Picorca 数据安全、加密与权利归属说明
本说明介绍 Picorca 如何存放、加密和传输项目数据,项目数据与素材的权利归属,以及使用共享、MCP 与第三方服务时需要了解的安全边界。
本文所称“项目数据”主要包括用户导入 Picorca 的图片素材、目录、标签、索引、预览、项目状态及相关元数据。网站账户、问题反馈和软件下载等在线服务产生的数据不属于本说明所称的本地项目数据。
最后更新:2026 年 9 月 1 日。
1. 核心原则
Picorca 按照以下原则设计数据安全能力:
- 本地优先: 项目与素材以用户设备上的本地工作空间为主要存放位置。
- 本地存储: 创建、导入、整理或搜索素材时,项目数据均由用户设备上的本地工作空间管理。
- 权利不转移: 用户对项目数据的控制权益,以及对原创素材依法享有的著作权和其他知识产权,不因使用 Picorca 或其在线服务而转让给 Picorca。
- 密钥保护: 项目数据由本地密钥体系保护,读取共享项目需要持有相应的授权信息。
- 最小共享: 只有用户主动创建共享项目或发起共享后,项目数据才会向获得授权的参与者同步。
- 边界透明: 网络中继、在线发现、MCP 和第三方 AI 服务各自具有不同的数据接触范围,不能与本地存储混为一谈。
“本地优先”不等于设备永远不联网,也不等于任何情况下都没有网络元数据。协作、在线发现和用户主动配置的第三方功能需要网络连接,具体边界见下文。
2. 本地存储逻辑
个人项目与共享项目均从本地工作空间开始。图片文件、目录结构、标签和项目索引由 Picorca 在用户设备上管理,完整项目数据由参与者各自的设备保存。
这意味着:
- 不开启共享时,个人项目数据保留在当前设备上;
- 用户可以按项目或文件夹导出备份,并自行决定备份保存位置;
- Picorca 不保留可供恢复的完整项目副本,因此用户仍需自行维护可靠备份。
3. 数据权利与素材版权
用户对项目数据的控制权益,以及对其原创素材依法享有的著作权和其他知识产权,均不因导入、整理、索引、预览、同步或使用 Picorca 而转让给 Picorca。
无论 Picorca 当前或后续提供账户、在线发现、中继或其他在线服务,这些服务都不会改变项目数据与素材的权利归属。Picorca 仅在实现用户主动选择的功能所必需的范围内处理相关数据,不会仅因提供服务而取得其所有权或知识产权。
如果项目包含第三方素材,其版权及其他权利仍归原权利人;用户应确保自己具有保存、处理和分享这些素材所需的授权。项目分享或同步本身不构成版权转让,除非相关方另有明确约定;但数据同步到其他设备后,远端副本的实际使用将超出分享者的持续技术控制。
4. 加密与密钥逻辑
Picorca 使用基于密钥的机制保护本地项目数据。个人项目与共享项目采用一致的加密存储思路:数据在本地受到项目密钥保护,只有持有相应授权信息的参与者才能读取共享范围内的内容。
共享邀请凭证并不是普通的公开链接。它可能包含加入项目和发现协作节点所需的信息,因此应当按照密码或访问密钥管理:
- 只通过可信渠道发送给预期协作者;
- 不要发布在公开网页、群聊或可被搜索的文档中;
- 怀疑凭证泄露时,应停止继续传播,并根据当前版本提供的能力重新建立共享关系;
- 离开共享项目后,如需再次加入,应使用新的有效邀请流程。
网站不会承诺任何单一加密机制可以消除所有风险。设备已被恶意软件控制、操作系统账户失守、屏幕或导出文件被他人读取时,项目加密无法替代终端安全。
5. P2P 传输与同步
共享项目优先通过点对点(P2P)网络连接获得授权的设备,项目内容由参与者设备直接提供和接收。
需要特别注意:当项目内容已同步到其他参与者的设备后,对方持有的是可在其本地读取和使用的项目副本。此时,项目分享者无法仅凭原始项目或分享关系,对远端副本的继续使用、复制、导出或再次传播施加技术上的持续约束;接收方对其已获得副本的实际使用权由双方约定、适用法律及其自身环境共同决定。请仅向可信参与者共享,并在同步前确认共享范围与素材的授权条件。
在复杂 NAT 或无法直接建立连接的网络中,Picorca 可以借助 Relay 中继转发加密流量。Relay 的作用是提高连接可达性:
- Relay 不是文件存储服务,不会成为项目素材的持久化仓库;
- Relay 无法解密其转发的项目内容;
- Relay 运营方仍可能观察到连接时间、对端标识、IP 地址和流量规模等运行元数据;
- 有更高控制要求的团队可按照 Picorca 文档部署并配置自己的 Relay。
6. 在线发现与节点信息
共享项目可根据配置使用离线或在线发现方式。在线发现服务用于帮助参与者找到可连接的项目节点,而不是保存图片素材。
使用公开 Tracker 或同类发现服务时,网络中的节点寻址信息或分布式哈希相关元数据可能对服务提供方或网络参与者可见。对节点隐私要求较高的团队,应评估在线发现带来的元数据暴露,并优先选择受控网络或私有化服务。
7. MCP 与本地 AI 工具
Picorca 的 MCP 服务用于让 Codex 等 AI 客户端操作当前打开的项目。当前设计将 MCP 服务绑定在本机回环地址,并使用生成的 Bearer Token 进行访问控制。
使用 MCP 时应注意:
- Bearer Token 等同于项目操作凭证,不应粘贴到公开位置;
- 怀疑 Token 泄露时,应立即在 Picorca 中刷新;
- 仅需搜索或查看素材时,可启用只读模式,减少导入、移动或修改数据的权限;
- MCP 在本机运行不代表连接它的 AI 客户端完全离线。AI 客户端如何处理提示词、预览和素材信息,取决于该客户端及其模型服务的设置与隐私政策。
8. 第三方 AI、翻译与外部服务
Picorca 可以连接用户自行配置的 AI、翻译或其他外部服务。只有用户启用并调用相应功能时,完成请求所需的文本、图片或元数据才会按照所选服务的接口规则发送。
使用前请确认:
- 实际发送的数据类型和范围;
- 服务提供方是否保存请求、用于训练或转移到其他地区处理;
- API 密钥的权限、费用和轮换方式;
- 是否适合处理客户资料、未公开作品或其他敏感内容。
Picorca 无法替代第三方服务自身的安全和隐私承诺。
9. 网站账户与项目素材的区别
Picorca 网站可能处理注册登录、许可证、头像、问题反馈、访问统计和事务邮件所需的信息。这些在线服务与桌面端本地项目素材是不同的数据范围。
“项目素材保存在本地设备”专指 Picorca 桌面端管理的项目文件及相关本地数据,不代表官网在提供账户与支持服务时完全不处理任何在线数据。
10. 用户需要承担的安全责任
为了降低数据泄露和不可恢复风险,建议用户:
- 为操作系统账户和磁盘启用可靠的访问保护;
- 定期导出项目备份,并将备份保存在独立且受保护的位置;
- 只向可信成员发送共享邀请凭证;
- 及时轮换已泄露或疑似泄露的 MCP Token 与第三方 API 密钥;
- 在发送敏感素材前确认共享范围、成员身份和第三方服务设置;
- 从官方发布页面下载 Picorca,并核对发布来源。
11. 开源核验与问题反馈
部分项目代码、版本记录和技术讨论可通过以下仓库核验:
如发现安全问题,请避免在公开 Issue 中披露密钥、邀请凭证、个人数据或可直接利用的敏感细节,可先通过联系页面与 Picorca 团队沟通。
12. 说明更新
Picorca 仍在持续开发,存储格式、网络发现、权限和第三方集成可能随版本变化。本页面用于解释当前产品设计与数据边界,不构成对所有风险的绝对保证。发生重要变化时,本说明将相应更新。