信任中心

你说话时的音频去哪里,由一个开关决定 —— 关掉「云端语音输入」,识别就只在这台 Mac 里进行。这一页是答案的其余部分:代码可能到达的每一个主机、发往那里的内容,以及已发布的版本究竟能到达哪些。

留在你 Mac 上的东西

音频离开这台 Mac 只有一条通路:云端语音输入。关掉那个开关,音频不会离开;开着的时候,你说话的音频会经我们的中继实时发送给下表中的语音识别服务商。我们不保留副本,而音频可能到达的服务商由源代码中的一份台账以允许列表固定,加上列表之外的通路会让构建失败。

你转写出来的文字同样跟着开关走。处理模式不选「用 AI 润色」,整理就在设备上进行,你的个人词典保存在 Mac 上,Voicecape 不在任何服务器上保留转写内容。你可以从外部核实:把两个都关掉,切到飞行模式再说话,或者用防火墙监视工具看着它。

应用自己发出的请求

正常使用中是三个请求。粘贴密钥并按下激活时的许可证激活。随后安静进行的一次复核,携带同一把密钥、设备标识和激活标识。以及每天一次、只发送版本号的更新检查。

还有一个是有条件的而非例行的:如果应用内的语音模型被判定损坏,Voicecape 可以去取一份替换。那就是下面 Hugging Face 那一行,在日常使用中不会发生。

表中有两个主机是由应用以外的东西到达的:你按下购买时浏览器前往结账页面,以及我们自己的许可证服务器向 Polar 询问密钥是否有效。它们依然被列出,因为谁打开了连接并不决定谁收到了你的数据。

这份清单为什么是生成的

这样一页文档,会在某个功能增加了无人记录的接收方的那一刻开始腐坏。所以它不是手写的:它由源代码中的主机台账渲染而来,而那份台账本身被一道构建关卡双向约束在代码上——出现在代码里却不在台账中的主机会让构建失败,留在台账里而代码已不再到达的主机同样会。

那道关卡做不到的,是找出在代码里不留痕迹的接收方。原生框架或一次重定向可以到达某个主机,而地址从未出现在任何源文件里;台账自己写明了这一点。这类条目由人添加,关卡随后负责让它们保持诚实。

台账中的每一个主机

完整的台账,按它在源代码中声明的顺序排列。这里没有过滤掉任何一条。

  • api.voicecape.com

    许可证激活,以及随后在后台进行的复核。携带许可证密钥、设备标识和激活标识——不含音频,也不含你转写的文字。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    voicecape.com
  • voicecape.com

    应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    voicecape.com
  • huggingface.co

    当应用内的语音模型被判定损坏时,去取一份替换。正常使用中不会发生,也不会携带你的任何内容。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Hugging Face — 尚未写入隐私政策
  • buy.polar.sh

    按下购买时在浏览器中打开的结账页面。Voicecape 不会看到也不会处理你的银行卡——你把它交给作为登记商户的 Polar。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Polar Software, Inc.
  • voicecape-relay.egpnwme.workers.dev

    可选的云端文字润色服务。它接收文字,从不接收音频,并且已发布的版本无法到达它。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Cloudflare, Inc.
  • api.storekit.apple.com

    尚未随应用发布——Voicecape 目前是一款 Mac 应用,没有可以购买订阅的手机版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Apple,只发送交易标识和账户标识——不含音频、转写文字或邮箱地址。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Apple Inc.
  • api.storekit-sandbox.itunes.apple.com

    尚未随应用发布。与上面相同的确认,只是面向 Apple 用于审核版本的测试商店——发送的也是同样的标识,仅此而已。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Apple Inc.
  • androidpublisher.googleapis.com

    尚未随应用发布——还没有 Android 版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Google,只发送购买令牌和账户标识——不含音频、转写文字或邮箱地址。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Google LLC
  • oauth2.googleapis.com

    尚未随应用发布,原因与上面相同。把我们自己的服务凭证换成短期令牌,好让那项确认能够运行。这里不会发送任何与你有关的内容——连标识都没有。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Google LLC
  • www.googleapis.com

    这不是一个连接,也尚未随应用发布。这个名字只作为上述确认所请求的权限范围的标签出现在代码中,从不向它发送任何内容。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    并非目的地
  • api.polar.sh

    我们的许可证服务器向 Polar 询问某个密钥是否有效。你的 Mac 不与该主机通信,通信的是我们的服务器;之所以列出,是因为谁打开连接并不决定谁收到了你的数据。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Polar Software, Inc.
  • api.portone.io

    我们的许可证服务器通过韩国支付网关 PortOne 对韩元订阅进行扣款和退款。你的 Mac 不与该主机通信,这条路径上也没有卡号 — 服务器发送的是扣款令牌、邮箱地址和金额。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    주식회사 코리아포트원
  • generativelanguage.googleapis.com

    润色服务可能把文字交给的语言模型之一。仅开发版本可以到达。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Google LLC
  • api.openai.com

    润色服务的第二个语言模型,在第一个失败时使用。仅开发版本可以到达。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    OpenAI, L.L.C.
  • api.groq.com

    第三个语言模型,选它是因为它失败的原因与另外两个不同。仅开发版本可以到达。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Groq, Inc.
  • stt-rt.soniox.com

    「云端语音输入」的语音识别服务商。该开关开着的时候,你说话的音频会经我们的中继实时发送到这里并转写;按合同不保留副本。

    发送的内容
    音频
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Soniox Inc.
  • api.deepgram.com

    处于同一评估中的第二家云端语音厂商,限制也相同:代码只确认它是否应答。

    发送的内容
    音频
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    Excluded
    隐私政策中的名称
    Deepgram, Inc.
  • supabase.co

    账户——注册、登录、会话与删除。自 1.3.0 起提供。除非你创建账户或登录,否则不会向这里发送任何内容。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Supabase
  • appleid.apple.com

    「通过 Apple 登录」。这次通信由 macOS 代为进行并返回身份令牌,我们从不会看到你的密码。该按钮只在为此签名的构建中显示,当前版本中处于关闭状态。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    macOS 代我们连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Apple Inc.
  • accounts.google.com

    「通过 Google 登录」—— 在网站上。账户服务会把你的浏览器送到那里;Mac 应用本身从不与该主机通信,也没有 Google 按钮。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    accounts.google.com
  • example.com

    并非真实的目的地。它是测试夹具和某个输入框提示文字里的占位符,之所以列出,是因为扫描器会在代码里找到它。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    根本不是一次外发
    隐私政策中的名称
    并非目的地
  • api.paddle.com

    仅当你的工作区使用付费方案时。我们的服务器请求 Paddle 变更或取消该订阅,发送订阅标识、价格标识和席位数。你的卡号不会走这条路径——它从浏览器直接送往 Paddle,我们看不到卡号。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Paddle.com Market Ltd.
  • cdn.paddle.com

    打开账单页面时,浏览器会从这里加载结账脚本。卡片信息在属于 Paddle 而非我们的窗口中输入,因此卡号不会到达我们的服务器。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Paddle.com Market Ltd.
  • sandbox-api.paddle.com

    不在你使用的任何东西里。这是 Paddle 的测试环境,只能从我们自己的机器和预览版本访问;已发布的控制台会拒绝该主机。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    并非目的地
  • api.resend.com

    仅账户邮件——注册时的确认邮件和重置密码的链接。发出的是你的邮箱地址和该链接,不包含你录制或口述的内容。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Plus Five Five, Inc.
  • api.notion.com

    仅当你工作区的管理员开启 Notion 集成时。开启后,摘要正文——要点、决定和待办——会写入他选择的数据库。关闭即停止;在有人开启之前它是关闭的。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Notion Labs, Inc.
  • slack.com

    Slack 集成的登录环节。管理员连接 Slack 时,授权在这里进行,我们也在这里用取得的代码换取令牌——摘要正文本身不走这条路径。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Slack Technologies, LLC
  • hooks.slack.com

    仅当你工作区的管理员开启 Slack 集成时。开启后,摘要正文会发布到他粘贴的 Webhook 地址所对应的频道。关闭即停止。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Slack Technologies, LLC
  • api.recordport.app

    我们的。这是实际进行转写和摘要的服务器,控制台和应用都与它通信。它接下来去往何处,就是本页其余各行。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地
  • voicecape.com

    应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地
  • app.voicecape.com

    我们的——就是这个网页控制台本身。地址出现在我们的代码里,是因为邮件链接、分享链接和支付回调总要指向某处;它就是你正登录的那个站点。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地
  • admin.recordport.app

    我们的——控制台的旧地址。改名之前发出的链接仍指向它,所以我们让它继续在线并把你转到现在的控制台。同一个站点,旧的名字。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地

有些行标着「尚未写入隐私政策」。这个标记读自台账自身的待办,并由构建关卡双向把持——已经写入却仍带着标记的接收方,和从未写入的一样会让构建大声失败。今天带着这个标记的每一行,要么已发布的版本无法到达,要么不接收任何关于你的内容;一旦这不再成立,生成器会拒绝渲染本页。

接着读

隐私政策是具有法律效力的文件,它用法律的措辞列出了同样的接收方。如果你发现本页的说明与防火墙显示的不一致,写信给我们——这正是我们想要收到的反馈。

返回 voicecape.com