两条独立的信任链
Novara 分别处理静止数据与 Agent 访问:第一条保护磁盘上的数据库,第二条限制已解锁状态下哪些客户端能够执行哪些操作。
DATA AT REST密码 → 密钥派生 → AES-GCM → 本地文件
加密开启后,篡改会被认证标签检测;未开启时,数据库仍为明文。
AGENT ACCESS解锁 → Token → 进程授权 → 权限矩阵 → 审计
MCP 默认关闭;客户端必须经过逐层门控才能接触获准的数据区。


加密体系
隐私锁开启后,整个主数据库先压缩,再使用 AES-256-GCM 认证加密。密码通过 PBKDF2-SHA256 与随机盐派生密钥。
算法AES-256-GCM
密钥派生PBKDF2-SHA256
迭代3,000,000
加密默认关闭。这个事实不会被藏在营销文案后面。
防止损坏,也防止误删
01原子写入
先写临时文件并刷盘,再替换原文件,降低保存中断造成损坏的可能。
02单写者纪律
串行保存队列、单实例互斥与独占文件锁避免并发覆盖。
03可恢复删除
删除内容进入回收站,7 天内可以恢复。
04滚动备份
本地最多保留 10 份可恢复快照。
Agent 没有一把万能钥匙
NovaraMCP.exe 只是本地 stdio 前端。真正的数据访问发生在运行中的 Novara 主进程内,并依次经过以下门控。
- 01MCP 总开关必须由用户开启
- 02数据库必须处于解锁状态
- 03Token 必须正确,客户端进程必须获批
- 0420 项权限矩阵逐项决定读、建、改、删
- 05调用结果与拒绝尝试写入本地审计日志
敏感字段返回为掩码,也不参与搜索。但如果你接入云端 AI 客户端,获准读取的内容可能被该客户端发送给其服务商。
真实的边界
加密保护的是静止数据,而不是所有可能发生在一台已解锁电脑上的攻击。
已解锁会话
能操作电脑的人,可以看到你在应用中看到的内容。
本机恶意软件
键盘记录、屏幕录制、远程木马或被攻陷的账户仍可能窃取资料。
物理访问
对已解锁设备的物理接触超出本地应用的防护范围。
密码遗忘
没有恢复机制,也没有可以绕过加密的后门。
私下报告漏洞
请不要在公开 Issue 中披露漏洞细节。首选 GitHub Security 的私密漏洞报告,也可以发送邮件。项目目标是在 5 个工作日内确认收到报告。
阅读完整安全说明与版本支持表 ↗