安全与隐私

知道数据在哪里,才能做出正确选择

Amber 的本地网关、可选云同步和共享回流采用不同的数据路径。这里说明每一段实际处理什么,以及用户仍需承担哪些保护责任。

本地功能无需云账号官网不接收账号凭据

Data boundaries

本地、云端与回流各有边界

云账号只在同步、多设备与共享功能中需要。单纯使用本地网关、代理、统计或 Codex 本机接入,不要求注册。

本地数据目录

账号、代理、设置、请求日志、Codex 与 SSH 目标默认保存在本机。敏感字段经过应用加密层保存,但本机数据目录、Windows 账号和主密码仍需由你保护。

Amber Cloud

云端处理登录会话、同步版本、共享授权和必要审计元数据。保险库内容以客户端生成的密文同步,服务端不持有保险库密钥,但仍会看到账号与服务运行所需的元数据。

共享与 Owner Relay

OAuth 共享通常由拥有者设备回流,上游 Token 留在拥有者本机。Worker 仍参与鉴权、额度、路由与请求转发;这条链路不能笼统描述为云端完全不可见。

默认只监听本机

本地 API 默认使用 127.0.0.1。不要把本地 HTTP 服务端口直接暴露到公网;远程使用优先选择 SSH 隧道或可信的反向代理。

Request path

共享请求经过哪些组件

具体路径取决于账号类型和共享模式。两种模式的凭据位置与在线要求不同。

接收者客户端Cloud WorkerOwner Relay拥有者 Amber上游服务

OAuth 设备回流

OAuth Token 留在拥有者本机,最终上游请求从该设备发出。因此拥有者 Amber、Relay 和相关路由必须在线,且请求会使用拥有者设备的代理与网络出口。

兼容 API Key 的 Worker 直连

只有共享者明确选择 Worker 直连时才使用。上游凭据以服务端密钥加密保存,但 Worker 转发请求时需要解密使用;因此它不属于“只有客户端可解密”的保险库同步边界。

Operational hygiene

凭据、日志与截图必须先脱敏

诊断信息的价值不能以泄露账号和基础设施为代价。上传 Issue 或转发截图前,检查原文件本身。

不得公开的字段

  • 完整邮箱、ChatGPT account ID、设备名称和真实服务器 IP。
  • Access / Refresh Token、API Key、本地 API Key、Guest Key 和云主密码。
  • 代理用户名与密码、SSH 密码、私钥、管理员密钥和部署 Token。
  • 包含凭据、请求正文或完整上游错误内容的日志。

正确的脱敏方式

  • 优先使用 Amber 导出的脱敏诊断摘要,只保留错误阶段、状态码、请求 ID 和时间。
  • 在生成图片前替换或裁掉敏感像素,并再次打开最终图片检查。
  • 不要只用网页 CSS 盖住字段;原图仍可被下载并查看。
  • 分享配置片段时同时检查 shell 历史、路径、环境变量和文件附件。
连接码和临时密码也是凭据

只通过预期渠道发给接收者。若意外公开,应立即刷新连接信息或撤销已领取授权,而不是等待它自行失效。

撤销共享与设备访问

  1. 在云账户的共享管理中定位对应共享或接收者。
  2. 需要临时阻断时先暂停;确定不再授权时删除接收者或整个共享。
  3. 怀疑 Guest Key 泄露时轮换密钥,并更新合法接收者的配置。
  4. 设备遗失或会话异常时,注销相关会话,并在设备管理中撤销不再可信的设备。

v0.4.4 的连接码共享不要求好友关系,并继续按接收者管理独立 Guest Key、额度、暂停与撤销。

删除本地工作区数据

退出云账号不会删除本地数据。v0.4.4 按云用户使用独立工作区保存账号、代理、日志、设置和加密材料。

  1. 先在设置中确认当前数据目录;如需保留内容,创建完整备份。
  2. 停止客户端请求和 Amber 本地服务,退出 Amber,避免复制或删除正在使用的数据库。
  3. 在工作区管理中确认归属和目标后再删除对应工作区。该操作会清除其中的全部本地数据,并且不可撤销。
  4. 本地删除不会自动清除云端保险库、登录会话或共享授权;应先注销会话并撤销共享,再按云服务提供的能力处理云端数据。

归属不明确的旧数据库会以只读恢复工作区打开;确认并导出需要的数据前,不要直接删除恢复工作区或迁移前备份。

Limits

这些承诺不会出现在 Amber 文案中

安全说明应描述可验证的机制,而不是给出无法证明的绝对结论。

  • 不承诺绝对匿名。上游、网络服务和共享参与方仍可能看到账号、IP、流量或请求相关信息。
  • 不把所有链路都称为端到端加密。保险库同步是客户端密文;登录、授权、路由和 Worker 直连有不同的服务端处理边界。
  • 不保证账号绝对安全。非官方转发、代理或兼容配置可能触发上游限制,用户仍需遵守相关服务条款。
  • 不声称“官方无法看到任何数据”。应以代码、部署配置和具体数据路径的审计结果为准。

官网不收集 Amber 凭据

当前官网不提供账号登录、日志上传、反馈收集或 Guest Key 输入表单,也不会要求把账号配置粘贴到浏览器。未来若增加收集功能,需要单独完成隐私、存储和反滥用评审。

Amber 是独立开源项目,与 OpenAI、sub2api、CCSwitch 不存在官方隶属、合作或背书关系。