我们不收集您的浏览历史记录。您可以随时删除本地数据。模型请求直接发送给您的提供商。
安全亮点
您的数据留在本地
历史记录、书签、聊天、计划任务和运行日志是您机器上的文件。我们不运行接收它们的服务器,因此没有属于您的数据可供我们移交、出售或丢失。
推理不会(除非您运行本地模型)
模型请求离开您的机器,发往您所选模型的提供商。在免费套餐上,请求发往您自行运行的模型服务器,此时完全不会离开。
您发送的内容不会用于训练模型
Aera 的 OpenRouter 账户排除了会利用请求数据进行训练的端点,因此请求永远不会路由到此类端点。这是路由规则,而非我们的承诺。它涵盖我们托管的模型,不包括您运行的本地端点。
您自己的浏览器配置文件,而非机器人框架
Aera 在您机器上的 Chromium 配置文件中、在您已登录的会话里进行操作。没有无头指纹,也不会将您的密码交给云端运行器。
本地优先,而非离线
您的账户、启动时的会话检查、更新检查和计费金额会离开您的机器。完整列表在本页下方。
留在您机器上的内容
这些是 Aera 配置文件文件夹中的文件。我们不保留副本,也不运行接收它们的服务器。设置 > 隐私 可一次性删除全部,卸载也会一并带走。
- 浏览历史
- 您访问的每个页面,保存在 Chromium 使用的同一本地数据库中。
- 书签与已保存密码
- 由 Chromium 存储在您的设备上,与 Chrome 的存储方式相同。
- 与智能体的聊天
- 每次对话,包括智能体为回答而读取的页面文本,均保存在本地数据库中。
- 计划任务与运行历史
- 任务本身、其计划,以及每次运行的逐步日志。
- 技能与文件
- 您编写的技能以及智能体生成的文件保存在您的磁盘上。技能在您选择发布到市场之前保持本地。
推理发往何处
智能体若不将页面发送给模型就无法读取页面。本地优先设计改变不了这一点,因此这里准确说明发往何处以及包含什么。
- 付费套餐
- 请求从您的机器发往 OpenRouter,再由 OpenRouter 路由到您所选模型的提供商。前沿模型通常是对应模型公司,如 Anthropic、OpenAI、Google 或 xAI。开源权重模型也可能由其他公司托管。请求不经过 Aera 服务器。
- 免费套餐
- 请求发往您在设置 > 模型 中输入的模型服务器,默认是您自己机器上的地址。不会发往 OpenRouter,也不会发往我们。聊天标题、建议和历史压缩也在同一本地模型上运行。
- 请求包含什么
- 您的指令、页面文本以及该对话中更早的轮次。当模型需要查看布局时还包括截图,以及您附加的任何文件。
- 我们从不接收什么
- 我们不运行模型,也不保留请求的副本。Aera 自有服务器用于账户、计费、更新和市场。
您发送的内容不会用于训练模型
Aera 的 OpenRouter 账户已关闭会利用请求数据进行训练的端点选项。OpenRouter 将其作为路由规则而非政策承诺来应用。它排除那些端点,因此请求永远不会发往它们,您发送的内容也不会用于训练模型。两点限制,直说如下。这涵盖我们托管的模型,不包括您运行的本地端点(其行为取决于您的配置)。不用于训练不等于不发送。您的提示词仍会到达服务该模型的提供商,在那里如何处理遵循该提供商的政策,而非我们的。
尚未保留在本地的部分
这一节通常会被省略。Aera 是本地优先,而非离线。以下各项在所有套餐(包括免费套餐)中都会离开您的设备。
- 您的账户
- Aera 需要登录,因此您的姓名、电子邮件和套餐信息存储在我们的服务器上。免费套餐也是如此:登出后智能体不会运行。
- 启动时的会话检查
- Aera 启动时会向我们的服务器查询您的会话是否仍然有效。该请求携带您的 Aera 版本、平台、设备指纹,以及安装程序从我们的下载页带来的标识符;我们会将其与您的 IP 地址和用户代理一并存储。这样我们可将一次下载与随后的安装对应起来,并防止同一人以多个身份领取推荐奖励或免费额度。
- 一次安装事件
- 新安装首次启动时,Aera 会发送一条表明此事的单一事件,携带相同的指纹。借此我们区分「已下载」与「已实际运行」的安装。其中不含 URL,也不含页面内容。
- 更新检查
- Aera 会向我们的更新端点查询当前版本,发送自身的版本、平台和发布渠道。不携带账户信息,也不携带 Cookie。
- 您的用量金额
- 计费时,我们会核对您密钥上模型用量的美元金额。我们收到的是金额,而非提示词、页面内容或模型的回答。
- 技能市场
- 安装技能会为该技能递增一个公开计数器。发布技能会上传您编写的技能。不会携带您浏览器的其他任何信息。
- 我们不捆绑模型
- 在本地运行模型意味着您需自行安装 Ollama 等服务器。Aera 不捆绑任何模型,也不自行运行推理,因此我们不会声称提供尚未交付的设备端模型。
我们不会隐瞒的风险
能在浏览器中执行操作的智能体之所以有用,原因也正是它之所以危险。在将其用于重要事项之前,您应权衡以下设计要点。
- 提示词注入真实存在
- 页面可能包含专门劫持任何读取它的智能体的文字。Aera 会读取页面。对不受信任页面上的运行,应像运行该页面脚本一样谨慎对待,并在之后查看运行日志。
- 智能体在您的已登录会话中运行
- 这正是其价值所在,也是风险所在:您登录后能做的事,智能体也可能被指示去做。Aera 不提供支付功能,也不支持自主结账。没有银行卡,也没有钱包。它拥有的是您的浏览器,因此请限定您让它执行的范围。
- 本地连接器以您的权限运行
- 您安装的 MCP 连接器作为普通进程在您的用户账户下运行,享有该账户的访问权限。请只安装您愿意授予该权限的连接器。
- 无合规认证
- 我们未持有 SOC 2 或 ISO 27001。若您的审查需要其中一项,我们尚未达到,我们宁愿明说,也不让您在采购阶段才发现。