数据流与隐私边界
任务权威保存在选定 Host,但任务不一定只离线运行。模型调用、Browser、MCP、遥测 exporter 与自定义 Memory provider 都可能把数据发送到 Host 之外。私有仓库或受监管数据投入使用前必须逐项审查。
任务权限控制工具是否可以行动,不是每次模型请求的总括同意弹窗,也不保证发往外部服务的内容已匿名化。
边界总览
| 边界 | 会处理或发送什么 | 触发与默认行为 | 保留与删除 |
|---|---|---|---|
| 本地/远程 Host | 提示词、附件、选中的仓库内容、工具输入/结果、审批、任务和恢复状态。 | 创建并运行任务所必需;普通持久化没有额外弹窗,工具动作仍遵循权限。 | 永久删除移除任务聚合和任务资源,不删除普通项目文件或独立记忆;清理失败可能留下管理员可移除残留。 |
| 模型 provider | 系统/用户指令、对话、相关文件与附件、召回记忆、工具 schema 和用于下一调用的结果。 | 测试连接或模型调用时发送;贡献记忆时可有额外提取调用。 | 保留、训练、日志、驻留和删除由 provider/网关/组织账户控制;删除 Kairo 任务不会删除对方记录。 |
| Browser 与网站 | URL、请求、cookie/登录状态、点击、输入、上传、下载、页面内容和证据截图。 | 手工浏览立即发请求;智能体读新 origin 和执行动作需对应审批。 | profile 可保留 cookie/历史;本地清理不删除网站服务端记录,任务证据保留到任务永久删除。 |
| MCP 与外部工具 | 准确工具参数及服务所需的仓库、提示或结果内容。 | 连接已配置、任务可用且实际调用时发生,并受权限、分类、规则和管理员政策约束。 | Kairo 留存请求/结果证据,外部服务可能另有日志或对象;禁用连接不证明外部删除。 |
| 遥测 | 本地指标是有界运行数据;默认 trace 含模型名、token、时延、结果与工具名。 | Prometheus 默认仅本地;OTLP 未配置端点时关闭,内容和稳定 ID 还需分别明确开启。 | collector 决定保留和删除;移除 exporter 只停止未来发送。 |
| Memory | 召回用最多 4,096 字符直接用户意图查询所有者主存储;贡献可保存符合条件的任务背景。 | 读取、贡献、外部工具学习对新身份全部默认关闭,并在任务创建时冻结。 | 记忆独立于源任务;在管理器删除并检查回执,External unverified 表示无法证明外部副本删除。 |
脱敏不是 DLP
PII 政策只识别固定已知模式,可能漏掉秘密、个人标识、专有值或陌生凭据格式,也可能误伤普通文本。 它不是语义数据防泄漏系统。
默认边界会在完整模型输出和工具结果进入受保护历史、checkpoint、客户端或演化遥测前检查,但不会 脱敏发往模型的系统提示、对话历史、智能体工具输入或其他上下文。Memory 有自己的有界持久化准入和 凭据检查,也不会把模型出站通道变成匿名通道。主动写进提示、附件、仓库、Browser 表单或外部工具参数 的值,都可能对相应边界可见。准确模式见敏感信息保护。
使用敏感数据前
- 核对模型连接、端点、组织账户、保留政策和数据驻留要求。
- 从提示、附件和授权根移除秘密及非必要个人数据,不依赖模式匹配寻找它们。
- 除非每种用途都明确需要,否则保持记忆读取、贡献和外部工具学习关闭。
- 审批 Browser 前核对 origin 与准确动作,尤其是登录、上传、消息、表单或支付。
- 启用 MCP 前审查 server 所有者与下游服务政策。
- 未经组织批准,不要开启遥测内容或稳定标识符导出。
删除只对各自边界生效
删除任务只删除 Kairo 权威任务记录,不会召回已发送给模型 provider、网站、MCP 服务或遥测 collector 的数据,也不会删除从该任务贡献的独立记忆。每份外部副本必须在拥有它的系统中删除;Memory 管理器和 Browser 清理控制也各自独立。任务删除语义见项目与任务。