Astravia 以本地工作区为中心,但“本地运行”不表示所有内容永远不离开设备。模型调用、MCP 和插件可能把任务所需数据发送给你配置的外部服务。使用前应理解每条边界。
数据流概览
本地工作区项目文件、会话、知识资料、配置
→上下文组装任务、引用、工具结果、能力指令
→所选模型服务发送本次调用需要的上下文
工具可以在本地继续读取或修改文件;MCP、插件和 Webhook 还可能产生独立的外部请求。
各边界的责任
| 边界 | 可能接触的数据 | 你的检查 |
|---|---|---|
| 模型 Provider | 提示词、引用内容、历史、工具结果、图片 | Provider、Base URL、模型和隐私条款 |
| 本机工具 | 工作区文件、命令输出、进程 | 沙盒或完全访问、目标路径和命令 |
| MCP | 工具参数、外部服务返回值、OAuth / Token | 服务来源、传输类型、自动批准范围 |
| 插件 | 清单声明的 UI、文件、网络或 Agent 能力 | 来源、权限、版本和启用状态 |
| 知识库 | 导入的原始资料、整理结果、检索片段 | 处理模型、导入范围和删除语义 |
| Webhook / IM | 通知内容、对话或附件元数据 | 目标地址、渠道凭证和共享范围 |
| 手机配对 | 会话正文、附件、桌面画面和键鼠输入 | 只把二维码、连接码和密码交给目标手机;不用的手机要解除配对。中继只转发密文 |
凭证处理
- 只在模型、MCP、IM 或 Webhook 的专用配置界面填写凭证。
- 不把 Key、Token、Cookie 或授权码写入任务、项目文件、Skill、日志或问题报告。
env:MY_API_KEY等引用只保存变量名,但实际环境变量仍由启动 Astravia 的环境负责保护。- 导出诊断包或会话前检查内容;不要假设所有第三方工具输出都会自动脱敏。
执行权限
沙盒受限模式把文件和进程访问限制在工作区能力内;完全访问允许更广的系统操作。平台无法提供沙盒时,Astravia 会显示原因,不应把“沙盒不可用”理解为已经获得等价保护。
权限请求只代表宿主正在询问是否执行动作,不代表动作来源可信。确认目标路径、命令、网络地址和可撤回性。
安装外部能力
Skill、Plugin、MCP 和外置能力仓库都属于不可信输入。只从可信来源安装,检查更新内容,并授予完成目标所需的最小权限。停用会保留安装内容;移除才会卸载对应能力。