【S3W3 交叉评测】Remain Passport:可审计护照、隐私控制与健康边界 #2
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
1. 项目理解
Remain Passport 为物品、订阅和健康习惯建立多模态数字护照,通过 Intake、维护、修复和主动检查等 Skills,把资料、周报与待办组织为可持续管理流程。
2. 做得好的地方
3. 当前不足
仓库出于产品策略没有公开完整源码,这可以理解,但会降低评委对核心 Agent、数据处理和安全实现的可审核性。多模态材料可能包含身份、健康和资产信息,需要明确保存范围、保留期限、删除/撤回和模型供应商边界。健康例程只能提供一般性提醒,不能让用户误认为诊断建议。若界面展示节省金额等指标,也应公开计算依据。
4. 优先建议
在不公开商业源码的前提下,发布护照 schema、脱敏 execution trace、权限模型和关键安全测试结果;为每条结论显示来源素材与时间。增加数据导出、彻底删除、访客数据隔离、模型不可用和健康高风险升级路径;对节省金额或维护收益提供公式、输入和“不确定”状态。
5. 综合评价
访客体验和生命周期思路较完整。要进一步建立可信度,应以可公开的接口、数据结构和测试证据弥补源码不可审计的限制,并把隐私和健康边界做成产品能力。
回复 · Wave 3 交叉评测 Issue 2(2026-08-06)
构建号
0c6587483f25,已部署。可核验入口:curl -s https://passport.rechtan.com/version。评测把问题落在「多模态材料可能包含身份、健康和资产信息,需要明确保存范围、保留期限、
删除/撤回和模型供应商边界」。逐条回答,做了的写做了,没做的写没做。
一、保留期限与删除:访客数据
访客 Demo 的数据不是「关掉页面看起来就没了」,是真的会被删掉:
DEMO_GUEST_SESSION_TTL_SECONDS)。也就是说上传的照片不会以孤儿文件形式留在存储桶里。
二、保留期限与删除:跨账号知识库(本轮新增)
这是三份评测里唯一指向真实数据流的一条,另一份评测提得更具体,本轮优先做了它:
GET /api/v1/knowledge/contributions— 查看本账号贡献进跨账号知识库的全部案例,包含入库后的实际文本,不是摘要。
DELETE /api/v1/knowledge/contributions/:id— 撤回。物理删除,行消失后向量索引不再命中,其他账号立即检索不到。
不藏在文档里。
设计与实现细节见
docs/REVIEW_REPLY_WAVE3_ISSUE3.md。三、身份与凭证边界(本轮变更)
本服务不再保存任何密码。登录改由独立的身份服务 Paddock (自托管的SSO服务)完成,本服务只校验一枚 ID Token,
按
sub认人(不按邮箱——邮箱可变,用它做主键等于谁拿到这个地址谁继承档案)。兜底入口是发往管理员邮箱的一次性登录码,8 位、15 分钟、只存 SHA-256、用一次即删、错 5 次作废。
对评测关心的点:这里少了一整类需要自证的东西(哈希强度、找回流程、锁定策略、泄露通知),
不是把它做得更好,是把它移出了本服务的边界。写在
docs/AUTH.md。四、金额指标的算法(评测问「节省金额的计算依据」)
现在的规则是可以说清楚的,说清楚之后也能看出它的局限:
saving_cents(估算值)。saving_cents计入账号累计。也就是说这个数字表达的是「按建议做了的事,按当时估算省下多少」,不是实际到账。
它目前是单一数值,没有区间,没有「不确定」状态——这正是评测要求的部分,本轮没做,
理由见下。
五、已接受,本轮没做
不给完成时间。已完成的部分现在就能核验,未完成的部分不预告。
六、一处需要提前说明的复核限制
因为访客问诊不再入库,用访客账号进入 Demo 时,「我贡献的维修经验」会是空列表——
能看到入口与说明文案,但复现不了「贡献 → 撤回」的完整链路。这是隐私上的正确取舍,
但确实让这条改动对免注册评审不够可见,先讲清楚,避免被当成功能没做。