跳转到内容

隐私说明

随言截至 2026-10-03 经源码核实的行为,不代表网络抓包或各服务商真实验收已完成。English

  • 我们不收集任何数据。 随言没有服务器、没有账号、没有统计、没有崩溃上报、没有广告和追踪。项目维护者收不到你使用时产生的任何数据。已审阅的应用源码中没有这类代码。
  • 你的声音只去你指定的地方。 只有你主动开始录音后才会采集。本地识别,以及 Apple 语音识别在本机运行时,音频留在这台 Mac 上。云端引擎会把音频发给你选的服务商,并且只在你对该服务商同意上传之后。本地识别即使失败,也不会自行上传音频。
  • 不留存。 软件不保存录音。识别出的文字只在内存里,直到你清除或被下一次结果替换。
  • 密钥归你。 服务商凭据存放在 macOS 钥匙串,不写进设置文件,你可以在 设置 → 隐私 中删除。
  • 本地数据看得见、删得掉。 设置 → 隐私 列出这台 Mac 上保存了什么,并可清除最近结果、关闭或清除诊断日志、删除已保存的凭据。

macOS、Apple 以及你选择的语音服务商有各自的行为和留存政策,不在本说明范围内。

操作 发送的内容 发给谁
用云端引擎录音 这次录音的音频,以及鉴权请求 你选择的服务商,且需你已同意
用 Apple 语音识别录音 支持时在本机完成;不支持时,只有你开启了 Apple 联网回退才会联网 Apple
用本地引擎录音 无 无
下载本地模型(你点击下载时) 你的 IP 地址和所请求的文件;不含音频和设置 模型清单指定的托管方(默认是上游项目的 GitHub Release 页面)
检查模型更新 仅在配置了更新源且开关开启时,请求一个很小的清单文件。当前版本没有配置更新源 更新源
检查应用更新(你在“关于”点击检查时;或者在安装向导里选了“是”、在“关于”页勾选后每周一次;默认关闭) 一次获取项目最新发布信息的请求。对方能看到你的 IP 地址以及请求来自本软件;不发送其他内容。不会替你安装任何东西。有新版本时,软件会把版本号、发布页地址和更新说明的前几行记在自己的设置里,并在菜单栏菜单和“关于”页提示,直到你更新或跳过这个版本。开启“永不联网”后不会检查 项目的发布页面(GitHub)
测试服务商凭据(你点击测试时) 一次很短的静音测试请求 该服务商
本地开发者接口(默认关闭) 不会离开这台 Mac:只监听 127.0.0.1。这台 Mac 上的程序或硬件桥接程序可以提交音频,处理方式和一次录音相同(本地模型让音频留在本机,云端引擎会在你同意后把音频上传给该服务商) 持有主令牌或你创建的设备令牌的本机程序

当前版本接入的云端服务商:讯飞、火山引擎、腾讯云、阿里云、百度、Deepgram、OpenAI、Groq、Google Cloud、微软 Azure、AssemblyAI、ElevenLabs。OpenAI、Groq、Google Cloud、微软 Azure、AssemblyAI、ElevenLabs,以及你按地址添加的其他兼容 OpenAI 的服务,在你松开按键后收到整段录音,以及你为热词提供的词语(作为一小段列表),除此之外没有别的内容;密钥只保存在钥匙串里。各名称为其所有者的商标,随言与其无关联,亦未获其背书。

在权限允许时,由你通过快捷键、软件按钮或菜单主动开始录音。点按录音会持续到结束,并非只在按住快捷键期间采集。

Apple Speech 在所选识别器报告支持本机识别时,明确设置强制本机识别;不支持时,如果没有允许 Apple 联网回退,就拒绝启动。允许联网回退后,音频可能由 Apple 服务器处理。

生产语音管线启动云端引擎前检查该服务商的上传同意;音频发给你选择的服务商,也可能产生鉴权请求。检查已存在于源码,本次文档核实未抓包,不能称为网络层验收完成。

在服务商设置中取消上传同意并保存,可阻止后续会话。当前录音进行时不能保存服务商设置。流式发送开始后取消录音,已经发给服务商的音频无法撤回;只在结束时整段上传的服务商,在取消录音时不会收到音频。

混合缓存逻辑已接入源码,开发开关默认关闭,未在已安装应用启用。单修饰键在判定点之前遇到组合键或极短轻点,会丢弃本地缓存并且不建立服务连接;判定点后流式引擎可能已收到音频,整段引擎只在有效结束时提交。构建服务前再次检查同意状态。本地测试用假网络边界统计请求/消息次数,不使用真实凭据或网络音频,不能代替真实抓包。

默认关闭。你打开并选好服务后,识别完成的文字(绝不包括录音)会发送到该服务的地址,用来去口头语、整理标点,不会发送其他任何内容:没有录音、没有设置、没有之前的文字。本机服务(Ollama、LM Studio 以及任何 localhost 地址)不会把文字再发往别处。不在本机的服务还必须你另外打开“允许把识别出的文字发送到这个服务”;这类地址不接受明文 http://,API 密钥保存在 macOS 钥匙串里(不在设置文件里),打开“只在本机识别”会阻止这类服务。服务失败、太慢,或返回的内容不像你说的话时,直接插入未润色的文字。日志里只记录服务名、字数和耗时,不记录文字,更不记录密钥。

默认关闭。你选好要翻译成的语言后(设置 → 输入,或菜单栏),你说的话照常识别,识别出的文字(绝不包括录音)会发送到你在“我的 AI 模型”里为翻译选的那个模型(可以和 AI 润色用的不是同一个),由它返回译文,插入的是译文。规则与 AI 润色相同,并且按模型分别记录:不在本机的服务需要你另外同意、把 API 密钥放进钥匙串,并且地址必须是 https://;打开“只在本机识别”会阻止它;服务失败,或返回的内容不像译文(语言不对、数字或名字被改、被拒答)时,直接插入未翻译的文字。日志里只记录服务名、字数和耗时,不记录文字。

你自己的词条保存在这台 Mac 上应用数据文件夹里的 vocabulary.json;共享词库包是应用内部的文件。纠正词条在本机进行,不发送任何内容。如果你使用支持热词的云端识别服务(腾讯、火山引擎,英文的 Deepgram,以及作为一小段列表的 OpenAI、Groq、Google、AssemblyAI、ElevenLabs;Azure 不接收词语列表),你的词条和你打开的词库包里的词条会作为热词,在录音之前发给这一家服务,只发给你已经允许接收录音的那一家;在“设置 → 词库”里关闭“同时把词条交给云端识别服务”即可停止,此时你自己的词条只留在这台 Mac 上。只有在 AI 润色开启时,听写文字里出现的词条(以及你自己的词条)才会作为术语表,连同文字一起发给你选的服务。导入和导出只读写你选择的文件。

“文字整理”设置(设置 → 语音输入)会去掉识别结果里的语气词和口吃式重复,并可把长文本分段。它是一组固定规则,在本机运行:不用模型、不联网,不发送也不保存任何内容。

  • 设置:应用数据文件夹里的 config.json(设置 → 隐私 → 打开数据目录),包括各服务商选项和同意开关。少量偏好(应用语言、录音指示样式、诊断日志开关、你已同意的隐私说明与使用条款版本)保存在应用的 macOS 偏好设置里。本地开发者接口开启后,端口和访问令牌保存在该文件夹里的 local-api.json 与 local-api-token(仅你的账户可读)。
  • 凭据:macOS 钥匙串,沿用现有兼容服务标识;生产凭据写入器不把密钥写入设置 JSON。
  • 识别文字:在软件内存中保留,直到清空或替换;复制结果后会进入系统剪贴板,其他软件可能读取。
  • 音频:当前本机与云端录音代码使用内存缓冲,未发现生产音频文件写入器;云端缓冲在取消、完成或失败时清除。这是源码证据,不是对系统换页、内存恢复或服务商留存行为的保证。
  • 日志:上述目录中的 log.txt(上限约 512 KB,超出后丢弃最早的行;可在 设置 → 隐私 中关闭文件日志或清除),另有标准错误输出和内存诊断缓冲。日志记录时间、会话/引擎状态、错误、输入源标识、目标进程诊断和文字长度。当前生产路径没有主动记录原始音频、转写全文或凭据;历史日志及人工收集的诊断文件未做完整审计。

核实的应用源码中未发现统计、第三方崩溃上报或遥测实现。系统及语音服务商的行为不包含在这项结论中。

服务商设置提供上传同意开关;Apple 联网回退是独立选项。隐私页可清除最近识别结果、关闭或清除诊断日志、从钥匙串删除已保存的服务商凭据、打开本地目录。要清除其余全部内容,请退出软件并删除它的数据文件夹(设置 → 隐私 → 打开数据目录会带你过去)。

云端识别需要你自己的服务商账号和凭据。开启前请阅读所选服务商的政策。提交问题时不要附录音、私人转写内容、凭据或未脱敏日志。

“本地”引擎使用你在 设置 → 语音识别 → 本地 中下载的模型,在这台 Mac 上识别,本地识别不上传音频。

  • 下载。 模型不随软件打包。下载时会连接模型清单指定的托管方(内置清单指向上游项目的 GitHub Release 页面),对方能看到你的 IP 和所请求的文件;不会发送音频或设置。文件在使用前用 SHA-256 校验;解压使用系统 tar,并先检查绝对路径、.. 与链接。
  • 更新检查。 开启时(默认开启,且仅在至少装有一个模型并配置了更新源时)启动后下载一个很小的清单文件并比较版本,不会自行下载模型。可在设置中关闭。
  • 回退。 开启回退后,云端引擎的音频同时在内存里保留(最长 120 秒),这样云端失败时无需重说就能由本地模型识别;会话结束即丢弃,不写入磁盘。没有网络时可跳过云端,直接用本地模型。
  • 用你的声音比较。 “用我的声音比较模型”只把念的几句话录进内存(不写入磁盘),关闭窗口就清除。录音由你勾选的本机模型和系统自带识别在本机识别;只有当某个云端服务保存了你的凭据、你已同意向它上传,并且在比较列表里仍然勾选(标有“会上传录音”)时,录音才会发给它。应用锁定为只在本机识别时,不会列出任何云端服务。
  • 存储。 模型和已装版本记录保存在应用数据文件夹里的 models 文件夹;在设置中删除模型会移除其文件。加载后的模型约占 0.5 GB 内存,空闲数分钟后释放。
  • 模型许可证由其作者决定;请查看已安装模型内的许可文件(设置 → 本地 → 许可协议)。
  • 权限。 截图需要 macOS“屏幕录制”权限;没有授权就不会截取任何内容。
  • 截取什么。 只有当你开始截图(菜单、设置里的按钮,或你自己设置的快捷键——默认没有设置;菜单里还有全屏、延时、重复上次区域)时,应用才会给每块屏幕各拍一张图,并且只在你选区、标注期间留在内存里;取消或完成后立即丢弃。不会在后台截屏。
  • 结果去哪里。 只在你点击时:“复制”把图片放进剪贴板,“保存”按你选的位置写 PNG,“贴图”在悬浮窗口里显示。应用从不自行把截图写入剪贴板或磁盘。有两处会按你的操作复制文字:放大镜出现时按 C 复制指针下的颜色;以及你自己设置的“截图并复制文字”快捷键,在框选区域后复制识别出的文字。
  • 标注留在本机。 标注、马赛克、模糊都在这台 Mac 上完成,不会发送到任何地方。
  • 二维码与条码。 所选区域里的二维码 / 条码在这台 Mac 上用 Apple Vision 检测;只有你点“打开”才会在浏览器里打开链接。
  • 文字识别 —— 本机(默认)。 Apple Vision 在这台 Mac 上识别,所选区域不会上传。
  • 文字识别 —— 本机模型(可选)。 在 设置 → 文字识别 里可以下载 PP-OCR 模型并代替 Apple Vision 使用。它在这台 Mac 上运行,图片不会上传。下载方式和上面的语音模型一样:连接模型清单指定的托管方,对方能看到你的 IP 和所请求的文件;文件使用前用 SHA-256 校验,除模型文件外不会获取任何别的东西。在设置里删除模型会移除其文件;模型被删除或无法运行时,改由 Apple Vision 识别。
  • 文字识别 —— 在线服务(可选)。 在 设置 → 文字识别 里可以选择百度智能云 OCR、腾讯云 OCR、Google Cloud Vision、微软 Azure AI Vision 或 Mistral OCR。在你填入自己的密钥并且为该服务打开“允许把截图区域上传到此服务”之前,它们都是关闭的;移除密钥会同时关闭上传许可。
    • 发送什么。 只有所选区域,重新编码为 JPEG(长边:百度、Google 最多 4096 像素,腾讯最多 6000 像素;文件过大会继续缩小),连同该服务要求的凭据。屏幕上的其他内容不会发送,也不发送音频。
    • 发到哪里。 aip.baidubce.com(百度)、ocr.tencentcloudapi.com(腾讯)、vision.googleapis.com(Google)。这些服务商能看到图片、你的 IP 和你的账号,并按各自的条款和保留期限处理;图片一旦发出,应用无法收回。使用前请阅读各服务商的隐私政策。
    • 密钥。 保存在 macOS 钥匙串(ocr.<服务商>.<字段>),不会写进设置文件、日志或仓库,保存后也不会再显示。“测试连接”只在你点击时发送一张很小的内置测试图。
    • 回退。 在线服务失败、没有网络或你尚未允许上传时,若打开了“改用这台 Mac 识别”,应用会改用本机识别并告诉你原因;关闭回退时只报告错误,不会再发送别的内容。
  • 识别出的文字显示在截图界面和窗口里,只有你点“复制文字”(或使用直接复制快捷键)才会进入剪贴板。