托管 NekoNest 保持开源、Cloud 无感知且默认不限设备。

Cloud 一个账号对应一个租户/Nest。用户购买或受邀获得 N 个主机席位后,可以保留 N 个未撤销主机身份;设备离线不释放席位,明确撤销才释放。手机和平板不占主机席位。

完整复制主机身份私钥无法被纯软件可靠识别为另一台物理机器。Cloud 的可执行保证是:复制品仍代表同一个 host/席位,并且共享 Relay 对相同 device_id 的第二个并发连接使用 device_already_connected 拒绝新连接,不能把一个席位并发扩成两台活跃主机。

免费公测

  • 不绑定支付方式,不创建报价或订单,不自动转付费。
  • 不创建报价、订单、付款单、积分、钱包、余额或充值额度。
  • 申请时间不构成名额承诺或队列优先级。
  • 当前没有可配置的宽限天数或隐藏倒计时;资格只由明确的 entitlement 状态决定。
  • 当前 entitlement/capacity 是席位权威;未来支付只改变 entitlement,不进入 Relay Core。
  • 配对创建会预留容量,claim 时再次原子核对。容量已满返回 device_capacity_exceeded
  • 同一 pairing、设备身份、签名证明和 daemon retry key 的十分钟内重试返回同一凭据响应,不重复创建 host 或占用席位;冲突身份返回 device_identity_conflict
  • 降低容量时如果现有主机超额,拒绝直接降级并要求用户先明确撤销主机;不随机踢设备。
  • 撤销主机立即撤销其凭证、释放席位并推进 authorization revision;正常 Relay 应在 15 秒 revision 检查窗口内断开目标设备。
  • 免费资格变化不应绕过撤销、取消配对、导出等安全出口。

共享 Relay 模型

Cloud 不再为每租户运行一个独立 Server 容器。区域 Relay 池共享 Go 进程,但每个租户保持独立 Engine、SQLite 与附件目录。商业策略只在 Cloud 控制面;开放 Relay Core 只接收通用授权、撤销、限流和错误。

租户固定 home region 和唯一写入节点。稳定 Connect origin 隐藏节点位置;不使用携带 bearer 的重定向,也不向 Daemon 返回永久租户 URL。

Cloud 强制 sealed。Cloud 登录只允许创建短时 PWA handoff。目标 Relay Engine 才能创建 phone token;控制面只消费 ticket 和保存 route handle/phone credential 摘要。摘要先保持 pending,只有首次请求证明同时持有 token 与 route handle 后才激活并进入授权快照;未取得响应的 handoff 不会留下可用 principal。登录或 handoff 不自动授予 phone → device grant,不得绕过现有 E2E 配对。

发布门禁

本地 schema、API 和单元测试通过不等于生产可用。公开公测前至少需要:

  • 真实 Go Cloud Relay/WSS 与每租户存储;
  • 节点 mTLS、凭证轮换和 KMS/Secret Manager
  • 两租户跨 WS/REST/附件/密钥包的负向隔离测试;
  • SQLite/附件备份恢复与账号永久删除;
  • 节点重启、快照过期、15 秒撤销、5 分钟控制面故障边界实测;
  • 隐私保留、运营值班、域名与身份合规确认。

在这些证据完成前,不宣称生产可用、零知识、已上线全球多区域或可公开收费。