数据安全
家谱图包含来访者的家庭结构与健康史,属于高度敏感的个人信息。 我们采用端到端加密,让服务端从设计上就无法接触明文。
加密与解密都发生在你的设备上。
上传到服务器的只有密文,密钥从不离开你的设备。
数据流向
从你的设备到我们的服务器,数据始终处于加密状态。
本地明文
案例在你的设备上以你可见的形式存在
派生密钥
用你的密码 + 随机盐,经 PBKDF2 迭代 12 万次派生密钥
加密为密文
AES-256-GCM 加密,同时生成完整性校验值
传输与存储
HTTPS 传输,服务端只保存密文与元数据
每次同步都会重新加密(使用新的随机盐与随机数)。因此云端文件与本地文件之间 不存在可用于关联的指纹——即使一份泄露,也无法推导出另一份。
你可能关心的问题
这些是用户最常问的问题,我们直接给出确切答案。
我的案例会上传到服务器吗?
会同步,但上传的是密文。案例在你的设备上用你的密码派生出的密钥加密,之后才通过 HTTPS 传输。服务端保存的是加密后的数据,没有密码也就没有密钥,因此无法解密。
加密具体是怎么实现的?
密钥派生使用 PBKDF2-HMAC-SHA256,迭代 120000 次,可有效提高暴力破解成本。加密使用 AES-256-GCM,这是带认证的加密模式,能同时保证机密性与完整性(篡改会被检测到)。
你们的服务器上存了哪些数据?
只有两类:一是账号信息(手机号、密码哈希、称呼);二是案例的元数据(案例 ID、文件大小、内容摘要、修改时间、删除标记)。案例内容本身是密文,且云端案例名称经过匿名化处理,不含真实姓名。
忘记密码会怎样?
已加密的案例将无法恢复。这是端到端加密的固有代价,而非我们不愿帮忙:密钥由你的密码派生,我们不保存密码,也没有任何后门能还原密钥。找回密码功能只能重设账号登录密码,无法解密用旧密码加密的案例。
案例数据会被用来训练 AI 吗?
不会,而且技术上做不到。服务端持有的始终是密文,不存在可用于训练或分析的明文数据。
如果服务器被入侵了,我的案例安全吗?
案例内容仍然是安全的——攻击者拿到的是 AES-256-GCM 密文,没有你的密码就无法解密。可能泄露的是账号元数据(手机号、案例数量等),这也是我们持续加固服务器、限制数据收集范围的原因。
我们在其他方面的安全措施
端到端加密保护案例内容,以下措施保护账号与基础设施。
传输加密
全站强制 HTTPS(TLS 1.2+),并启用 HSTS。客户端与服务器之间不存在明文传输。
密码存储
账号密码使用 bcrypt 单向哈希,带独立盐值。即使数据库泄露,也无法直接还原密码。
令牌管理
登录令牌短有效期 + 刷新令牌轮转。令牌在 Windows 上存于 DPAPI 保护的区域,在 iOS 上存于系统钥匙串。
访问控制
服务器仅对外开放 443 端口,SSH 限制来源并禁用密码登录。数据库只在内网可达,不暴露公网。
数据最小化
只收集服务必需的信息。不采集案例内容、不使用第三方广告或行为分析 SDK。
软删除保护
误删的案例进入回收站保留 30 天,期间可恢复。超过期限才会真正清除。