00:00 / 00:00

Persona

隐私与安全

Persona 在你的电脑上运行。当前版本没有账号,除可选的 错误报告 外,我们不会收集、上传或分析你的个人信息、面部数据,以及 Live2D、VRM 等模型,也不做任何使用分析。它自己发起的请求有两个:更新检查,以及可以关掉的错误报告。其他请求由你添加的内容或已连接的插件发起——完整清单见 对外请求

  • 进程隔离:渲染进程在沙箱中运行,上下文隔离开启、Node 集成关闭,只通过功能受限、带类型定义的桥接接口访问应用的其余部分
  • 渲染进程无法直接访问文件系统:模型与素材文件经自定义的 persona: 协议提供,由不透明标识符解析到文件,并做跟随符号链接(而非比较路径字符串)的包含性检查。渲染进程永远拿不到真实路径
  • 素材路径使用白名单:场景通过注册表 id 引用内容,只有经原生文件对话框或 插件目录 注册过的文件才会被提供——渲染进程写入的任何设置都不可能把任意路径变成可读的 URL
  • 设置留在本地磁盘:窗口位置、场景、捕捉偏好和 API 密钥都存在本地,令牌保存在操作系统的安全存储里。插件通过 API 存下的 数据 同样只落在本地,按密钥隔离,吊销密钥即随之删除
  • 诊断日志只写在本机:错误和警告始终写进设置文件夹里的 logs/main.log,从不自己上传。反馈问题时由你自己决定要不要附上它。网页图层的地址不会写进日志——只记它的 id 和主机名,因为直播用的叠加层地址里常常带着令牌
  • 捕捉数据不出局域网:面捕和姿态捕捉接收器只和你局域网内的设备通信
  • 摄像头与麦克风的输入不出应用:摄像头追踪和口型同步只在内存中处理画面与音频,Persona 从不录制或上传它们,详见 摄像头与麦克风
  • 插件 API 默认关闭:开启后也只监听回环地址、要求密钥,允许局域网访问后,其他设备才能连接
  • 更新检查:Persona 会在启动时和你点击版本号时向 downloads.vrp.moe 询问是否有新构建。不会发送任何关于你的信息,也只有你确认后才开始下载
  • 错误报告:崩溃与错误会被上报,用于诊断应用问题。报告内容及网页地址可能包含的信息见下文。设置里的 发送错误报告 开关可以彻底关掉它

对外请求

下表列出 Persona 的对外请求。更新检查和错误报告由应用发起;网页与音频请求来自你添加的内容或已连接的插件。各类请求包含的内容如下:

目标时机发出去的内容
downloads.vrp.moe启动约十秒后,以及每次你点版本号那一行一个取版本清单的 GET,等你选择更新之后才取安装包
o297695.ingest.us.sentry.io崩溃或未捕获的错误发生时,且 发送错误报告 开着错误与调用栈、应用版本、你的系统、GPU 和屏幕尺寸,最近若干次应用事件的轨迹,以及原生崩溃时的一份内存转储
网页图层 的地址该图层留在场景里的整段时间那个页面自己要加载的一切,从你的 IP 发出
插件传给 speech.playurl已连接的插件发起这次调用时取那一个音频文件的请求

界面的脚本、字体和图标全部随应用打包,不需要从网络加载。点击链接会在系统浏览器中打开。捕捉插件 API 直接与配置的设备通信

摄像头追踪口型同步 不发出任何网络请求——它们运行所需的一切都随应用打包。摄像头追踪基于 Google 的 MediaPipe 库,这个库在加载每个追踪模型时会尝试向 odml.pa.googleapis.com 上传使用统计;Persona 会在请求发出前将其取消

更新检查

更新检查会获取一份对所有用户相同的静态版本清单,版本比较在本机完成。请求不包含安装标识。更新说明也包含在这份清单中,因此打开更新对话框无需再次请求;安装包只会在你点击更新后下载

应用没有关闭更新检查的设置。如需阻止检查,可屏蔽 downloads.vrp.moe。Windows 的 .msi 安装版本不支持自动更新,因此不会检查更新

错误报告

报告发送到 Sentry 的美国接收端点,参见 Sentry 隐私政策。渲染进程的事件先交给主进程统一处理。关闭 发送错误报告 后,应用不会创建上报器,也不会上传渲染进程事件。此设置在启动时从 settings.json 读取,更改会在下次启动时生效

报告不会主动附加账号、姓名或地址,SDK 的截图功能也已关闭。文件路径会改写为相对于应用的路径,避免在调用栈中包含用户目录。报告仍会包含近期应用事件,网页图层的 URL 可能出现在这些记录中。如果叠加层 URL 含有令牌等敏感信息,请关闭错误报告

自行配置的连接

网页图层 在浏览器会话中运行,页面会直接联网,所访问的网站可以看到你的 IP 地址。Persona 不代理这些请求。会话彼此隔离,仅保存在内存中,并在应用关闭时清除;所有权限请求均被拒绝。User-Agent 使用 Chrome 标识,并附带 LAPLACE-Persona/<版本> 标记

speech.play 可通过插件 API 加载音频。插件传进来一个 https: 地址,Persona 就会去取那段音频;data:audio/* 则是内联数据,不碰网络

摄像头与麦克风

摄像头追踪口型同步 默认关闭。开启后,它们在应用内的内存中处理摄像头画面和麦克风音频。Persona 从不录制、保存或上传这些画面和音频,不会把它们交给插件 API,也不会用扬声器播放麦克风的声音。它只使用从中得到的数值——来自摄像头的头部姿势、表情以及手部和身体动作,来自麦克风的音量与元音口型——这些数值同样不会保存

设置里会记下你选择的摄像头、麦克风及其选项;摄像头追踪的校准不会保存。声音校准也不保留录音:每段两秒的录制只留下每个分析帧的十二个频谱系数(MFCC),保存时连同麦克风名称写入 设置文件夹 里的 settings.json,每个麦克风一份配置。这是由声音推导出的校准数据,不是录音。它会一直留在这台电脑上(以及你为该文件夹做的任何备份里),直到你用重置配置删除当前所选麦克风的配置;其他麦克风的配置不受影响

关闭启用摄像头追踪即释放摄像头。只要启用口型同步开着,或者某个已启用的 自动化 带有麦克风音量触发条件,麦克风就会一直处于使用状态——这个触发条件在口型同步关闭时也会监听。要彻底切断访问,可在操作系统的隐私设置中(如有此项)撤销 Persona 的摄像头或麦克风权限

你授权的 插件 API 客户端可以开关摄像头追踪和口型同步、列出你的麦克风,并读取实时的捕捉数值与麦克风音量,但拿不到画面、音频或校准数据。可选的 错误报告 可能附带原生崩溃的内存转储,我们不声称其中一定不含崩溃时内存里的摄像头或麦克风数据

LAPLACE Persona Tracker(iOS)

本节是 iPhone 和 iPad 应用 LAPLACE Persona Tracker 的隐私政策。应用通过 Apple 的 ARKit 面部追踪(TrueDepth API)驱动你电脑上 LAPLACE Persona 里的虚拟形象。它没有账号,无需登录,也不会向 LAPLACE 的服务器发送任何内容。本页上文所述的桌面端更新检查与错误报告,都不在 iOS 应用中运行。

应用收集的面部数据

经你许可后,应用会使用 ARKit 和前置摄像头(配备原深感摄像头的设备上即为原深感摄像头),在你的设备上收集以下面部数据:

  • 52 个面部表情数值,如眼睛、眉毛、嘴巴和舌头的动作
  • 头部旋转与位置,以及是否捕捉到人脸
  • 面部几何与眼部位置,仅用于在屏幕上绘制预览
  • 如果你点击 Calibrate,还有一份中性头部姿势:四个旋转数值和三个位置数值

应用不会录制、保存或传输摄像头画面、视频或深度数据,也从不把面部数据发送到 LAPLACE 的服务器或任何第三方。

面部数据的用途

面部数据仅用于显示实时预览、把你校准时的姿势设为中性,以及在你选定的电脑上驱动 LAPLACE Persona 里的虚拟形象,包括你在那里设置的、由捕捉数据触发的自动化。它从不用于身份识别、身份验证、广告、营销、分析、用户画像、数据挖掘或模型训练。

同意

应用使用摄像头、访问本地网络之前,iOS 都会先征求你的许可。只有在你点击 Connect 并选择一台电脑后,面部数据才会离开你的设备。应用会记住这台电脑,此后只要应用处于打开状态,就会持续向它发送面部数据,直到你断开连接。

应用不会请求其他权限,例如麦克风、照片、通讯录或位置信息的访问权限。没有摄像头权限,应用就无法追踪你的面部;没有本地网络权限,预览仍能使用,但面部数据无法送达你的电脑。

你可以随时撤回同意:

  • Change → Disconnect 会停止发送面部数据并忘记这台电脑,预览继续运行
  • 在 iOS 的「设置」中关闭该应用的「相机」权限,面部追踪随即停止
  • Calibrate 旁边的环形箭头按钮 Reset Calibration 会删除保存的中性姿势

共享与第三方

应用只把面部数据发送到你选定的、运行 LAPLACE Persona 的电脑:52 个表情数值、头部旋转与位置,以及是否捕捉到人脸,另附协议与序号信息。它从不发送图像、视频、深度数据、面部几何或眼部位置。LAPLACE Persona 是我们自己的应用,会按本政策处理这些数值,只在内存中处理,不做保存。应用为寻找电脑而发出的发现广播只包含设备型号名称(如 iPhone),不含面部数据。

iOS 应用不包含任何第三方 SDK、分析、广告或崩溃上报,也不与任何第三方共享面部数据。我们不出售面部数据,也不会把它提供给广告平台、分析服务商、数据经纪商或信息转售商。

在你的电脑上,LAPLACE Persona 只有一项可选功能会把捕捉数值转交出去:默认关闭的插件 API。如果你开启它并授权某个客户端,该客户端可以读取实时捕捉数值,但拿不到图像或面部几何。该软件由你自行选择,它收到的数据适用其自身的隐私规范。

面部数据的存储位置

捕捉运行期间,面部数据只保存在内存中:在你的 iPhone 或 iPad 上,以及接收它的电脑上。两个应用都不会保存它的历史记录。iOS 应用唯一保存的面部数据是校准得到的中性姿势,存放在你设备上的应用本地偏好设置中。应用不会同步它,但 iOS 可能按照你的备份设置,把它包含在 iCloud 备份或电脑上的备份中。LAPLACE 无法访问这些备份。

保留与删除

  • 实时面部数据只在使用它的应用运行期间保留在内存中,并在该应用退出时释放
  • 校准的中性姿势会一直保留,直到你点击 Reset Calibration、重新校准将其替换,或删除应用。用 iOS 的「卸载 App」会保留它;设备备份中的副本会保留到该备份被删除为止

LAPLACE 不持有任何面部数据。如有任何隐私相关请求,请联系 s@laplace.live

其他数据

除中性姿势外,应用只保存你所连接电脑的名称和 IP 地址,以及 Save EnergyNormalized Face Mesh 两项设置。它们和中性姿势存放在同一份本地偏好设置中,保留到你更改设置或删除应用为止;Change → Disconnect 会忘记这台电脑。应用从不要求你提供姓名、电子邮件地址或其他联系方式,不会跨其他公司的应用或网站追踪你,也从不把面部数据与其他来源的信息相结合。

安全

应用只把捕捉数值发送到你选定的电脑地址。这个地址应当位于你自己的局域网内,iOS 也要求你授予本地网络权限才能访问它。连接没有加密,请使用你信任的网络。

最后更新于 2026年9月19日

Tech otakus destroy the world