安全边界

Woodox 的连接和数据边界

Windows 1.0.52 与 Android 1.0.18 使用应用层端到端加密。手机与电脑建立经过身份校验的 Noise 安全会话,公网中转服务只转发加密后的二进制帧,不能解密 Agent 会话正文。

执行留在电脑

项目文件、Agent 进程、命令执行、登录状态和主要会话历史由用户电脑保存与运行。

中转只看见密文

手机和电脑都主动连接 WSS 中转。中转按路由转发不透明密文,不解析内部控制消息。

身份固定与逐台批准

手机固定电脑的静态公钥;新手机还要由电脑明确批准,可随时撤销。

连接链路

手机请求的传输路径

Android AppNoise 发起方,固定电脑公钥
WSS + E2EE 密文
woodox-relayd只按路由转发不透明二进制帧
WSS + E2EE 密文
电脑端 WoodoxNoise 响应方、审批与 Agent 控制
数据范围

数据的保存和转发位置

项目文件与命令执行

默认留在电脑。公网中转服务不建立完整项目副本,也不运行 Agent。

会话请求与终端数据

传输时成为 Noise 密文;中转能够转发,但不能读取消息、终端输出或附件正文。

电脑本机状态

保存设备记录、受管会话索引、历史和连接配置;电脑身份私钥由 Windows DPAPI 保护。

账户中心状态

可保存用户名、角色、密码哈希、设备公钥与指纹、租户、IP、时间、状态和审计事件。

中转可见元数据

仍可能包含 IP、连接时间、路由 ID、连接数量、密文长度、流量大小和错误信息。E2EE 不隐藏这些元数据。

第三方 Agent

用户提交的提示、上下文和文件会由 Codex、Claude Code、Kimi Code 或 Qwen Code 对应服务商处理。

凭据与设备

连接凭据的保存与失效

  1. 1
    手机本机

    手机身份私钥和连接敏感值由 AndroidKeyStore 包装保护,并保存在应用私有数据中。

  2. 2
    电脑本机

    电脑静态身份私钥由 Windows DPAPI 保护;恢复凭据只持久化摘要,并绑定手机公钥和电脑身份。

  3. 3
    撤销设备

    撤销会立即阻止该设备继续访问。记录仍保留以便识别;永久删除需要先撤销,再执行“删除记录”。

  4. 4
    轮换全部连接

    怀疑完整连接信息泄露时,可以重置 token、远程保护码和分发凭据,并选择清空设备授权。

日志与留存

代码能确认的范围

  • 电脑端事件日志会脱敏敏感字段,不记录终端输入与输出正文;达到 512 KB 后保留最近 400 行。
  • 账户中心最多保留最近 3000 条内部审计事件,并保存账户和设备状态。
  • 反向代理、woodox-relayd 和宿主系统可能另有连接或错误日志,但不应记录 E2EE 正文;保留时间由实际部署配置决定。
  • 当前项目没有定义一套适用于所有共享公网中转服务的统一保留期限,因此官网不承诺固定删除天数。

查看完整隐私说明与删除边界 →

用户侧安全措施

  1. 1
    只允许自己的设备

    不认识的设备名称、标识或连接请求应直接拒绝。

  2. 2
    不要公开完整连接信息

    二维码和完整连接链接可能包含敏感参数,应按访问凭据处理。

  3. 3
    手机丢失后立即撤销

    在电脑端撤销设备;无法确认泄露范围时,轮换全部连接凭据。

  4. 4
    核对安装文件

    Windows 安装器尚未商业签名,只从下载页获取并核对 SHA256。