本地优先与密钥

OSW 是本地优先的工具:它在你自己的机器上跑,代理你到各家上游的请求。除了发往你自己配置的上游的请求,以及下面会说明的匿名统计外,不会把内容送去别处。

会离开这台机器的流量

流量去哪内容
模型请求你在模型管理里配的上游你的请求内容,按上游协议原样发送。
匿名使用统计我们自己的一个端点闭集事件与属性,不含任何用户内容。
配置云同步你自己选的 Gist你的配置快照(你主动触发时才发)。

没有别的出网路径

模型请求走你所配的上游、可选定上游代理;统计流量独立直连;同步流量直连你选的 Gist。除此之外没有隐式出网。

密钥与凭据

  • 上游 API Key 只保存在本机,加密后落在数据目录的 secrets.json 里。
  • 本地服务不校验鉴权:客户端填的 API Key 只是占位符,转发时会被换成对应该供应商的真实密钥。
  • 带明文 Key 的供应商导出包等同于可用凭据(见供应商与模型)。
  • 云同步快照包含 API Key,且只做了 base64 编码、不是加密(见配置云同步)。

匿名使用统计

统计回答的是「有多少人在用、用的哪个版本、哪些功能真被用了」,它默认开启。

  • 界面上没有开关,控制台里也不显示。
  • 事件名与属性名都是闭集,由客户端与 Worker 共用同一份定义;闭集之外的字段在服务端整批拒绝,不是警告也不是降级。
  • 不采集任何用户内容:没有提示词、没有响应、没有 Token 用量、没有错误原文、没有请求耗时。
  • 不读取本地数据库:请求完成事件在代理收尾处直接发出,与请求记录是两条路径(后者是你可关的调试功能)。
  • 永不使用你的出站代理,是独立直连连接器,因此代理日志里不会出现它。
  • 安装数 ≠ 用户数:同一台机器的多个用户 / 多个数据目录会被算成多个安装。本地工具没有可靠的「人」的概念,也不假装有。

标识方面:

  • 首次启用时在数据目录生成随机 UUID v4,写入 telemetry-id(权限 0600),不写进配置数据库——它不该跟着你的配置被导出、备份或进供应商包。
  • 不派生、不轮换:标识本身不与任何个人信息相关(没有账号、没有邮箱、没有设备指纹),删掉 telemetry-id 即换新身份。

轮换换不到匿名

按天轮换标识不会让你更匿名,却会把留存报表全部废掉。保持一个长期标识,比制造一批假「新安装」更诚实。

你控制得到的部分

想做的事在哪里
关掉请求内容记录设置 → 数据 → 请求日志
缩短请求内容保留设置 → 数据 → 请求日志
更换数据目录设置 → 数据 → 数据目录
让模型请求走自己的出口设置 → 网络 → 上游代理

看完整的设置清单,去设置项。