信任中心
你说话时的音频去哪里,由一个开关决定 —— 关掉「云端语音输入」,识别就只在这台 Mac 里进行。这一页是答案的其余部分:代码可能到达的每一个主机、发往那里的内容,以及已发布的版本究竟能到达哪些。
留在你 Mac 上的东西
音频离开这台 Mac 只有一条通路:云端语音输入。关掉那个开关,音频不会离开;开着的时候,你说话的音频会经我们的中继实时发送给下表中的语音识别服务商。我们不保留副本,而音频可能到达的服务商由源代码中的一份台账以允许列表固定,加上列表之外的通路会让构建失败。
你转写出来的文字同样跟着开关走。处理模式不选「用 AI 润色」,整理就在设备上进行,你的个人词典保存在 Mac 上,Voicecape 不在任何服务器上保留转写内容。你可以从外部核实:把两个都关掉,切到飞行模式再说话,或者用防火墙监视工具看着它。
应用自己发出的请求
正常使用中是三个请求。粘贴密钥并按下激活时的许可证激活。随后安静进行的一次复核,携带同一把密钥、设备标识和激活标识。以及每天一次、只发送版本号的更新检查。
还有一个是有条件的而非例行的:如果应用内的语音模型被判定损坏,Voicecape 可以去取一份替换。那就是下面 Hugging Face 那一行,在日常使用中不会发生。
表中有两个主机是由应用以外的东西到达的:你按下购买时浏览器前往结账页面,以及我们自己的许可证服务器向 Polar 询问密钥是否有效。它们依然被列出,因为谁打开了连接并不决定谁收到了你的数据。
这份清单为什么是生成的
这样一页文档,会在某个功能增加了无人记录的接收方的那一刻开始腐坏。所以它不是手写的:它由源代码中的主机台账渲染而来,而那份台账本身被一道构建关卡双向约束在代码上——出现在代码里却不在台账中的主机会让构建失败,留在台账里而代码已不再到达的主机同样会。
那道关卡做不到的,是找出在代码里不留痕迹的接收方。原生框架或一次重定向可以到达某个主机,而地址从未出现在任何源文件里;台账自己写明了这一点。这类条目由人添加,关卡随后负责让它们保持诚实。
台账中的每一个主机
完整的台账,按它在源代码中声明的顺序排列。这里没有过滤掉任何一条。
-
api.voicecape.com
许可证激活,以及随后在后台进行的复核。携带许可证密钥、设备标识和激活标识——不含音频,也不含你转写的文字。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- voicecape.com
-
voicecape.com
应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- voicecape.com
-
huggingface.co
当应用内的语音模型被判定损坏时,去取一份替换。正常使用中不会发生,也不会携带你的任何内容。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Hugging Face — 尚未写入隐私政策
-
buy.polar.sh
按下购买时在浏览器中打开的结账页面。Voicecape 不会看到也不会处理你的银行卡——你把它交给作为登记商户的 Polar。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Polar Software, Inc.
-
voicecape-relay.egpnwme.workers.dev
可选的云端文字润色服务。它接收文字,从不接收音频,并且已发布的版本无法到达它。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Cloudflare, Inc.
-
api.storekit.apple.com
尚未随应用发布——Voicecape 目前是一款 Mac 应用,没有可以购买订阅的手机版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Apple,只发送交易标识和账户标识——不含音频、转写文字或邮箱地址。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Apple Inc.
-
api.storekit-sandbox.itunes.apple.com
尚未随应用发布。与上面相同的确认,只是面向 Apple 用于审核版本的测试商店——发送的也是同样的标识,仅此而已。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Apple Inc.
-
androidpublisher.googleapis.com
尚未随应用发布——还没有 Android 版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Google,只发送购买令牌和账户标识——不含音频、转写文字或邮箱地址。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Google LLC
-
oauth2.googleapis.com
尚未随应用发布,原因与上面相同。把我们自己的服务凭证换成短期令牌,好让那项确认能够运行。这里不会发送任何与你有关的内容——连标识都没有。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Google LLC
-
www.googleapis.com
这不是一个连接,也尚未随应用发布。这个名字只作为上述确认所请求的权限范围的标签出现在代码中,从不向它发送任何内容。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- 并非目的地
-
api.polar.sh
我们的许可证服务器向 Polar 询问某个密钥是否有效。你的 Mac 不与该主机通信,通信的是我们的服务器;之所以列出,是因为谁打开连接并不决定谁收到了你的数据。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Polar Software, Inc.
-
api.portone.io
我们的许可证服务器通过韩国支付网关 PortOne 对韩元订阅进行扣款和退款。你的 Mac 不与该主机通信,这条路径上也没有卡号 — 服务器发送的是扣款令牌、邮箱地址和金额。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 주식회사 코리아포트원
-
generativelanguage.googleapis.com
润色服务可能把文字交给的语言模型之一。仅开发版本可以到达。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Google LLC
-
api.openai.com
润色服务的第二个语言模型,在第一个失败时使用。仅开发版本可以到达。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- OpenAI, L.L.C.
-
api.groq.com
第三个语言模型,选它是因为它失败的原因与另外两个不同。仅开发版本可以到达。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Groq, Inc.
-
stt-rt.soniox.com
「云端语音输入」的语音识别服务商。该开关开着的时候,你说话的音频会经我们的中继实时发送到这里并转写;按合同不保留副本。
- 发送的内容
- 音频
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Soniox Inc.
-
api.deepgram.com
处于同一评估中的第二家云端语音厂商,限制也相同:代码只确认它是否应答。
- 发送的内容
- 音频
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- Excluded
- 隐私政策中的名称
- Deepgram, Inc.
-
supabase.co
账户——注册、登录、会话与删除。自 1.3.0 起提供。除非你创建账户或登录,否则不会向这里发送任何内容。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Supabase
-
appleid.apple.com
「通过 Apple 登录」。这次通信由 macOS 代为进行并返回身份令牌,我们从不会看到你的密码。该按钮只在为此签名的构建中显示,当前版本中处于关闭状态。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- macOS 代我们连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Apple Inc.
-
accounts.google.com
「通过 Google 登录」—— 在网站上。账户服务会把你的浏览器送到那里;Mac 应用本身从不与该主机通信,也没有 Google 按钮。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- accounts.google.com
-
example.com
并非真实的目的地。它是测试夹具和某个输入框提示文字里的占位符,之所以列出,是因为扫描器会在代码里找到它。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 根本不是一次外发
- 隐私政策中的名称
- 并非目的地
-
api.paddle.com
仅当你的工作区使用付费方案时。我们的服务器请求 Paddle 变更或取消该订阅,发送订阅标识、价格标识和席位数。你的卡号不会走这条路径——它从浏览器直接送往 Paddle,我们看不到卡号。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Paddle.com Market Ltd.
-
cdn.paddle.com
打开账单页面时,浏览器会从这里加载结账脚本。卡片信息在属于 Paddle 而非我们的窗口中输入,因此卡号不会到达我们的服务器。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Paddle.com Market Ltd.
-
sandbox-api.paddle.com
不在你使用的任何东西里。这是 Paddle 的测试环境,只能从我们自己的机器和预览版本访问;已发布的控制台会拒绝该主机。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- 并非目的地
-
api.resend.com
仅账户邮件——注册时的确认邮件和重置密码的链接。发出的是你的邮箱地址和该链接,不包含你录制或口述的内容。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Plus Five Five, Inc.
-
api.notion.com
仅当你工作区的管理员开启 Notion 集成时。开启后,摘要正文——要点、决定和待办——会写入他选择的数据库。关闭即停止;在有人开启之前它是关闭的。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Notion Labs, Inc.
-
slack.com
Slack 集成的登录环节。管理员连接 Slack 时,授权在这里进行,我们也在这里用取得的代码换取令牌——摘要正文本身不走这条路径。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Slack Technologies, LLC
-
hooks.slack.com
仅当你工作区的管理员开启 Slack 集成时。开启后,摘要正文会发布到他粘贴的 Webhook 地址所对应的频道。关闭即停止。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Slack Technologies, LLC
-
api.recordport.app
我们的。这是实际进行转写和摘要的服务器,控制台和应用都与它通信。它接下来去往何处,就是本页其余各行。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
-
voicecape.com
应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
-
app.voicecape.com
我们的——就是这个网页控制台本身。地址出现在我们的代码里,是因为邮件链接、分享链接和支付回调总要指向某处;它就是你正登录的那个站点。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
-
admin.recordport.app
我们的——控制台的旧地址。改名之前发出的链接仍指向它,所以我们让它继续在线并把你转到现在的控制台。同一个站点,旧的名字。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
有些行标着「尚未写入隐私政策」。这个标记读自台账自身的待办,并由构建关卡双向把持——已经写入却仍带着标记的接收方,和从未写入的一样会让构建大声失败。今天带着这个标记的每一行,要么已发布的版本无法到达,要么不接收任何关于你的内容;一旦这不再成立,生成器会拒绝渲染本页。
接着读
隐私政策是具有法律效力的文件,它用法律的措辞列出了同样的接收方。如果你发现本页的说明与防火墙显示的不一致,写信给我们——这正是我们想要收到的反馈。