匿名统计,不采集内容
官方包默认进行匿名产品分析
官方 Desktop 包发送固定词表的产品事件,用于统计日活、月活、D1/D7/D30 留存、国家或地区级用户数、使用时长区间、版本采用、应用内更新、拓展坞使用、启动可靠性,以及性价比模式的进入、配置引导、启停、策略和专家主控/副模型子代理调用次数。开发、源码、测试和第三方重新打包版本保持断开。
Desktop 上传由本地随机秘密派生的每日、每月和稳定匿名安装哈希,但不上传该秘密。稳定哈希用于首次启动、按日启动集合与留存;3.3.0 的 schema 4 协议还用于按日、版本、固定事件与结果统计次数和去重实例。新增项目创建/连接、普通文件添加和拓展坞设置页打开结果,不包含项目名称、文件名、路径或内容。旧 schema 2/3 不进入新增发布观察表。服务端只获取国家级代码,不保存 IP,也不申请定位权限。
本地优先
你的对话、提示词、AI 回复、API 密钥、账号配置、工作区、文件、插件配置和个人偏好保存在你的设备或你自行选择的服务中。Desktop 不会为了遥测或诊断自动上传这些内容。
当你主动配置并调用模型服务、远程连接、QQ Bot 或其他第三方服务时,相关数据会按照你的操作发送给对应服务商;这些传输不属于 Desktop 产品分析或诊断导出。
诊断导出范围
诊断仅在用户主动确认后导出到用户选择的位置。导出前,Desktop 会显示内容清单并要求确认。导出的 JSON/ZIP 只包含版本、Desktop/DSH/Provider/Node/Electron/操作系统摘要、更新频道、Runtime matrix 和 patch 评估、迁移/恢复状态、Task 与 Scheduler 的有界计数、安装/签名信息,以及有界且脱敏的最近错误。
诊断包包含清单和哈希,用于检查包内容和文件完整性。它只保存到用户选择的位置,不会由 Desktop 或官网自动上传;是否随后手动分享给维护者由用户决定。
明确不收集和不导出的内容
集中脱敏会移除常见 key、token、authorization、private key、cookie、真实用户目录和 URL 凭据或查询参数。不能被安全归类的内容不会因为诊断便利而被猜测性保留。
处理方式与保留
schema 4 发布观察行保留 90 个 UTC 日,只保存每天的固定维度计数,没有单次事件时间戳。管理看板和 CSV 仅提供聚合结果,不提供单个安装实例查询。事件使用有上限的内存队列,传输失败不持久化重试,不影响应用操作。
产品分析服务保存固定事件的日聚合、每日匿名去重行、每月匿名去重行、稳定匿名安装哈希的首次启动日期和按日启动集合,不提供单个匿名值的事件详情或内容时间线。性价比模式只保留固定角色与行为类别的聚合次数,不保留 Provider、模型名、Token、提示词或错误原文。每日匿名行保留 35 天,每月匿名行保留 13 个月,留存 cohort 与趋势聚合保留 400 天。
用户导出的诊断包留在其选择的位置;项目不会自动接收、保存或保留该包。用户如果主动提交文件到 Issue、邮件或其他渠道,应先自行核对内容,并适用该渠道的公开规则。
可靠性、安全与政策更新
产品分析失败不改变安装、更新、会话或 GitHub 下载路径。官网不自动上报安装包点击,下载链接直接指向 GitHub Release。诊断导出失败不会阻止应用启动、使用、更新或退出。本页面不能被解释为允许收集上述明确排除的数据。
联系维护者
如对隐私政策或诊断边界有疑问,请通过 GitHub Issues 联系项目维护者。完整的可审查版本也保存在仓库根目录的 PRIVACY.md。