本地数据目录
账号、代理、设置、请求日志、Codex 与 SSH 目标默认保存在本机。敏感字段经过应用加密层保存,但本机数据目录、Windows 账号和主密码仍需由你保护。
安全与隐私
Amber 的本地网关、可选云同步和共享回流采用不同的数据路径。这里说明每一段实际处理什么,以及用户仍需承担哪些保护责任。
Data boundaries
云账号只在同步、多设备与共享功能中需要。单纯使用本地网关、代理、统计或 Codex 本机接入,不要求注册。
账号、代理、设置、请求日志、Codex 与 SSH 目标默认保存在本机。敏感字段经过应用加密层保存,但本机数据目录、Windows 账号和主密码仍需由你保护。
云端处理登录会话、同步版本、共享授权和必要审计元数据。保险库内容以客户端生成的密文同步,服务端不持有保险库密钥,但仍会看到账号与服务运行所需的元数据。
OAuth 共享通常由拥有者设备回流,上游 Token 留在拥有者本机。Worker 仍参与鉴权、额度、路由与请求转发;这条链路不能笼统描述为云端完全不可见。
本地 API 默认使用 127.0.0.1。不要把本地 HTTP 服务端口直接暴露到公网;远程使用优先选择 SSH 隧道或可信的反向代理。
Request path
具体路径取决于账号类型和共享模式。两种模式的凭据位置与在线要求不同。
OAuth Token 留在拥有者本机,最终上游请求从该设备发出。因此拥有者 Amber、Relay 和相关路由必须在线,且请求会使用拥有者设备的代理与网络出口。
只有共享者明确选择 Worker 直连时才使用。上游凭据以服务端密钥加密保存,但 Worker 转发请求时需要解密使用;因此它不属于“只有客户端可解密”的保险库同步边界。
Operational hygiene
诊断信息的价值不能以泄露账号和基础设施为代价。上传 Issue 或转发截图前,检查原文件本身。
只通过预期渠道发给接收者。若意外公开,应立即刷新连接信息或撤销已领取授权,而不是等待它自行失效。
v0.4.4 的连接码共享不要求好友关系,并继续按接收者管理独立 Guest Key、额度、暂停与撤销。
退出云账号不会删除本地数据。v0.4.4 按云用户使用独立工作区保存账号、代理、日志、设置和加密材料。
归属不明确的旧数据库会以只读恢复工作区打开;确认并导出需要的数据前,不要直接删除恢复工作区或迁移前备份。
Limits
安全说明应描述可验证的机制,而不是给出无法证明的绝对结论。