API Key
API Key 只能通过 TLS 提交,服务端使用信封加密保存。保存后不返回明文,不进入客户端包、日志、截图、错误报告、管理后台或数据导出。
聊天、视觉和图片生成使用相互独立的 Provider 配置,平台不会用开发密钥代替用户调用。
Provider 与自定义地址
自定义 Base URL 需要经过 SSRF 门禁,防范内网、环回、云元数据地址、危险重定向和 DNS rebinding。模型能力综合接口证据、已知能力和用户覆盖,不只根据模型名称猜测。
用量与运营访问
用户可以查看账号总量和每个对话的独立用量。运营人员只能在受控权限和访问理由下查看用量元数据,不返回聊天正文、提示词、API Key、Base URL 或 Provider 原始响应。
安装包与更新
官网展示真实文件大小、SHA-256、签名与联网状态。当前 Windows 和 Android 构建只能内部测试,正式公开前必须完成可信签名、生产域名和跨版本验证。
发布清单异常时下载关闭,不会猜测版本或回退到旧目录中的任意文件。
当前未完成
- 完整多端离线同步和长期记忆仍在开发。
- 新版智能表情、真实生图 Worker 与完整对象存储闭环尚未完成。
- Android 正式签名、Windows Authenticode 和生产更新 CDN 尚未完成。
- PandaChat 暂无内购,也不提供平台模型额度。