Yaochi Desktop

隐私说明

最后更新 · 2026-08-19

这一页分两部分:你正在看的这个网站如何处理数据,以及瑶池桌面端如何处理数据。

关于本网站

关于瑶池桌面端

以下说明适用于首个 Windows 版本。该版本尚未分发;说明随首个分发版本一同生效,届时以随附版本为准。

数据主权

瑶池是 local-first 应用。任务、对话、工作区证据、审批记录、模型交互与本地配置全部存储在你设备上的 SQLite 数据库中,位于 %LOCALAPPDATA%\Yaochi。瑶池不运行任何云端服务来存储或处理这些数据。

什么情况下数据会离开你的设备

目的地内容触发条件你的控制
你配置的模型端点任务上下文、工作区文件片段、你的消息任务运行时由你选择供应商并填入 endpoint,可随时更换或删除
搜索引擎(默认 Bing,可改 DuckDuckGo 或自托管 SearXNG)搜索词——由模型按当前任务需要构造,可能包含任务内容的片段模型提出并经你审批逐次审批;改用自托管 SearXNG 可让搜索词只到你自己的服务器
你审查并启用的本地 MCPMCP 工具调用的参数与结果模型提出并经你审批默认禁用,需显式安装、核对摘要并启用
你批准的网页地址只有那个网址本身。瑶池取回页面文本,不提交表单、不登录、不上传你的任何内容模型提出并经你审批限 HTTPS,拒绝 IP 直连、下载与登录操作

瑶池不会做的事

保护措施

密钥隔离
API Key 存放在 Windows 凭据管理器,数据库中只保留引用形式,原始值永不持久化到 SQLite、界面、日志或产物。
出站检查
调用模型前会二次扫描疑似凭据或密钥的内容,自动阻断或要求一次性的目标确认。
工作区信任
未信任目录的内容不会自动进入模型上下文;写入、命令执行与网络操作必须逐项批准。
脱敏诊断
诊断导出只含平台、版本与聚合计数,不含消息、任务内容、文件路径、用户标识或密钥。
备份不含密钥
本地备份包含数据库数据,但系统凭据库中的 API Key 从不导出。

你可以做的操作

适用范围

本说明适用于首个 Windows x86_64 本地版本。企业控制面、远程 MCP 与后续的协作能力会在各自阶段补充独立的隐私与合规说明。

关于本说明的问题

请联系 hello@yaochi.tech