跳到主要内容
家谱图助手 免费下载

数据安全

家谱图包含来访者的家庭结构与健康史,属于高度敏感的个人信息。 我们采用端到端加密,让服务端从设计上就无法接触明文。

加密与解密都发生在你的设备上。
上传到服务器的只有密文,密钥从不离开你的设备。

数据流向

从你的设备到我们的服务器,数据始终处于加密状态。

1

本地明文

案例在你的设备上以你可见的形式存在

→
2

派生密钥

用你的密码 + 随机盐,经 PBKDF2 迭代 12 万次派生密钥

→
3

加密为密文

AES-256-GCM 加密,同时生成完整性校验值

→
4

传输与存储

HTTPS 传输,服务端只保存密文与元数据

每次同步都会重新加密(使用新的随机盐与随机数)。因此云端文件与本地文件之间 不存在可用于关联的指纹——即使一份泄露,也无法推导出另一份。

你可能关心的问题

这些是用户最常问的问题,我们直接给出确切答案。

我的案例会上传到服务器吗?

会同步,但上传的是密文。案例在你的设备上用你的密码派生出的密钥加密,之后才通过 HTTPS 传输。服务端保存的是加密后的数据,没有密码也就没有密钥,因此无法解密。

加密具体是怎么实现的?

密钥派生使用 PBKDF2-HMAC-SHA256,迭代 120000 次,可有效提高暴力破解成本。加密使用 AES-256-GCM,这是带认证的加密模式,能同时保证机密性与完整性(篡改会被检测到)。

你们的服务器上存了哪些数据?

只有两类:一是账号信息(手机号、密码哈希、称呼);二是案例的元数据(案例 ID、文件大小、内容摘要、修改时间、删除标记)。案例内容本身是密文,且云端案例名称经过匿名化处理,不含真实姓名。

忘记密码会怎样?

已加密的案例将无法恢复。这是端到端加密的固有代价,而非我们不愿帮忙:密钥由你的密码派生,我们不保存密码,也没有任何后门能还原密钥。找回密码功能只能重设账号登录密码,无法解密用旧密码加密的案例。

案例数据会被用来训练 AI 吗?

不会,而且技术上做不到。服务端持有的始终是密文,不存在可用于训练或分析的明文数据。

如果服务器被入侵了,我的案例安全吗?

案例内容仍然是安全的——攻击者拿到的是 AES-256-GCM 密文,没有你的密码就无法解密。可能泄露的是账号元数据(手机号、案例数量等),这也是我们持续加固服务器、限制数据收集范围的原因。

我们在其他方面的安全措施

端到端加密保护案例内容,以下措施保护账号与基础设施。

传输加密

全站强制 HTTPS(TLS 1.2+),并启用 HSTS。客户端与服务器之间不存在明文传输。

密码存储

账号密码使用 bcrypt 单向哈希,带独立盐值。即使数据库泄露,也无法直接还原密码。

令牌管理

登录令牌短有效期 + 刷新令牌轮转。令牌在 Windows 上存于 DPAPI 保护的区域,在 iOS 上存于系统钥匙串。

访问控制

服务器仅对外开放 443 端口,SSH 限制来源并禁用密码登录。数据库只在内网可达,不暴露公网。

数据最小化

只收集服务必需的信息。不采集案例内容、不使用第三方广告或行为分析 SDK。

软删除保护

误删的案例进入回收站保留 30 天,期间可恢复。超过期限才会真正清除。

关于密码,请务必注意

端到端加密意味着我们无法帮你恢复忘记的密码。 这不是服务缺陷,而是加密的设计目标——如果存在能恢复数据的机制, 那这个机制也同样能被他人利用。

  • 请使用你能长期记住的密码,或存入可靠的密码管理器
  • 建议同时设置账号登录密码与备份策略,定期导出重要案例
  • 导出功能在免费版中同样可用,不设限制

如果你需要了解案例数据的具体处理方式,可查阅隐私政策, 或联系我们。