安全

从设计上就只保留最少的数据

实时音频从不触及 Newey 服务器,字幕在你的浏览器中渲染。你选择保存的内容始终由你掌控 — 可导出、可删除,并可选择端到端加密。

实时音频从不经过我们的服务器

您的浏览器使用临时密钥直接连接语音识别引擎,实时转写与翻译流也沿同一路径直接返回。Newey 服务器仅负责身份验证、临时密钥签发和用量计量,从不接收、存储或中转您说话或采集的音频。若您选择开启以下两项功能,相关内容将按设计通过我们的服务器:观众共享功能会中转字幕文本,Voice to Voice 功能会中转翻译后的句子及合成音频 — 两者均为仅传输,绝不存储。详情请参阅下方的数据生命周期表。

Newey 服务器

身份验证 · 密钥签发 · 用量计量

临时密钥 — 短时效 · 仅限转写

你的浏览器

音频 — TLS(wss)直连实时字幕 — 直接返回

语音识别引擎

无音频 · 不存储字幕
实时音频 — 从不上 Newey 服务器实时字幕 — 从不存储保存的会话 — 由你选择,存于你的账号

直连架构,最小权限密钥

服务器签发的临时密钥仅限实时转写用途,有效期很短 — 刚好够建立连接。密钥内容从不写入我们的数据库,只保留签发元数据用于审计。

服务器职责保持最小化

就实时路径而言,服务器的职责止于登录、密钥签发和基于心跳的用量计量。实时音频与实时字幕流不上服务器,是代码库的设计不变式 — 而不是一个配置开关。

可选功能遵循同一原则

即使开启了观众共享(默认关闭),字幕文本也仅为投递目的经过服务器内存 — 不会写入数据库或日志,并在会话结束时立即丢弃。AI 上下文建议、标题和笔记仅将最少量的文本发送给 AI 提供商进行单次处理:根据我们的数据处理协议,对方不会保留这些数据,我们的服务器也不会存储任何内容。无论你开启何种功能,原则始终不变:让服务器保留的数据尽可能少。

数据生命周期

服务触及的各类数据 — 处理位置、保护方式及保留期限。

数据处理与存储加密保留与控制
实时音频浏览器 → 语音识别引擎,直连传输。Newey 服务器从不接收。传输中 TLS(wss)不在任何地方存储 — 仅作实时处理
实时字幕(转写 · 翻译流)在您的浏览器中渲染,不经过 Newey 服务器。例外情况(均为可选开启,默认关闭):观众共享功能仅为投递目的让字幕文本经过服务器内存中转;Voice to Voice 功能会将翻译后的句子发送至我们的服务器进行朗读。两者均不会被存储。传输中 TLS不存储;共享中转内容在会话结束的那一刻即被丢弃
保存的会话记录(可选)你的账号,存于服务器存储 — 仅限你选择保存的已结束会话存储在托管数据库基础设施上;开启可选的端到端加密后,服务器只存储密文每个账号最多 500 条(超出时从最旧的开始清理);随时可导出或删除
AI 会话笔记(可选)由 AI 提供商根据已保存的记录生成,随后存储在你的账户记录中 — 仅在你主动请求或开启自动生成(默认关闭)时触发与所属记录的存储方式相同;若该记录已进行端到端加密,则该笔记将以我们无法读取的密文形式存储随笔记、所属记录或您的账号一并删除——以最先发生者为准
词汇表与本地记录缓存本地记录缓存:仅限当前浏览器。词汇表:当前浏览器,以及您账号中的副本,以便扩展和新设备读取浏览器内以 AES-256-GCM 加密,密钥为不可导出的 WebCrypto 密钥;词汇表的账号副本与其他账号数据一样存储——不做端到端加密随时可自行清除;词汇表的账号副本会在每次保存时被替换,并随账号一并删除。清除浏览器数据只会删除缓存,不影响已保存的记录
账户(邮箱 · 姓名 · 登录方式提供的头像)Newey 服务器 — 源自您使用的登录方式:Google、Microsoft(仅限邮箱和姓名)、通行密钥或通过电子邮件发送的一次性验证码。我们不存储任何密码,也无需设置密码传输中 TLS;会话 Cookie 为 HttpOnly · Secure删除账户时将彻底清除所有数据,包括我们持有的所有登录凭据。如果您使用 Google 登录,我们将撤销 Newey 在 Google 端的权限;Microsoft 未提供相应的 API,我们仅能删除持有的令牌,您需自行在 Microsoft 账户的应用列表中移除 Newey。例外情况:为安全与法律合规,我们将保留一条最小化的删除审计记录(邮箱、时间);若您购买过付费方案,相关交易记录将根据税法与商法要求保留 5 年
用量计量Newey 服务器 — 基于心跳的字幕活跃秒数,以及密钥签发审计元数据(不含密钥内容)传输中 TLS用于计费与审计;包含在您的 JSON 导出文件中;删除账号时一并清除。订阅记录本身将根据税法与商法要求保留 5 年
分析(可选开启)仅在你同意后才收集;所有地区默认关闭传输中 TLS;仅使用化名化的内部 ID — 绝不使用你的邮箱或姓名有限保留(最长 14 个月);同意可随时撤回

加密

传输中:全程 TLS

服务的所有流量均以 TLS 加密 — 网站走 HTTPS,语音识别引擎连接走 wss,音频传输也不例外。

服务器端的静态数据

保存到账号的会话记录存储在托管数据库基础设施上,且每一次读写都限定在你的账号范围内 — 其他用户无法访问。开启可选的端到端加密后,服务器只存储密文。

设备端静态加密

记录的本地缓存与词汇表在此浏览器中以 AES-256-GCM 加密。密钥是保存在 IndexedDB 中的不可导出(non-extractable)WebCrypto 密钥 — 任何脚本都无法读出它,密钥从不离开你的设备。每次写入都会生成新的 12 字节 IV。“仅限本地”有一个例外:词汇表还会镜像到你的账号,供浏览器扩展和新设备读取。

可选的端到端加密

开启后,转写与翻译正文 — 你记录的核心内容 — 会在上传前于你的设备上完成加密,服务器只存储密文。加密由随机的 256 位 AES-GCM 主密钥执行,每条记录使用新的 IV;主密钥通过 6 个单词的恢复短语(从 BIP39 词表中均匀抽取)经 PBKDF2-SHA512 迭代 600,000 次进行封装,这一迭代下限由服务器强制执行。没有你的恢复短语,服务器也无法解开密钥。

你的数据,由你控制

保存是一种选择,而不是默认行为 — 你保存的一切都可以随时导出或抹除。

私密会话

开始前打开私密会话开关,就不会保存任何内容 — 存储路径根本不会被调用。只有你选择保存的已结束会话才会留在账号中。

导出一切

可将任意转写下载为 TXT 或 SRT,或将你的服务器端数据导出为单个 JSON 文件,包括:个人资料、关联账号(不含令牌)、通行密钥元数据、会话元数据、用量记录、你的词汇表、带有 AI 笔记的已保存记录、市场安装记录、订阅与发票记录,以及密钥签发审计条目。

按任意粒度删除

可逐条或一次性删除记录。删除账户会在单个数据库事务中抹除一切,包括我们持有的所有登录凭据(无论是 OAuth 令牌、通行密钥还是电子邮件验证码),并写入一条会被保留的最小化删除审计条目(邮箱、时间)。若你使用 Google 登录,我们会在 Google 端撤销 Newey 的 OAuth 权限;Microsoft 未提供等效 API,我们仅能删除持有的令牌,你可随时在 Microsoft 账户的应用列表中移除 Newey。删除后仅保留法律要求留存的内容:上述删除审计条目,以及若你购买过付费方案,则保留该购买记录;具体内容及保留期限详见隐私政策。

权利,直接实现在产品里

导出实现了 GDPR 的访问权与可携权(第 15、20 条);删除实现了被遗忘权(第 17 条)。产品覆盖不到的请求,请写信至 support@newey.ai。

平台实践

严格的 Content Security Policy

生产环境强制执行 CSP — default-src 'self'、object-src 'none'、frame-ancestors 'none' — 阻断一切未经显式允许的来源。

安全响应头

HSTS(2 年,includeSubDomains)、X-Content-Type-Options nosniff、X-Frame-Options DENY、Referrer-Policy,以及一条阻断摄像头与地理位置、并将麦克风与屏幕捕获限定在应用自身的 Permissions-Policy。

机密信息从不触及客户端

主 API 密钥与数据库凭据只存在于服务器环境中,并由 server-only 模块守卫保护 — 客户端包中不携带任何机密。

没有可泄露的密码

我们不存储任何密码,也无需设置密码 — 您通过 Google、Microsoft、通行密钥或电子邮件一次性验证码登录。通行密钥的生物特征信息绝不会离开您的设备(仅存储公钥和标识符),电子邮件验证码以哈希形式存储且在几分钟内过期。身份验证 Cookie 采用 HttpOnly 和 Secure 属性,API 请求均经过来源验证。

以同意为前提的分析

分析在所有地区默认关闭,仅在你同意后才运行。广告信号永久拒绝 — 没有任何广告 Cookie — 也没有会话回放;只以化名化的内部 ID 识别你,绝不是邮箱或姓名。

合规立场

GDPR 数据主体权利已直接实现在产品中——通过导出实现访问权与可携权,通过删除实现被遗忘权。本服务的设计与运营旨在遵守用户所在地的适用数据保护法,包括 GDPR、英国 GDPR、加州 CCPA 与 CPRA、韩国《个人信息保护法》及其他地区的同等法律。有关数据处理、跨境传输与保留期限的详情,请参阅隐私政策。

我们的内部安全计划持续对照 ISO/IEC 27001:2022 的控制项进行审视与对齐。我们定期开展内部安全审查,包括对抗性测试,对确认的问题及时修复并部署。

我们最倚重的控制是架构本身:服务器能触及的敏感数据越少,需要保护的东西就越少。把服务器接触敏感数据的表面压到最小,是从第一天起的设计原则。

我们已根据上述法律及 ISO/IEC 27001:2022 控制措施进行自我评估;第三方认证正在进行中,尚未颁发。

报告漏洞

请通过邮件提交漏洞报告,并提供足以复现问题的细节。范围涵盖:newey.ai、网页应用、浏览器扩展及桌面端应用。对于出于善意报告、仅在自身账号与数据范围内操作、并给予我们合理修复时间后再行公开的个人,我们承诺不采取法律行动。我们的 security.txt 包含相同的联系方式。

无论你看什么,与谁交谈

无论您身在何处,与任何人交流,都能用母语实现无障碍沟通。