> ## Documentation Index
> Fetch the complete documentation index at: https://vibex.peatboy.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# 隐私与恢复

> 了解 Vibex 的本地存储、重启恢复行为和诊断数据边界。

Vibex 采用本地优先模型：权威运行时保存项目、工作区、会话、时间线、供应商配置、终端元数据和远程设备记录。远程连接只把获得授权的投影发送给客户端。

## 数据在哪里

| 数据         | 位置                                |
| ---------- | --------------------------------- |
| 权威元数据与会话状态 | 权威运行时 home 中的 SQLite 数据库          |
| 项目文件       | 你选择的本地目录，或 Vibex 托管的 Git worktree |
| 供应商凭据      | 操作系统的钥匙串；无头主机上退回仅属主可读的密钥文件        |
| Agent 安装   | 权威运行时的 home 目录                    |
| Relay 数据   | **无**。Relay 只转发加密帧，不保存业务数据库       |

Relay 的房间和连接是短暂状态。Relay 日志应只包含路由、计数和时序元数据。

## 重启后什么会保留

重启权威运行时后，它会根据持久化记录重新加载工作区、会话和配置。关键区别在于：

**会保留（写入 SQLite）：**

* 项目、工作区和工作区模式
* 会话、时间线事件和消息
* 供应商配置、MCP 服务器、技能
* 终端**元数据**（标签名、绑定关系）
* 远程设备授权

**不会保留（仅内存）：**

* 正在运行的 Agent 进程
* 终端**会话内容与滚动缓冲区**
* 活动连接和实时事件订阅

<Info>
  数据库里的 `running` 只是**上次观察到的状态**，不代表进程仍在运行。重启后看到 `running` 的会话时，先确认实际进程是否存在，再决定是否重试。
</Info>

丢失的终端会被标记为 `stale`。以新的终端快照为准，不要根据旧快照重复执行命令。

## 设备撤销

在权威运行时的设备列表中撤销设备后，该设备的活动连接会立即收到 `device_revoked` 并关闭。

* 重新使用需要**重新配对**。
* 旧的二维码、连接串、授权和 ticket 全部失效，不应继续使用。
* 撤销操作会写入设备审计记录。

## 诊断数据

**设置 → 数据与诊断** 提供诊断导出入口。导出前请确认脱敏结果：

**必须移除：**

* token、私钥、配对码和连接串
* 提示词全文与文件内容
* Git diff 和终端原始字节

**可以保留：**

* 版本、发布通道和平台
* 结构化错误码
* 脱敏后的时间戳
* 不敏感的资源 id

<Warning>
  诊断导出是**单向**的：一旦提交到公开渠道就无法收回。导出后请先自己读一遍再决定是否上传。
</Warning>

## 备份

* 备份 SQLite 之前先**关闭**权威运行时，或使用项目提供的安全备份流程。
* 恢复后检查工作区路径、设备授权和供应商凭据引用是否仍然有效。
* 无头运行时的数据默认位于 `/data`；把它挂载为持久卷，容器重建后会话才会保留。

## 清理数据

**设置 → 数据与诊断** 中可以分类清理本地存储：会话与附件、终端数据、诊断数据。这些操作**不可回滚**。

<Warning>
  重置设置只影响偏好；删除数据库、数据目录或工作区目录是不同的破坏性操作。执行前先确认你确实不再需要这些数据。
</Warning>

## 外部服务边界

Agent 和 MCP 服务器可能把你明确提供的上下文发送到供应方或外部服务。使用前请阅读对应服务的隐私政策，并通过最小作用域、权限审批和最小附件控制数据范围。

配对到远程权威运行时意味着：**该权威运行时的管理员可以看到你的会话数据**。自托管时这个管理员就是你；连接到他人的运行时前请确认这一点。
