Kvaxir 是「本地内核 + 在线顾问」的混合体:训练数据永远不出你的电脑;账户与 AI 服务走官方通道。原则只有一句——能验证的写清楚,做不到的不承诺。
本页对应来源:docs/security.md v1 · 2026-09-21。
| 层 | 措施 | 状态 |
|---|---|---|
| 数据层 | 训练全程本机完成:采集、清洗、训练、导出都在你的电脑上,训练过程零联网 | 已实现 |
| 数据层 | AI 只读统计摘要(行数、列名、缺失率、评分等),不发送任何原始数据值 | 已实现 |
| 数据层 | 抓包自验证:privacy_proof.sh 基于 strace 记录全部网络系统调用,报告随安装包提供 | 已实现 · 任何人可自行复现 |
| 数据层 | 断网可用:采集、打标、训练、导出全部可用;仅 AI 顾问不可用 | 已实现(边界如实标注) |
| 账户层 | 邮箱验证码注册 | 已实现 |
| 账户层 | 密码 scrypt 加盐哈希存储(服务端不可逆,无法还原明文) | 已实现 |
| 账户层 | 会话令牌:32 字节随机数;支持强制下线 / 重置密码(后台一键操作) | 已实现 |
| 账户层 | 登录限流:验证码与登录尝试均有速率限制(防爆破 / 防刷),超限返回「尝试过于频繁」 | 已实现 |
| 账户层 | 管理后台:公网 https://kvaxir.com/admin,口令登录 + HMAC 签名 Cookie(12 小时有效) | 已实现(公网可达;口令 + 签名 Cookie 保护) |
| 授权层 | 离线授权码:与设备机器码绑定、HMAC 签名;换机 / 重装可由管理员重新签发,离线可用 | 已实现 |
| 授权层 | 激励码:单次使用、全程可审计(使用者、时间、面额) | 已实现 |
| 授权层 | 水印联动:体验版导出自动带水印;完整权限(购买或兑换)自动去水印 | 已实现 |
| 授权层 | 哈希封条:每个安装包的 SHA256 / MD5 随发布同步公开 | 已实现 |
| 传输与部署 | 官网与接口同域:https://kvaxir.com 全站 HTTPS(Caddy 反向代理 + Let's Encrypt 证书 + HSTS),无明文入口 | 已实现(2026-09-26 起) |
| 传输与部署 | 客户端仅连接官方端点:账户、授权与 AI 请求只发往 https://kvaxir.com;客户端不内置任何第三方模型密钥 | 已实现 |
| 传输与部署 | Windows 安装包补代码签名(Authenticode),消除 SmartScreen「未知发布者」提示 | 计划(来源原文为「将补」) |
状态列按来源原文时态标注;标「计划」的条目尚未完成,不作为已交付承诺。
这条边界写在来源里,就按原样照写,不做扩大解释。
以上均为计划项,当前不可用、也未承诺具体时间。
| 分类 | 内容 | 状态 |
|---|---|---|
| 能验证 | 训练零联网(strace 抓包报告)、安装包 SHA256 / MD5(哈希封条) | 可自行复现 |
| 能核对口径 | AI 仅发送统计摘要(列名、行数、缺失率、评分),不含原始数据值 | 可在代码与流量中核对 |
| 尚未做到 | 安装包代码签名(Authenticode)、第三方安全审计与渗透测试、双因子与密码找回 | 计划中,未交付 |
docs/security.md 原文。