实时音频从不经过我们的服务器
您的浏览器使用临时密钥直接连接语音识别引擎,实时转写与翻译流也沿同一路径直接返回。Newey 服务器仅负责身份验证、临时密钥签发和用量计量,从不接收、存储或中转您说话或采集的音频。若您选择开启以下两项功能,相关内容将按设计通过我们的服务器:观众共享功能会中转字幕文本,Voice to Voice 功能会中转翻译后的句子及合成音频 — 两者均为仅传输,绝不存储。详情请参阅下方的数据生命周期表。
Newey 服务器
身份验证 · 密钥签发 · 用量计量
你的浏览器
语音识别引擎
直连架构,最小权限密钥
服务器签发的临时密钥仅限实时转写用途,有效期很短 — 刚好够建立连接。密钥内容从不写入我们的数据库,只保留签发元数据用于审计。
服务器职责保持最小化
就实时路径而言,服务器的职责止于登录、密钥签发和基于心跳的用量计量。实时音频与实时字幕流不上服务器,是代码库的设计不变式 — 而不是一个配置开关。
可选功能遵循同一原则
即使开启了观众共享(默认关闭),字幕文本也仅为投递目的经过服务器内存 — 不会写入数据库或日志,并在会话结束时立即丢弃。AI 上下文建议、标题和笔记仅将最少量的文本发送给 AI 提供商进行单次处理:根据我们的数据处理协议,对方不会保留这些数据,我们的服务器也不会存储任何内容。无论你开启何种功能,原则始终不变:让服务器保留的数据尽可能少。
数据生命周期
服务触及的各类数据 — 处理位置、保护方式及保留期限。
加密
传输中:全程 TLS
服务的所有流量均以 TLS 加密 — 网站走 HTTPS,语音识别引擎连接走 wss,音频传输也不例外。
服务器端的静态数据
保存到账号的会话记录存储在托管数据库基础设施上,且每一次读写都限定在你的账号范围内 — 其他用户无法访问。开启可选的端到端加密后,服务器只存储密文。
设备端静态加密
记录的本地缓存与词汇表在此浏览器中以 AES-256-GCM 加密。密钥是保存在 IndexedDB 中的不可导出(non-extractable)WebCrypto 密钥 — 任何脚本都无法读出它,密钥从不离开你的设备。每次写入都会生成新的 12 字节 IV。“仅限本地”有一个例外:词汇表还会镜像到你的账号,供浏览器扩展和新设备读取。
可选的端到端加密
开启后,转写与翻译正文 — 你记录的核心内容 — 会在上传前于你的设备上完成加密,服务器只存储密文。加密由随机的 256 位 AES-GCM 主密钥执行,每条记录使用新的 IV;主密钥通过 6 个单词的恢复短语(从 BIP39 词表中均匀抽取)经 PBKDF2-SHA512 迭代 600,000 次进行封装,这一迭代下限由服务器强制执行。没有你的恢复短语,服务器也无法解开密钥。
你的数据,由你控制
保存是一种选择,而不是默认行为 — 你保存的一切都可以随时导出或抹除。
私密会话
开始前打开私密会话开关,就不会保存任何内容 — 存储路径根本不会被调用。只有你选择保存的已结束会话才会留在账号中。
导出一切
可将任意转写下载为 TXT 或 SRT,或将你的服务器端数据导出为单个 JSON 文件,包括:个人资料、关联账号(不含令牌)、通行密钥元数据、会话元数据、用量记录、你的词汇表、带有 AI 笔记的已保存记录、市场安装记录、订阅与发票记录,以及密钥签发审计条目。
按任意粒度删除
可逐条或一次性删除记录。删除账户会在单个数据库事务中抹除一切,包括我们持有的所有登录凭据(无论是 OAuth 令牌、通行密钥还是电子邮件验证码),并写入一条会被保留的最小化删除审计条目(邮箱、时间)。若你使用 Google 登录,我们会在 Google 端撤销 Newey 的 OAuth 权限;Microsoft 未提供等效 API,我们仅能删除持有的令牌,你可随时在 Microsoft 账户的应用列表中移除 Newey。删除后仅保留法律要求留存的内容:上述删除审计条目,以及若你购买过付费方案,则保留该购买记录;具体内容及保留期限详见隐私政策。
权利,直接实现在产品里
导出实现了 GDPR 的访问权与可携权(第 15、20 条);删除实现了被遗忘权(第 17 条)。产品覆盖不到的请求,请写信至 support@newey.ai。
平台实践
严格的 Content Security Policy
生产环境强制执行 CSP — default-src 'self'、object-src 'none'、frame-ancestors 'none' — 阻断一切未经显式允许的来源。
安全响应头
HSTS(2 年,includeSubDomains)、X-Content-Type-Options nosniff、X-Frame-Options DENY、Referrer-Policy,以及一条阻断摄像头与地理位置、并将麦克风与屏幕捕获限定在应用自身的 Permissions-Policy。
机密信息从不触及客户端
主 API 密钥与数据库凭据只存在于服务器环境中,并由 server-only 模块守卫保护 — 客户端包中不携带任何机密。
没有可泄露的密码
我们不存储任何密码,也无需设置密码 — 您通过 Google、Microsoft、通行密钥或电子邮件一次性验证码登录。通行密钥的生物特征信息绝不会离开您的设备(仅存储公钥和标识符),电子邮件验证码以哈希形式存储且在几分钟内过期。身份验证 Cookie 采用 HttpOnly 和 Secure 属性,API 请求均经过来源验证。
以同意为前提的分析
分析在所有地区默认关闭,仅在你同意后才运行。广告信号永久拒绝 — 没有任何广告 Cookie — 也没有会话回放;只以化名化的内部 ID 识别你,绝不是邮箱或姓名。
合规立场
GDPR 数据主体权利已直接实现在产品中——通过导出实现访问权与可携权,通过删除实现被遗忘权。本服务的设计与运营旨在遵守用户所在地的适用数据保护法,包括 GDPR、英国 GDPR、加州 CCPA 与 CPRA、韩国《个人信息保护法》及其他地区的同等法律。有关数据处理、跨境传输与保留期限的详情,请参阅隐私政策。
我们的内部安全计划持续对照 ISO/IEC 27001:2022 的控制项进行审视与对齐。我们定期开展内部安全审查,包括对抗性测试,对确认的问题及时修复并部署。
我们最倚重的控制是架构本身:服务器能触及的敏感数据越少,需要保护的东西就越少。把服务器接触敏感数据的表面压到最小,是从第一天起的设计原则。
我们已根据上述法律及 ISO/IEC 27001:2022 控制措施进行自我评估;第三方认证正在进行中,尚未颁发。
报告漏洞
请通过邮件提交漏洞报告,并提供足以复现问题的细节。范围涵盖:newey.ai、网页应用、浏览器扩展及桌面端应用。对于出于善意报告、仅在自身账号与数据范围内操作、并给予我们合理修复时间后再行公开的个人,我们承诺不采取法律行动。我们的 security.txt 包含相同的联系方式。
