更新于 2026-06-18

数据与隐私

AgentHub 会连接本地文件、runtime 输出、团队审查和产品身份。本页说明数据应该归谁、公开文档能写到哪里、哪些内容必须留在本地、服务端或私有运维文档中。

NOTE

公开官网只是文档和产品包装。它不是 Hub API,不是模型网关,也不是本地文件或团队项目的授权边界。

数据分类

数据归属公开处理
TokenDance ID profileTokenDance ID 与使用它的产品 session公开文档可以说明 subject、email、display name 等 claim,不发布用户记录或 token
Hub sessionHub Server公开文档只描述 session 边界;token、cookie、签名 secret 留在服务端
Workspace pathLocal Edge / 授权的 Edge target公开截图必须脱敏私有绝对路径和用户名
文件内容Edge target 与明确的用户审查流程不把私有文件内容复制到 docs、issue、卡片或截图
Runtime transcriptEdge event;经 Hub 路由时进入 Hub audit公开示例使用合成 prompt 和脱敏输出
Diff 和 artifactEdge event stream、Desktop/Web review surface公开文档可以展示 mock diff;真实 diff 需要 owner 审批和脱敏
模型 provider 凭据本地环境或服务端 secret store不能写进前端 bundle、docs、截图、卡片、日志或 issue 模板
飞书/Lark actor contextIntegration Gateway 与 TokenDance ID 绑定公开文档说明 tenant/user 映射,不展示原始 callback payload

本地执行边界

Desktop 和 Local Edge 是 local-first。一次本地 run 可能读取文件、启动 runtime CLI、流式输出日志并产生 diff。这些动作必须限制在 allowlist workspace 和明确 approval policy 内。

官网 mock 可以展示任务形态,但不能暗示浏览器页面可以读取任意本地文件或启动本地 CLI。Web 工作台动作应通过 Hub 授权和被授权的 Edge target。

公开截图规则

发布截图前:

  • 把真实仓库路径替换成 workspace/app 这类短 placeholder。
  • 使用合成 prompt 和 mock 文件名。
  • 避免展示 provider dashboard、账号邮箱、原始请求 payload、access token、API key 或内部主机名。
  • 公开页面优先使用生成的 Desktop mock 状态。
  • 失败态可以保留,但必须移除私有日志和用户数据。

Event 和日志策略

AgentHub event 应该能排障,但不泄漏 secret。Event payload 优先使用稳定 id、相对路径、run 状态、status code、error code 和脱敏摘要。

避免记录:

  • 完整 Authorization header、provider key、OAuth code、refresh token 或 client secret。
  • 能用相对 workspace path 表达时仍记录绝对用户目录。
  • 公开日志里的完整 prompt 或文件内容。
  • 原始飞书/Lark 加密 payload、verification token、tenant token 或卡片 action secret。

留存方向

数据留存属于产品本地策略,仍在成型。稳定留存政策发布前,公开文档应使用保守口径:

Surface当前公开口径
Desktop local run本地预览状态和 artifact 由用户控制,应按本地开发数据处理
Hub-backed taskHub 可以按产品策略保存 session、task、event、audit record 和 review state
Web workbenchWeb 渲染 Hub 授权状态,不直接持久化本地文件
飞书/Lark entryIM payload 应包含紧凑 task id 和安全摘要,不携带完整任务上下文
Remote/Cloud Edge开发中;暂不承诺稳定留存、合规或企业策略

访问控制原则

  • Authentication 来自 TokenDance ID。
  • Product authorization 由 AgentHub Hub Server 负责。
  • 本地文件访问由 Edge policy 和用户 approval 负责。
  • 模型 API 凭据属于本地 runtime 配置或服务端 secret storage。
  • TokenDance API key 不是 TokenDance ID session。
  • 官网个性化是低风险状态,不能授权 Hub API。

面向用户的文案规则

使用精确说法:

  • 写”Local Edge 可以访问 allowlist 内的本地 workspace”,不要写”网站读取你的文件”。
  • 写”Hub-backed Web 通过 Hub 和授权 Edge target 路由”,不要写”Web 运行本地 CLI”。
  • 写”runtime output 可能包含敏感项目上下文”,不要把 transcript 当成无害聊天。
  • Remote/Cloud Edge 的隐私承诺在实现和政策证据齐备前写”开发中”。

Review Checklist

合并涉及数据的 docs、UI 或 integration 改动前:

  • 页面说明了数据归属组件。
  • 公开示例使用 placeholder 和合成内容。
  • 截图没有暴露私有路径、用户、token 或真实客户数据。
  • Event 示例已经脱敏。
  • 文案区分 TokenDance ID 登录、AgentHub 产品 session 和 TokenDance API key。
  • 能力未稳定时,页面写”开发中”或”可预览”,不写合规承诺。

相关页面

在 GitHub 编辑此页