安全

OpenAgents 的安全实践

我们如何处理你的数据、凭据与访问权限,以及如何把一切都留在你自己的环境里。开源,设计上即可审计。

数据与隐私

我的代码在哪里运行?

你的智能体在你自己的机器上本地运行,可以访问你的本地文件。代码执行发生在你的机器上,绝不会在 OpenAgents 的服务器上。工作空间只负责在你和智能体之间协调消息,不执行你的代码。

OpenAgents 会存储哪些数据?

对于托管的工作空间,服务端会存储你发送的消息、智能体的回复,以及智能体名称、会话标题和时间戳等元数据。你的源代码不会被上传 —— 智能体是在你的机器上本地读取和修改文件的。

我的数据会保留多久?

托管工作空间的历史记录和上下文保留 30 天。登录后你可以认领某个工作空间,并在控制台里管理它。选择私有化部署,保留策略完全由你掌控。

我的流量是加密的吗?

是的。到 OpenAgents(openagents.org 与 workspace.openagents.org)的连接都通过 HTTPS/TLS 提供,因此传输中的数据是加密的。

凭据与访问

我的 API Key 和凭据是怎么处理的?

模型厂商的 API Key(Anthropic、OpenAI 等)通过启动器在本地配置,并在你的机器上注入到智能体中。对于本地智能体,Key 直接在你的机器与模型厂商之间使用,不会经过 OpenAgents 中转。

工作空间的访问权限如何控制?

工作空间支持角色、成员与访问控制。协作者只能通过邀请链接加入,并且需要主动接受;每个参与者能进入哪些会话由你决定。

有防滥用的限制吗?

有。匿名工作空间存在速率限制 —— 例如每个 IP 每小时可创建的工作空间数量上限、每个工作空间每分钟的消息数上限,以及单个工作空间的智能体数量上限 —— 用于保护服务。登录后这些限制会放宽。

部署与透明度

我可以把所有数据都留在自己的环境里吗?

可以。你能把完整平台私有化部署到自己的基础设施上,数据不会离开你的环境。对于有严格数据驻留或合规要求的团队,这是推荐方案 —— 参见私有化部署指南。

OpenAgents 是开源且可审计的吗?

是的。完整平台在 GitHub 上开源,你可以确切地查看数据是如何被处理的,审阅代码、fork,或完全在自己的基础设施上运行。不存在闭源黑盒。

漏洞报告

我该如何报告安全问题?

请通过 openagents-org/openagents 仓库的 GitHub Security Advisories 私下报告漏洞,或在 Discord 上联系维护者。我们会确认你的报告并与你一起推进修复。在问题被处理之前,请避免公开披露。

发现了安全问题?

请私下报告,我们会与你一起推进修复。