资讯详情

Locally Uncensored安全模型详解:签名更新、路径沙箱与远程访问如何防数据泄露

📅 2026/10/9 17:51:57 | 华诺云谱 👁 阅读
Locally Uncensored安全模型详解:签名更新、路径沙箱与远程访问如何防数据泄露
Locally Uncensored安全模型详解签名更新、路径沙箱与远程访问如何防数据泄露【免费下载链接】locally-uncensoredThe all-in-one local AI studio for your desktop: chat, image and video generation and a coding agent in one free, open source app. Windows and Linux. No Docker, no terminal, no cloud required.项目地址: https://gitcode.com/gh_mirrors/lo/locally-uncensoredLocally Uncensored 是一款运行在你电脑上的本地 AI 工作台聊天、绘图、视频生成和编码 Agent 全部免费开源无需 Docker、无需终端、不依赖云端。但本地运行不等于没有风险——当 AI Agent 能读文件、跑命令时安全边界必须清晰。这篇文章带你用 5 分钟读懂它的三大防护机制签名自动更新、路径沙箱、远程访问鉴权看看它如何防止数据泄露。为什么本地 AI 应用需要专门的安全模型云端应用把数据交给服务器而 Locally Uncensored 的核心理念是一切推理都在你自己的电脑上发生。但这带来另一种攻击面聊天 UI 可能被恶意模型输出注入脚本XSS文件路径可能逃逸到工作目录之外路径穿越Agent 通过 API 触发意料之外的命令执行远程访问可能被暴力破解密码这些场景在项目根目录的 SECURITY.md 中被明确列为范围内的威胁并承诺关键问题两周内修复。换句话说这个项目不是默认安全而是把每一扇门都单独上锁。签名更新自动更新包必须验明正身自动更新是桌面应用最容易埋后门的位置——一旦更新通道被劫持恶意代码就能静默替换你的应用。Locally Uncensored 的做法是minisign 公钥内置在应用里更新器只认一把公开的 minisign 签名密钥配置见 tauri.conf.json。每次更新都验签应用在设置 → 更新中拉取latest.json后会先用内置公钥验证更新包的签名签名不符直接拒绝安装。平台级签名双重保险macOS 发布流水线会逐一签名主程序与外部二进制、公证并装订staple见 macos-release-signing.sh最后还要通过 Gatekeeper 的spctl --assess校验才算放行。项目也坦诚地说明Windows 安装程序目前尚未使用 Microsoft Authenticode 证书部分杀毒软件因此误报但它建议用户从官方发布渠道下载并核对 SHA-256同时装好之后的每次自动更新都走已签名的 minisign 通道。供应链的每一环都有据可查。路径沙箱文件的笼子如何挡住逃逸编码 Agent 最危险的姿势是模型或被提示词注入的模型构造一个../../.ssh/id_rsa这样的路径把私人密钥读出来。Locally Uncensored 在两个层面都上了同一把锁桌面端Rust所有文件操作先经过contain_within沙箱校验见 filesystem.rs。它做三件事词法归一化解析..、解析符号链接后再比较resolve_existing_prefix防止工作目录里埋一个指向系统目录的软链接、拒绝C:\Windows、C:\Users等禁区根目录forbidden_root_prefixes。越界路径会得到一条明确报错Path escapes the allowed workspace。开发/Web 端TypeScriptfs-read、fs-write、fs-list等六个文件接口全部穿过同一个路径笼子devResolveWithinJail逃逸会抛出JailEscapeError并以 403 返回见 fs-routes.ts。Rust 与 JS 两边使用同一套规则行为一致。命令执行同样受约束Agent 跑的相对命令会落入按聊天隔离的工作目录per-chat workspace而不是散落在你的用户目录里见 shell.rs。顺手锁住的网络大门CSRF 与 SSRFCSRF 守卫所有本地 API 请求必须携带自定义头x-locally-uncensored: true且 Origin 只允许两个固定的 Tauri 源和回环地址见 guard.ts。值得注意的细节白名单只由常量构成——历史上曾把请求自带的Host头纳入白名单而 DNS 重绑定攻击正好能同时伪造 Origin 和 Host这个坑被专门堵上。SSRF 守卫proxy-image、proxy-download这类用户给 URL、服务器去抓取的接口是典型 SSRF 入口。打包版桌面应用走 Rust 的validate_public_url并把连接钉死到验证过的 IP 上pinned_client防 DNS 重绑定二次解析见 proxy.rs开发服务器有等价实现 ssrf.ts。远程访问手机变瘦客户端密钥不出家门Locally Uncensored 的远程访问文档见 remote-access把手机变成一台瘦客户端聊天与编码任务仍在桌面机推理手机只收发文本。它的安全设计集中在 remote.rs 里几个不起眼却关键的常量机制取值防的是什么6 位配对码15 分钟自动过期重生成截获的旧码被重放失败锁定同一来源 3 次失败即冷却 60 秒6 位码被暴力破解限流依据真实 TCP 对端地址而非X-Forwarded-For头伪造来源重置冷却、绕过限流会话令牌JWT 有效期 1 小时CookieSameSiteStrict且寿命与 JWT 严格一致过期 Cookie 携带过期令牌、跨站窃用登录逻辑见 handle_auth配对码校验失败即计数达到上限进入冷却成功则按设备去重并记录在远程面板中可随时看到谁连过我的 AI。整个远程模块不发送任何遥测计算与数据始终留在桌面端。给普通用户的三条实用建议只从官方发布渠道安装核对 SHA-256更新交给内置的签名校验机制不要手动替换二进制。只把可信文件夹设为 Agent 工作区——沙箱的根由你决定根目录选得稳..就永远出不了门。启用远程访问后留意设备列表不认识的连接直接断开配对码 15 分钟就自动作废无需你操心轮换。发现疑似漏洞时请通过 SECURITY.md 中的渠道私下报告不要公开 issue团队承诺 48 小时内确认、关键问题两周内出补丁。小结Locally Uncensored 的安全模型可以浓缩为一句话更新验签名、文件困沙箱、远程靠短命令牌。它不靠你相信开发者而是让每一层防护都能在源码里被逐行核对。对于想长期把数据留在本地的人这正是最该有的安全感。【免费下载链接】locally-uncensoredThe all-in-one local AI studio for your desktop: chat, image and video generation and a coding agent in one free, open source app. Windows and Linux. No Docker, no terminal, no cloud required.项目地址: https://gitcode.com/gh_mirrors/lo/locally-uncensored创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。

↑