SECURITY · TRUST · 安全与信任

你的数据,留在你这。

桌面优先,本地优先。上云、外发、跨域都必须你主动点击;每个文件操作给完整路径;高危动作永远前置审批;遥测永不含你的原始数据。安全不是一页承诺,是产品默认的样子。

本地默认、云端显式:数据边界与审批闸 你的机器 · 本地 LOCAL · SECURED 会话 任务 记忆 成品 项目 边界闸 ① 你主动点击 ② 发出前脱敏 ③ 高危前置审批 云端 · 显式 EXPLICIT CLOUD 模型 API · 生成 连接器 · SaaS MCP server AUDIT 每一步可见 · 关键动作截屏落盘 · 事件时间线可回放

本地默认,云端显式 —— 每一次外发都由你点击、脱敏、审批,并留下可回放的审计。

LOCAL-FIRST · 本地优先

本地默认,云端显式。

所有数据默认存在你的机器上。上云、外发、跨域是显式动作 —— 必须你主动点击,且发出去之前先脱敏。数据默认不离开你的机器。

DEFAULT LOCAL
数据默认本地
会话、任务、记忆、成品都在你的磁盘上,不偷偷上传。
EXPLICIT CLOUD
云端显式
每一次上云、外发、跨域,都是你点的按钮,不是默认行为。
REDACT FIRST
发出前脱敏
redact-before-the-cloud:真要出去的内容,先去掉敏感字段再走。
PERMISSIONS · 权限

高危动作,永远前置审批。

权限分三档;涉及写入、发送、支付、发布、系统变更的高危步骤,始终需要你额外单次确认 —— 而且它不替错账号做事。

THREE TIERS
三档权限
只读 / 需确认 / 自动,按动作风险分级,默认最小权限。
HIGH-RISK GATE
高危审批
交易、发布、发送、支付、系统变更 = 高危类别,前置人工确认。
ACCOUNT VERIFY
不替错账号做事
绑定账号 ≠ 登录账号时硬阻断,先核验,再动手。
AUDIT · REPLAY · 可审计

每一步,可见、可审计、可回放。

Worker 在做什么、看到什么、用了什么权限,实时可见。每一步截屏落盘,事件时间线可一键回放 —— 信任来自展示,不是承诺。

VISIBLE
过程可见
计划、工具调用、风险,实时展示,不是黑盒。
SCREENSHOT TRAIL
截屏留痕
关键动作逐屏截图落盘,证据完整。
REPLAY
回放审计
从事件时间线回到任意一步,完整可审计。
PRIVACY CONTRACT · 隐私契约

遥测里,没有你的原始数据。

遥测 / 日志 / 分析数据永远不含原始用户标识、文件路径、密钥。用户标识用 cohort_id 的 SHA256,不落原始 id。这是一条不可商量的红线。

NO RAW ID
无原始标识
cohort_id = SHA256,不存原始 user id。
NO PATH
无文件路径
遥测不带你的文件路径。
NO SECRET
无密钥
密钥进本机安全存储,不进日志、不进分析。
[neo] telemetry: no-raw-id ✓ · no-path ✓ · no-secret ✓
MULTI-MODEL · 多模型

多模型,自带密钥。

内置 60 家模型服务商目录 —— Claude / GPT / Gemini / GLM / Grok / Kimi / DeepSeek 等主流大模型任选,也可自定义任何兼容接口,不绑定任何一家。你用自己的密钥,密钥存在本机安全存储 —— 脑子是可换的,身体在你手里。

CHOICE
60 家服务商开箱可选
主流大模型与聚合网关都在内置目录里,填完密钥即时拉取该服务商的真实模型列表,不用手抄型号。
BYOK
自带密钥 · 多密钥轮换
用你自己的 API key,存本机系统钥匙串,不经我们中转。一个服务商可放多把密钥,某把限流或失效时自动切换到下一把。
NO LOCK-IN
不绑定一家
不锁死任何模型厂商,随行业与成本自由切换。会话里你指定的模型不会被悄悄换掉 —— 换不成就明说,而不是偷偷降级。
ENTERPRISE · 企业

为团队与治理而设计。

面向团队的部署边界、审计与治理能力持续建设。诚实说明:部分企业级能力在路线图上 —— 我们不在页面上先许一个诺。

DATA BOUNDARY
数据边界
本地优先的天然边界:数据不默认离开你的机器。
COMPLIANCE
审计与合规
可审计事件流 + 可回放,给合规留证据。
ROADMAP · 路线图
集中治理
多租户、集中部署、策略下发在路线图上,诚实标注。

有企业安全或部署问题?从一个真实场景开始。

说说你的数据、流程与合规诉求,我们一起判断边界与部署方式。