# 安全与数据边界

> 理解本地工作区、模型请求、凭证、MCP、插件和执行权限之间的数据流。

Canonical page: /reference/security-and-data



Astravia 以本地工作区为中心，但“本地运行”不表示所有内容永远不离开设备。模型调用、MCP 和插件可能把任务所需数据发送给你配置的外部服务。使用前应理解每条边界。

## 数据流概览 [#数据流概览]

<DataFlow aria-label="Astravia 数据流边界">
  <div>
    <strong>本地工作区</strong>

    <span>项目文件、会话、知识资料、配置</span>
  </div>

  <b>
    →
  </b>

  <div>
    <strong>上下文组装</strong>

    <span>任务、引用、工具结果、能力指令</span>
  </div>

  <b>
    →
  </b>

  <div>
    <strong>所选模型服务</strong>

    <span>发送本次调用需要的上下文</span>
  </div>
</DataFlow>

工具可以在本地继续读取或修改文件；MCP、插件和 Webhook 还可能产生独立的外部请求。

## 各边界的责任 [#各边界的责任]

| 边界           | 可能接触的数据                    | 你的检查                                  |
| ------------ | -------------------------- | ------------------------------------- |
| 模型 Provider  | 提示词、引用内容、历史、工具结果、图片        | Provider、Base URL、模型和隐私条款             |
| 本机工具         | 工作区文件、命令输出、进程              | 沙盒或完全访问、目标路径和命令                       |
| MCP          | 工具参数、外部服务返回值、OAuth / Token | 服务来源、传输类型、自动批准范围                      |
| 插件           | 清单声明的 UI、文件、网络或 Agent 能力   | 来源、权限、版本和启用状态                         |
| 知识库          | 导入的原始资料、整理结果、检索片段          | 处理模型、导入范围和删除语义                        |
| Webhook / IM | 通知内容、对话或附件元数据              | 目标地址、渠道凭证和共享范围                        |
| 手机配对         | 会话正文、附件、桌面画面和键鼠输入          | 只把二维码、连接码和密码交给目标手机；不用的手机要解除配对。中继只转发密文 |

## 凭证处理 [#凭证处理]

* 只在模型、MCP、IM 或 Webhook 的专用配置界面填写凭证。
* 不把 Key、Token、Cookie 或授权码写入任务、项目文件、Skill、日志或问题报告。
* `env:MY_API_KEY` 等引用只保存变量名，但实际环境变量仍由启动 Astravia 的环境负责保护。
* 导出诊断包或会话前检查内容；不要假设所有第三方工具输出都会自动脱敏。

## 执行权限 [#执行权限]

沙盒受限模式把文件和进程访问限制在工作区能力内；完全访问允许更广的系统操作。平台无法提供沙盒时，Astravia 会显示原因，不应把“沙盒不可用”理解为已经获得等价保护。

权限请求只代表宿主正在询问是否执行动作，不代表动作来源可信。确认目标路径、命令、网络地址和可撤回性。

## 安装外部能力 [#安装外部能力]

Skill、Plugin、MCP 和外置能力仓库都属于不可信输入。只从可信来源安装，检查更新内容，并授予完成目标所需的最小权限。停用会保留安装内容；移除才会卸载对应能力。

<Callout type="warn" title="本地优先不是零外传承诺">
  项目文件默认留在本地，但被引用、读取后进入模型上下文的内容会发送到当前配置的模型端点。处理敏感资料前，确认 Provider 和组织策略允许该数据流。
</Callout>
