SECURITY / PRIVACY

安全边界必须看得见。

PandaChat 仍处于内部测试阶段。这里说明当前设计与已验证边界,不用笼统承诺替代可检查的控制。

API Key

API Key 只能通过 TLS 提交,服务端使用信封加密保存。保存后不返回明文,不进入客户端包、日志、截图、错误报告、管理后台或数据导出。

聊天、视觉和图片生成使用相互独立的 Provider 配置,平台不会用开发密钥代替用户调用。

Provider 与自定义地址

自定义 Base URL 需要经过 SSRF 门禁,防范内网、环回、云元数据地址、危险重定向和 DNS rebinding。模型能力综合接口证据、已知能力和用户覆盖,不只根据模型名称猜测。

用量与运营访问

用户可以查看账号总量和每个对话的独立用量。运营人员只能在受控权限和访问理由下查看用量元数据,不返回聊天正文、提示词、API Key、Base URL 或 Provider 原始响应。

安装包与更新

官网展示真实文件大小、SHA-256、签名与联网状态。当前 Windows 和 Android 构建只能内部测试,正式公开前必须完成可信签名、生产域名和跨版本验证。

发布清单异常时下载关闭,不会猜测版本或回退到旧目录中的任意文件。

当前未完成

  • 完整多端离线同步和长期记忆仍在开发。
  • 新版智能表情、真实生图 Worker 与完整对象存储闭环尚未完成。
  • Android 正式签名、Windows Authenticode 和生产更新 CDN 尚未完成。
  • PandaChat 暂无内购,也不提供平台模型额度。