Pulse Desktop 只展示由 Codex 插件整理并发布到本机的标准化快照。应用不会保存 COROS 密码、Cookie、Token、原始 MCP 响应、活动内部 ID 或轨迹坐标,也不会把健康快照上传到 Pulse 自有服务器。
| 内容 | 用途 | 保护方式 | 默认保留 |
|---|---|---|---|
| 标准化健康、训练与 readiness 快照 | 桌面展示、离线回退;可能包含用户主动提供的疲劳、酸痛和安全状态 | Electron safeStorage 调用 Windows 当前用户的系统加密能力 |
7 天,可选 1 / 7 / 30 天 |
| Handoff 随机令牌 | 验证桌面端与插件属于同一当前用户 | 当前 Windows 用户配置目录;不含健康数据或 COROS 凭据 | 保留至应用数据被系统或用户移除 |
| 看板设置 | 主题、透明度、布局、数据源、留存天数 | 普通配置文件;不应包含健康数值或凭据 | 保留至卸载数据或手动删除 |
升级时,如发现旧版明文快照,Pulse 只会在原始内容通过质量校验、成功写入并重新读取加密存储后删除旧文件。无法解析或无法验证的旧文件不会被读取;Pulse 会明确询问用户是暂时保留还是从本机删除。
- 设置中可选择 1、7 或 30 天留存。读取时发现快照超过期限,应用会删除该本机快照并显示等待同步状态。
- “清除本机健康数据”会要求二次确认,随后删除当前与可识别的旧版快照;不会删除 COROS 或 Codex 中的数据。
- 清除健康数据不会重置 Handoff 随机令牌,因为令牌不含健康信息,且用于阻止其他本机进程冒充 Pulse 服务。
- 源码开发用的独立
npm run bridge:codex只在内存中保存快照;关闭进程即清除,不会生成明文持久缓存。 - “自定义本地 bridge”只从回环地址读取客观快照。它没有 Codex Handoff 的随机令牌身份链,因此 Pulse 不会向它 POST 完整快照生成洞察,也不会采信它给出的训练强度。
Windows 系统加密保护的是静态文件,不防御已经控制当前 Windows 账户、能够读取当前进程内存或注入 Pulse 进程的恶意软件。共用同一 Windows 账户也不等同于不同账户之间的隔离。设备丢失、恶意软件和系统备份策略仍需由操作系统登录、磁盘加密和端点防护共同管理。
如需报告安全问题,请先阅读仓库根目录的 SECURITY.md,不要在公开 Issue 中附上真实健康快照、令牌、路径、活动 ID 或日志原文。