跳转到主内容
极星编程网:以代码为星,赴技术山海!

腾讯云如何保证 WorkBuddy 的数据传输加密?

WorkBuddy采用三端协同加密:Claw协议强制TLS 1.3传输指令与日志,IM绑定场景为双重TLS,AI任务需上传文件至混元API(TLS 1.3+2小时缓存),配置文件AES-256-CBC加密但密钥硬编码可逆向,本地执行不等于内容不上传。 ☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜
WorkBuddy
的数据传输加密不是靠单一技术实现的,而是由 腾讯 云网关、Claw 协议栈和客户端三端协同完成。关键点在于:**不是所有数据都走同一加密路径,不同场景用不同机制,且默认不开启端到端加密(E2EE)**。 Claw 协议默认使用 TLS 1.3 加密通道 所有从
WorkBuddy
客户端发往 腾讯云 后端(
copilot.tencent.com
)的指令、日志、中间产物,均经由 Claw 自研协议封装,并强制走 TLS 1.3 连接。这不是可选配置,而是启动云端协同后自动启用的底层保障。 验证方式:抓包可见
Client Hello
中的
supported_versions
字段明确包含
TLSv1.3
注意:TLS 加密保护的是“传输中”数据,不等于“内容不可见”——腾讯云服务端仍能解密并处理指令与文件内容 企业微信/飞书等 IM 绑定场景下,实际是双重加密:IM 平台自身 TLS + Claw 再次封装,但最终落地到 WorkBuddy 客户端时,文件内容已明文存在本地 敏感文件内容是否上传?取决于任务类型 这是最容易误解的地方。官方声明“文件操作在本地完成”,但语义理解必须上云——这意味着: 腾讯云AI代码助手 基于混元代码大模型的AI辅助编码工具 下载 纯文本指令(如“重命名 D:\合同\ 下所有 PDF”)只传指令本身,不传文件 需 AI 理解内容的任务(如“提取发票金额并生成报销表”),
WorkBuddy
会将文件二进制内容(或 OCR 后文本)上传至腾讯混元大模型 API,走
https://api.hunyuan.tencent.com/v2
接口,该链路同样为 TLS 1.3,且有短期缓存策略(默认 2 小时后自动清理) 用户无法关闭该上传行为;所谓“本地执行模式”仅指最终写入动作发生在本地,推理环节仍依赖云端 配置导出文件(JSON)是否加密? 通过「导出全部配置」生成的
workbuddy_config_YYYYMMDD.json
文件,确实做了 AES-256-CBC 加密,但密钥硬编码在客户端二进制中(已确认逆向可提取),因此: 该加密仅防 casual 查看,不防主动逆向分析 加密范围仅限技能配置、定时任务定义、工作流节点绑定关系,不包括历史执行日志或文件内容 导入时校验的是 JSON 结构完整性 + 签名,非密钥协商 真正需要警惕的,是那些你以为“没上传”的东西——比如你让
WorkBuddy
读取一个本地 Excel 表格并总结趋势,表格内容大概率已经进了腾讯云的临时推理沙箱。它不存,但那一刻,它确实被看了。

相关文章