数据与隐私
AgentHub 会连接本地文件、runtime 输出、团队审查和产品身份。本页说明数据应该归谁、公开文档能写到哪里、哪些内容必须留在本地、服务端或私有运维文档中。
NOTE
公开官网只是文档和产品包装。它不是 Hub API,不是模型网关,也不是本地文件或团队项目的授权边界。
数据分类
| 数据 | 归属 | 公开处理 |
|---|---|---|
| TokenDance ID profile | TokenDance ID 与使用它的产品 session | 公开文档可以说明 subject、email、display name 等 claim,不发布用户记录或 token |
| Hub session | Hub Server | 公开文档只描述 session 边界;token、cookie、签名 secret 留在服务端 |
| Workspace path | Local Edge / 授权的 Edge target | 公开截图必须脱敏私有绝对路径和用户名 |
| 文件内容 | Edge target 与明确的用户审查流程 | 不把私有文件内容复制到 docs、issue、卡片或截图 |
| Runtime transcript | Edge event;经 Hub 路由时进入 Hub audit | 公开示例使用合成 prompt 和脱敏输出 |
| Diff 和 artifact | Edge event stream、Desktop/Web review surface | 公开文档可以展示 mock diff;真实 diff 需要 owner 审批和脱敏 |
| 模型 provider 凭据 | 本地环境或服务端 secret store | 不能写进前端 bundle、docs、截图、卡片、日志或 issue 模板 |
| 飞书/Lark actor context | Integration Gateway 与 TokenDance ID 绑定 | 公开文档说明 tenant/user 映射,不展示原始 callback payload |
本地执行边界
Desktop 和 Local Edge 是 local-first。一次本地 run 可能读取文件、启动 runtime CLI、流式输出日志并产生 diff。这些动作必须限制在 allowlist workspace 和明确 approval policy 内。
官网 mock 可以展示任务形态,但不能暗示浏览器页面可以读取任意本地文件或启动本地 CLI。Web 工作台动作应通过 Hub 授权和被授权的 Edge target。
公开截图规则
发布截图前:
- 把真实仓库路径替换成
workspace/app这类短 placeholder。 - 使用合成 prompt 和 mock 文件名。
- 避免展示 provider dashboard、账号邮箱、原始请求 payload、access token、API key 或内部主机名。
- 公开页面优先使用生成的 Desktop mock 状态。
- 失败态可以保留,但必须移除私有日志和用户数据。
Event 和日志策略
AgentHub event 应该能排障,但不泄漏 secret。Event payload 优先使用稳定 id、相对路径、run 状态、status code、error code 和脱敏摘要。
避免记录:
- 完整
Authorizationheader、provider key、OAuth code、refresh token 或 client secret。 - 能用相对 workspace path 表达时仍记录绝对用户目录。
- 公开日志里的完整 prompt 或文件内容。
- 原始飞书/Lark 加密 payload、verification token、tenant token 或卡片 action secret。
留存方向
数据留存属于产品本地策略,仍在成型。稳定留存政策发布前,公开文档应使用保守口径:
| Surface | 当前公开口径 |
|---|---|
| Desktop local run | 本地预览状态和 artifact 由用户控制,应按本地开发数据处理 |
| Hub-backed task | Hub 可以按产品策略保存 session、task、event、audit record 和 review state |
| Web workbench | Web 渲染 Hub 授权状态,不直接持久化本地文件 |
| 飞书/Lark entry | IM payload 应包含紧凑 task id 和安全摘要,不携带完整任务上下文 |
| Remote/Cloud Edge | 开发中;暂不承诺稳定留存、合规或企业策略 |
访问控制原则
- Authentication 来自 TokenDance ID。
- Product authorization 由 AgentHub Hub Server 负责。
- 本地文件访问由 Edge policy 和用户 approval 负责。
- 模型 API 凭据属于本地 runtime 配置或服务端 secret storage。
- TokenDance API key 不是 TokenDance ID session。
- 官网个性化是低风险状态,不能授权 Hub API。
面向用户的文案规则
使用精确说法:
- 写”Local Edge 可以访问 allowlist 内的本地 workspace”,不要写”网站读取你的文件”。
- 写”Hub-backed Web 通过 Hub 和授权 Edge target 路由”,不要写”Web 运行本地 CLI”。
- 写”runtime output 可能包含敏感项目上下文”,不要把 transcript 当成无害聊天。
- Remote/Cloud Edge 的隐私承诺在实现和政策证据齐备前写”开发中”。
Review Checklist
合并涉及数据的 docs、UI 或 integration 改动前:
- 页面说明了数据归属组件。
- 公开示例使用 placeholder 和合成内容。
- 截图没有暴露私有路径、用户、token 或真实客户数据。
- Event 示例已经脱敏。
- 文案区分 TokenDance ID 登录、AgentHub 产品 session 和 TokenDance API key。
- 能力未稳定时,页面写”开发中”或”可预览”,不写合规承诺。