我们怎么保护你的信息
这一页不讲技术名词,讲的是:我们能碰到什么、碰不到什么,以及还有哪些事我们没做。
1我们不碰你的钱
我们没有你的银行账号、没有你的卡号、没有任何扣款或转账的授权。 我们做不到从你的账户里划走一分钱 —— 不是「我们承诺不这么做」,是这条路根本不存在。
这个产品保存的是规矩: 每月给母亲多少、孩子的教育金什么时候解锁、我出事之后谁能动这笔钱。 钱在哪、怎么转,始终是你和你的银行之间的事。
2没有密码,所以没有能被套走的东西
我们不问邮箱、不问手机号、不问密码 —— 这些输入框在整个产品里一个都没有。 你用这台设备的指纹或面容开门,钥匙存在设备的安全芯片里,连我们都拿不到它。
这一点在骗局面前尤其要紧:骗子能骗走的,永远是你说得出口的东西 —— 密码、验证码、一串数字。而指纹说不出口。 没有人能在电话里把你的指纹哄走,也没有人能拿着一张写着密码的纸冒充你。
技术上这叫 passkey(通行密钥)。它不是「更长的密码」,而是根本没有密码这样东西。
3一个人拿不走钱
每一笔超出日常额度的支出都要走申请 → 审批。 申请的人不能审批自己的申请,这条规则写死在权限层里,任何角色都绕不过去。
谁能审批也不是「谁登录了就算」:只有被指定为监护人 / 管理员、且仍在这个家庭里的人才算数。 被移出家庭的人当场失去一切权限,哪怕他手上的设备还在。
转移「所有人」身份需要双方确认:你发起,对方接受,才生效。 单向指定会造成「指定了一个永远不会来接手的人」, 而家里所有人都以为已经安排好了 —— 这是我们最想避免的失败。
4设备丢了怎么办
这一节写的是设计,还没有上线。 下面这套恢复机制属于第二阶段,当前版本里没有启用。
设计是这样:由你事先指定的三位联系人中的任意两位共同确认,就能帮你恢复访问 —— 两个人可以,一个人不行。确认之后还有七天冷静期, 这七天里所有已有设备都会收到通知,你本人随时可以一键取消。
冷静期是为了挡住最坏的情况:有人偷偷说服了你的两位亲友。真出了这种事, 七天足够你发现并叫停。
在它上线之前,请把 passkey 至少注册在两台设备上(比如手机和平板)。 只有一台设备而且丢了的话,这一版没有别的恢复途径 —— 我们不会因为你说自己是你,就把门打开。
5我们看得见什么
先说清楚:这不是端到端加密。你填进来的内容存在我们的服务器上,运维这套系统的人在技术上能读到它。 任何声称「连我们自己都看不见」的说法,在这一版都是假的。
我们能看到的:家人的称呼和关系、所在时区、你设定的金额和规矩、发生过的记录。
唯一的例外是通知方式的收件地址(邮箱、Telegram 的 chat_id):它落库就是密文,另存一个不可逆的哈希用来判重, 日志里也只出现 l****@qq.com 这种脱敏后的样子。 单独把它加密,是因为它泄露的不是「这家有多少钱」,而是「这家人是谁、在哪能找到他们」。
支出记录的「谁能看」是在取数层裁掉的:没被点名的人拿到的数据里根本没有那几笔, 连「有几笔看不到」都不会知道。但这挡的是家里人,不是运维 —— 数据库里那几行,运维照样读得到。
我们看不到的:你的银行账号、卡号、身份证号、密码 —— 因为这些我们从来没问过,产品里根本没有存放它们的地方。 我们也拿不到你设备里的那把钥匙。
所以务实的建议是:备注里不要写账号密码。要写「保险柜在书房,钥匙在我母亲那儿」这种, 它需要一个人才能变成钱,而不是一段能直接拿去用的字符串。
6记录改不了
发生过的事、账上的每一笔、每一条规矩的每一个版本,都只能新增,不能修改、不能删除。 这不是靠「我们的代码不会去改」,而是数据库层面直接拒绝 —— 任何一条修改或删除的语句都会被挡下来,包括我们自己写的程序。
记错了怎么办?记一笔冲正,两条都留着。规矩要变怎么办?写一个新版本,旧版本原样保留, 并留下「从哪一刻起换成了新的」。
只有一个例外,而且是刻意开的:支出记录的可见范围可以改。金额和日期是事实,事实不能改; 「本来只想自己知道,后来决定让家里知道」则是一次正当的、事后的决定 —— 逼人把整笔作废重记,账上反而会多出一笔本来不存在的支出。每次改都留一条记录。
结果是:任何一个日期的余额和当时生效的规矩,都能重新算出来。 连被权限挡下来的操作也会留一条记录 —— 有人试过但没成功,这本身就是要让你知道的事。
7这一版还没做的事
下面这些是真实的缺口。它们会随着版本更新减少,但在没做完之前,我们不打算把它们说得含糊。
- 通知能设、能验证,但还发不出去。你可以在「我的通知方式」里加邮箱、浏览器推送、Telegram 或让家人代收, 也能当场发一条测试确认链路是通的。但真实的邮件和推送服务还没接: 验证码和通知目前只打在服务端控制台,本地开发时直接显示在页面上。 也就是说,这一版的通知在真实世界里还到不了你手机上。
- 大部分数据是明文存的。通知方式的收件地址和收据照片做了字段级加密(密钥在服务端); 称呼、金额、规矩、记录仍然是明文, 也没有端到端加密。第 5 节说的就是这件事。
- 2/3 恢复和冷静期还没上线。第 4 节是设计,不是现状。
- 收据已加密存储,但解密密钥由我们持有。照片落盘就是密文(AES-256-GCM,每张一个独立 IV),文件名是随机的、 不带任何线索,取图要过权限判定、不许被缓存 —— 拿到硬盘的人看不到上面的 病历号和药名。但这不是端到端加密: 密钥在服务端,运维在技术上仍能解密。 Phase 2 会改成用你和审批人的密钥包裹 —— 之所以还没做, 是因为那样一来审批人换了设备就看不到历史收据了,这个问题得先解决。
- 没有速率限制,也没有 CSRF 防护。登录用的一次性挑战值目前存在浏览器 cookie 里且没有签名, 上线前必须换成服务端存储。
- 出错信息给得太多。为了在手机上排查问题,接口出错时会把技术细节原样返回,正式环境不能这样。
- 没有第三方审计,也没有资金托管。没有任何外部机构检查过这套系统,我们也不代管任何一分钱。 这个产品目前只做一件事:把安排记清楚、到时候提醒到人。
- 没有法律效力。这里写下的安排不是遗嘱,也不能替代遗嘱。 它能让家里人知道你的意思,但要产生法律上的约束力,还得走当地的法律程序。
最后更新:2026-09-08
这一页的每一条都对应着代码里的具体实现或具体缺口。发现说得不对的地方,请直接告诉我们。
回到刚才那一步