官方博客 · 隐私指南
为什么 AISD 更安全——一篇给普通用户的隐私指南
你下载一款杀毒软件,是为了更安全。但如果这款软件自己就在后台悄悄把你的屏幕传出去、还能远程清空你的手机——它到底是来保护你的,还是来偷你的?这篇指南不教你怎么用 AISD,而是教你怎么判断任何一款安全软件值不值得信任。至于 AISD 自己,文末给了你可以亲手验证的办法。
一、先泼盆冷水:安全软件也可能变成威胁
我们拆解了市面上某款闭源安全软件的安装包(APK),在其代码里发现了几个让人不安的接口。这里说的是代码层面静态分析的结果,不是主观猜测——任何会拆包的人都能复现:
| 代码中发现的接口 | 它意味着什么 |
|---|---|
/api/live/start · /api/live/frame | 实时屏幕推流。把你的屏幕内容持续传送到它的服务器。 |
wipeData | 远程擦除设备数据。一款个人安全工具,凭什么拥有清空你手机的能力? |
resetPassword · lockNow | 远程重置你的锁屏密码、随时锁死屏幕。 |
/api/vault · 世界可读写目录 | 在设备本地开了一个权限敞开的私人仓库。 |
| 持续联网上报 | 不是一次性的本地工具,而是一个长期在线的远程通道。 |
关键点
一款打着「安全」旗号的应用,如果自己具备屏幕外传和远程破坏能力,它的风险等级已经超过了它宣称要防的多数威胁。更讽刺的是,它的官网写着「全程本地运行,不上传任何数据」——这与代码事实直接矛盾。我们把这些写在这里,不是为了骂谁,而是请你记住这些危险信号,下次安装任何安全类应用前对照一下。
二、怎么判断一款安全软件值不值得信任
不需要你是安全专家。只要问这五个问题,绝大多数「挂羊头卖狗肉」的应用都会现形:
它联网吗?
用抓包工具看一眼。一款号称「本地运行」的杀毒软件,如果后台还在偷偷访问自家服务器,它的「本地」就是假的。
它要了哪些权限?
一个清理工具要「无障碍」+「设备管理器」+「屏幕捕捉」,却说不清用途,这就是红旗。权限应该是最小够用,而不是越多越好。
代码能看吗?
闭源意味着你永远只能信它的一面之词。开源让你、让任何开发者都能逐行审计它到底做了什么。
它有远程控制能力吗?
任何「能远程擦除 / 远程锁屏 / 远程重置密码」的能力,落到别人手里就是你的噩梦。安全软件不该握着这种开关。
它免费还是套路?
免费不丢人,但「先免费后勒索付费解锁」「不开源却收费」的模式,本身就带着变现压力,容易走向过度索取。
它替你做决定吗?
好的安全工具把依据摆出来让你复核,而不是一声不响地「帮你」删文件、改设置。透明度本身就是安全的一部分。
三、AISD 的四条底线
我们把上面这些危险信号,逐条做成了 AISD 的硬性约束。不是口号,是代码层面写死的:
| 原则 | AISD 怎么做 | 为什么 |
|---|---|---|
| 本地优先 | 扫描、判定、勒索处置全部在手机本地完成。不配置云端 AI 时,不发起任何网络请求。 | 你的数据不该离开你的设备。 |
| 零上传 | 没有遥测、没有行为上报、没有账号体系。App 内「联网自证」页列出了它理论上可能访问的全部地址。 | 无从上传,自然无从泄露。 |
| 全开源 | 核心代码公开,每条扫描逻辑都可审计。任何人都能编译出和官方一致的安装包。 | 闭源的安全工具等于要你闭眼信任。 |
| 无远程能力 | 没有远程擦除、没有远程锁屏、没有屏幕外传。所有处置都需要你在设备上手动确认。 | 我们也不想握着能伤害你的开关。 |
我们的立场
对面那款闭源软件能做的事(实时推流、远程擦除),AISD 从架构上就不具备。这不是我们「更克制」,而是安全软件本就不该有这些能力。我们把这一点做成了硬指标,并让你能亲手核对——见下一节。
四、怎么亲手验证 AISD 真的没联网
我们不要求你盲信。三步就能核对,比看懂上面的拆解简单得多:
在设置里就能看到:当前是否已配置云端 AI、理论上可能访问哪些地址、每条用途是什么。没开云端 AI 时,清单是空的。
装个 Charles 或 HttpCanary,开着 AISD 跑一遍扫描。你会发现:除了你自己填的云端 AI 地址(如果你填了),它几乎不说话。
用同样的方法去抓对面那款软件——你会看到持续的 /api/live 上报。两相对照,谁是真安全一目了然。
诚实说明
上面的拆解基于 APK 的静态代码分析,也就是「在代码里看到了这些接口」。要做到「它运行时真的在传屏幕」,需要动态抓包——我们建议你按第 2、3 步在测试机上自己确认,拿到一手证据。我们不会把没验证的事说成已验证。
五、普通用户的三条行动建议
无论你最终用不用 AISD,这三条都能让你少踩坑:
1. 专机测试
想试一款来历不明的「安全」软件,先在备用机或模拟器上跑,别往主力机装。确认干净再考虑迁移。
2. 抓包自查
花十分钟学下 HttpCanary。任何号称「本地」的应用,抓一次包就知道它到底联没联网。
3. 优先开源
同样的功能,优先选代码公开、能审计的那一个。看不见的代码,永远是负债不是资产。
安全这件事,最怕的就是「为了防贼,先把家门钥匙交给了另一个贼」。AISD 选择把钥匙留给你自己——本地、开源、零上传、无远程能力。你可以现在就下载,亲手验证我们说的每一句。
返回 AISD 官网