00:00 / 00:00

Persona

隱私與安全

Persona 在你的電腦上執行。目前版本沒有帳號,模型、場景與設定儲存在本機,也不做任何使用分析。它自己發起的請求有兩個:更新檢查,以及可以關掉的錯誤報告。其他請求由你新增的內容或已連線的外掛發起——完整清單見 對外請求

  • 行程隔離:渲染行程在沙箱中執行,上下文隔離開啟、Node 整合關閉,只透過功能受限、具型別定義的橋接介面存取應用程式的其餘部分
  • 渲染行程無法直接存取檔案系統:模型與素材檔案經自訂的 persona: 協定提供,由不透明識別碼解析到檔案,並做跟隨符號連結(而非比較路徑字串)的包含性檢查。渲染行程永遠拿不到真實路徑
  • 素材路徑使用允許清單:場景透過註冊表 id 參照內容,只有經原生檔案對話方塊或 外掛資料夾 註冊過的檔案才會被提供——渲染行程寫入的任何設定都不可能把任意路徑變成可讀取的 URL
  • 設定留在本機磁碟:視窗位置、場景、追蹤偏好與 API 金鑰都存在本機,權杖保存在作業系統的安全儲存區裡。外掛透過 API 存下的 資料 同樣只落在本機,依金鑰隔離,撤銷金鑰即隨之刪除
  • 診斷日誌只寫在本機:錯誤與警告始終寫進設定資料夾裡的 logs/main.log,從不自己上傳。回報問題時由你自己決定要不要附上它。網頁圖層的網址不會寫進日誌——只記它的 id 與主機名稱,因為直播用的疊加層網址裡常常帶著權杖
  • 追蹤資料不出區域網路:臉部與姿勢追蹤接收器只和你區域網路內的裝置通訊
  • 外掛 API 預設關閉:開啟後也只監聽本機回送位址、要求金鑰,允許區域網路存取後,其他裝置才能連線
  • 更新檢查:Persona 會在啟動時,以及你點擊版本號時,向 downloads.vrp.moe 詢問是否有新版建置。不會傳送任何關於你的資訊,也只有你確認後才會開始下載
  • 錯誤報告:當機與錯誤會被回報,用於診斷應用程式問題。報告內容及網頁位址可能包含的資訊請見下文。設定裡的 傳送錯誤報告 開關可以徹底關掉它

對外請求

下表列出 Persona 的對外請求。更新檢查與錯誤報告由應用程式發起;網頁與音訊請求來自你新增的內容或已連線的外掛。各類請求包含的內容如下:

目標時機送出去的內容
downloads.vrp.moe啟動約十秒後,以及每次你點版本號那一列一個取版本清單的 GET,等你選擇更新之後才取安裝檔
o297695.ingest.us.sentry.io當機或未攔截的錯誤發生時,且 傳送錯誤報告 開著錯誤與呼叫堆疊、應用程式版本、你的系統、GPU 與螢幕尺寸,最近數次應用程式事件的軌跡,以及原生當機時的一份記憶體傾印
網頁圖層 的位址該圖層留在場景裡的整段時間那個頁面自己要載入的一切,從你的 IP 送出
外掛傳給 speech.playurl已連線的外掛發起這次呼叫時取那一個音訊檔的請求

介面的指令碼、字型與圖示全部隨應用程式打包,不需要從網路載入。點選連結會在系統瀏覽器中開啟。追蹤外掛 API 直接與設定的裝置通訊

更新檢查

更新檢查會取得一份對所有使用者相同的靜態版本清單,版本比較在本機完成。請求不包含安裝識別碼。更新說明也包含在這份清單中,因此開啟更新對話方塊無需再次請求;安裝檔只會在你點選更新後下載

應用程式沒有關閉更新檢查的設定。如需阻止檢查,可封鎖 downloads.vrp.moe。Windows 的 .msi 安裝版本不支援自動更新,因此不會檢查更新

錯誤報告

報告傳送到 Sentry 的美國接收端點,參見 Sentry 隱私權政策。渲染行程的事件先交給主行程統一處理。關閉 傳送錯誤報告 後,應用程式不會建立回報器,也不會上傳渲染行程事件。此設定在啟動時從 settings.json 讀取,變更會在下次啟動時生效

報告不會主動附加帳號、姓名或地址,SDK 的螢幕擷取功能也已關閉。檔案路徑會改寫為相對於應用程式的路徑,避免在呼叫堆疊中包含使用者目錄。報告仍會包含近期應用程式事件,網頁圖層的 URL 可能出現在這些記錄中。如果疊加層 URL 含有權杖等敏感資訊,請關閉錯誤報告

自行設定的連線

網頁圖層 在瀏覽器工作階段中執行,頁面會直接連網,造訪的網站可以看到你的 IP 位址。Persona 不代理這些請求。工作階段彼此隔離,僅儲存在記憶體中,並在應用程式關閉時清除;所有權限請求均被拒絕。User-Agent 使用 Chrome 識別資訊,並附上 LAPLACE-Persona/<版本> 標記

speech.play 可透過外掛 API 載入音訊。外掛傳進來一個 https: 位址,Persona 就會去取那段音訊;data:audio/* 則是內嵌資料,不碰網路

LAPLACE Persona Tracker(iOS):臉部資料

本節說明 iPhone 與 iPad 上的隨附應用程式。本頁其他部分提到的桌面端更新檢查與錯誤報告,都不會在 iOS 應用程式中執行。

我們存取與使用的臉部資料

取得相機權限後,LAPLACE Persona Tracker 會使用 Apple 的 ARKit 在你的裝置上處理前置相機的畫面。應用程式使用的臉部資料包括 52 個臉部表情數值(含眼部與嘴部動作)、頭部旋轉與位置、是否追蹤到人臉,以及供裝置本機預覽使用的臉部幾何與眼部變換。ARKit 用到的相機畫面與深度資訊都在裝置上處理;iOS 應用程式不會記錄或傳送它們。

我們使用臉部資料,僅用於顯示即時的臉部預覽、在你選定的電腦上驅動 LAPLACE Persona 裡的虛擬形象,以及在你點擊 Calibrate 時把你選定的頭部姿勢定為中性。Normalized Face Mesh 把表情畫在一張通用的臉上,它不會停止臉部追蹤,也不會改變傳送的數值。臉部資料不會用於身分識別、身分驗證、使用者剖析、廣告、行銷、分析、資料探勘或模型訓練。

臉部資料的傳輸與分享

iOS 應用程式把表情數值、頭部旋轉與位置,以及追蹤狀態直接傳送到你選定的那台電腦,用於驅動虛擬形象。封包中還包含協定與序號資訊。相機畫面、影片、深度影像、臉部幾何與眼部變換矩陣都不會傳送。選定的電腦會被記住,重新開啟應用程式後會繼續向那台電腦傳送,直到你中斷連線或改選另一台電腦。

這個連線是為你自己的區域網路設計的,使用 UDP,且沒有應用層加密。請在受信任的網路中,連線你自己掌控的電腦。探索廣播中包含的是裝置名稱與協定資訊,不含臉部量測資料。

iOS 應用程式不會把臉部資料上傳到 LAPLACE 的伺服器或第三方服務,也不含任何第三方分析、廣告或當機回報 SDK。我們不販售臉部資料,也不會把它提供給廣告商、分析服務商或資料仲介。追蹤資料流的直接接收方就是你選定的那台電腦。裝置備份與桌面端的選用功能請見下文。

臉部資料的儲存、保留與刪除

即時的相機與臉部追蹤資料在記憶體中處理。iOS 應用程式不會儲存照片、影片、臉部網格,也不會儲存表情影格的歷史記錄。目前的執行階段資料會在使用過程中不斷更新,並在應用程式行程結束時釋放;暫停或中斷連線不會立刻清除每一處執行階段緩衝區。

點擊 Calibrate 後,iOS 應用程式會在本機的應用程式偏好設定(UserDefaults)中儲存一份中性頭部姿勢:四個旋轉數值與三個位置數值。這是由臉部資料推導出的校正資料,不是臉部影像、臉部網格或表情記錄。它會跨啟動保留,沒有自動到期,直到你點擊 Reset Calibration 刪除它、重新校正將其取代,或者刪除應用程式及其本機資料。用 iOS 的「卸載 App」則會保留它的資料。

應用程式沒有實作雲端同步。但 iOS 可能會依照你的備份設定,把儲存的校正資料與其他應用程式偏好設定一併放進裝置備份,包括 iCloud 備份或電腦上的備份。已有的備份副本請在那些設定中管理;重設校正或刪除應用程式不會清除已經存在的備份。還原備份時可能會一併還原儲存的校正資料。LAPLACE 不會收到這些備份,也無法控制它們。

接收端的桌面應用程式在記憶體中處理目前的追蹤數值與平滑狀態,不會自動儲存追蹤歷史。連線中斷時,它可能保留最後一次的姿態。如果你另外啟用了桌面端的外掛 API 並授權了某個用戶端,該用戶端可以讀取即時的追蹤輸入數值。你授權的軟體所做的任何複本,適用該軟體自己的儲存與刪除規範。桌面端還有選用的 Sentry 錯誤報告,其中包含原生當機的記憶體傾印,詳見上文的「對外請求」與「錯誤報告」。我們不聲稱這些傾印中一定不含與臉部相關的執行階段記憶體。iOS 應用程式沒有這類回報功能。

臉部資料的控制方式

用 Change → Disconnect 停止傳送追蹤數值並忘掉選定的電腦,本機預覽會繼續。把應用程式切到背景會暫停相機追蹤。要停止相機存取,請在 iOS 的「設定」裡關閉應用程式的「相機」權限。點擊 Calibrate 旁邊那個環形箭頭按鈕 Reset Calibration,可以刪除儲存的中性姿勢。中斷連線、切到背景或撤銷相機權限,都不會刪除已儲存的校正資料。已有的裝置備份請另行在你的備份設定中管理或刪除。

最後更新於 2026年9月9日

Tech otakus destroy the world