בטיחות ואבטחה
דף זה מסביר בשפה פשוטה את מודל הבטיחות של Jr. Studio. הוא מפריד בין בקרות שהאפליקציה אוכפת לבין מגבלות שעדיין דורשות שיקול דעת של מבוגר. Jr. נועד להפחית סיכון; הוא אינו מבטיח שפלט AI או תוכנה מקומית בטוחים לחלוטין.
הנוסח באנגלית הוא הנוסח המשפטי הקובע. תרגום זה לעברית נועד לנוחות בלבד.
מה מגיע לאן
- במחשב שלך: פרויקטים, תמונות מקומיות לפרויקט, בקשות ופעילות, גרסאות, הגדרות, מוני שימוש, יומני עסקאות ומטמון ערכות התחלה מאומתות.
- לספק ה-AI שבחרת: עם הפעלת AI, כלי שורת הפקודה הרשמי של Claude Code או Codex יכול לשלוח לספק את הבקשה והקשר מהפרויקט שהוא קורא, במסגרת החשבון שלך.
- למארחי ההפצה והקטלוג: בקשות עדכון HTTPS רגילות, שעשויות לחשוף כתובת IP, שעה, גרסת אפליקציה, פלטפורמה ו-user agent, אך אינן מכילות חשבון, פרויקט, בקשה או מזהה התקנה.
- לתמיכה: רק דוא"ל וחומר שבחרת במפורש לשלוח. Jr. יכול ליצור מקומית דוח בטא מצרפי קטן או דוח אבחון של כשל מסוים, להציג אותו במלואו ולפתוח דוא״ל מוכן לתמיכה; דבר אינו נשלח אוטומטית.
Jr. אינו יוצר מזהה התקנה ואינו מפעיל אנליטיקת מוצר ברקע. ספירות נכסי ההפצה הציבוריים ב-GitHub הן הורדות מצרפיות, לא משתמשים או התקנות ייחודיות.
בקרות ש-Jr. אוכף
גבול האפליקציה המקומית
שרת האפליקציה מאזין לממשק loopback המקומי, דוחה ערכי Host ו-Origin שאינם מקומיים ודורש אסימון הפעלה אקראי לבקשות API. הדבר מצמצם חשיפה לאתרים ולמכשירי רשת אחרים; הוא אינו מגן מפני תוכנה שכבר רצה בהרשאות חשבון ה-macOS או Windows שלך.
שינויי פרויקט בעסקה
ספקי AI עורכים עותק ביניים של הפרויקט. Jr. בודק סוגי קבצים, נתיבים, מספר קבצים, גדלים, הפניות רשת, כללי תמונות ותצוגה מקדימה סמויה לפני החלפת הפרויקט הפעיל. הרצה שנכשלה, נעצרה, חרגה מהזמן, נדחתה או נשברה נמחקת. יומן קטן מאפשר התאוששות אם האפליקציה נעצרת בזמן החלפת התיקיות הסופית.
גרסאות ונקודות שחזור מסייעות לבטל שינויים שהתקבלו. הן היסטוריית נוחות ולא תחליף לגיבוי נפרד.
הפעלת ספק מצומצמת
Jr. מפעיל כלי CLI רשמיים בתיקיית עותק הביניים עם מגבלות סביבת עבודה זמינות. Claude מוגבל לכלי קריאה, כתיבה וחיפוש בפרויקט; כלי shell ורשת מושבתים. Codex מתבקש להשתמש בארגז החול workspace-write ללא אישורים אינטראקטיביים. Jr. בודק יכולות בטיחות נדרשות ומסרב להרצה אם הבקרות הצפויות אינן זמינות.
כלי הספק הם תוכנה נפרדת ודורשים גישה לרשת לשירות ה-AI שלהם. אין לתאר ארגז חול ברמת האפליקציה כגבול אבטחה מוחלט מפני כל תקלה בספק או במערכת ההפעלה.
כאשר בוחרים במפורש ביצירת תמונה, Jr. מבקש מ-Codex להשתמש ביכולת יצירת התמונות המובנית שלו. תיאור התמונה מעובד ב-OpenAI במסגרת חשבון Codex המחובר, התוצאה מועתקת לעותק הביניים של הפרויקט, וההרצה נספרת במכסת השימוש של Codex. במסלול המובנה הזה Jr. אינו דורש מפתח API נפרד.
רשת ובדיקות זמן ריצה בתצוגה מקדימה
תצוגות פרויקט משתמשות ב-Content Security Policy שחוסם חיבורי רשת, מסגרות מרוחקות, טפסים, תוספים ומדיה מרוחקת. תמונות מקומיות וכתובות data מותרות. תצוגת מועמד נדחית במקרה של כשל טעינה, שגיאת זמן ריצה, דחיית Promise ללא טיפול, פלט ריק, כשל renderer או חריגה מזמן.
מדיניות קבצים ותמונות
פרויקטים מקבלים רשימה מצומצמת של קובצי טקסט. נכסים מקומיים לפרויקט הם PNG או JPEG בלבד, עם אימות הסוג המקודד והממדים, שמות שטוחים בטוחים ומגבלות לקובץ, למספר קבצים ולגודל הפרויקט. SVG, GIF, WebP, HEIC, יבוא מרוחק, תמונות פגומות, נתיבי traversal וקבצים אחרים נדחים. בורר ההעלאה יכול לפענח פורמטים נוספים שהדפדפן המקומי תומך בהם ולהמיר אותם מקומית ל-PNG או JPEG לפני ההעלאה. פורמטים שהמכשיר אינו מצליח לפענח, ובמערכות מסוימות גם HEIC, נדחים עם הודעת שגיאה.
ייצוא ZIP מכיל רק את קובצי הפרויקט הפעיל. הוא אינו כולל הגדרות אפליקציה, קובצי ספק, תמונות מצב, יומני עסקאות או נתיבים מוחלטים.
הפצה לפי פלטפורמה ועדכוני התחלה
גרסאות macOS ארוזות חתומות ומאושרות ב-notarization. במהלך בטא Windows בהזמנה בלבד, מתקין Windows ועוזר שחזור ה-PIN עשויים להיות מופצים ללא חתימה ועם אזהרה בולטת בדף ההורדה. Windows עשוי לזהות מפרסם לא ידוע, להציג אזהרת SmartScreen או לחסום את האפליקציה באמצעות Smart App Control. יש להתקין בטא לא־חתומה רק מהקישור המדויק של getjr.app ולאחר השוואה לסכום הבדיקה שפורסם. קטלוג התחלה מרוחק מתקבל רק לאחר בדיקת חתימת Ed25519, מבנה, גרסה, hashes, כללי כתיבה ומדיניות פרויקט. ההתקנה אטומית, ולאחר כשל Jr. חוזר לקטלוג המאומת הקודם או לזה הכלול באפליקציה.
אלה דרישות הפצה. יש לבדוק את גרסת ההפצה והרשומה שפורסמה; קוד מקור בטיוטה אינו הוכחה שהורדה מסוימת עברה אותן.
הרצות יומיות וקוד PIN לכללי סביבת העבודה
מגבלת ההרצות היומית חוסמת הרצות נוספות אצל ספק אמיתי לאחר המספר שהוגדר. היא מגבילה התחלת הרצות ולא אסימונים, חיובים או שימוש מאפליקציה אחרת.
PIN אופציונלי לכללי סביבת העבודה יכול לצמצם שינוי מזדמן של הגדרות רגישות במסך משותף. שחזור PIN מבקש אימות מערכת ב-macOS או מפעיל את העוזר הארוז דרך UAC ב-Windows. בטא לא־חתומה עשויה להציג אזהרת UAC על מפרסם לא ידוע. פרטי האימות נשארים במערכת ההפעלה, והצלחה מאשרת רק את איפוס ה-PIN. ה-PIN אינו מצפין פרויקטים, מאבטח את חשבון מערכת ההפעלה או מגן מפני בעל המחשב.
מה Jr. אינו אוכף
- Jr. אינו בודק מראש כל בקשה או תוצאה שנוצרה.
- Jr. אינו יכול להבטיח שקוד שנוצר נכון, מתאים, מקורי, נגיש או נקי מליקויי אבטחה.
- Jr. אינו שולט בשמירת מידע אצל הספק, בהתנהגות המודל, בזכאות החשבון, בכללי מנהל ארגון, במגבלות תוכנית או במחירי API.
- מגבלת ההרצות היומית אינה מגבלת הוצאה.
- חסימת רשת בתצוגה אינה חוסמת את כלי הספק, מעדכן התוכנה או לקוח הקטלוג החתום מלגשת למקורות הדרושים להם.
- קבצים מקומיים עשויים להיקרא בידי בעל חשבון ה-macOS או Windows, תוכנה מורשית, גיבויים או נוזקה בעלת הרשאות מספיקות.
- ה-PIN האופציונלי אינו תוכנת בקרת הורים, אימות זהות או הגנה מפני בעל המחשב.
- Jr. אינו מחליף פיקוח מבוגר, גיבוי, אבטחת תחנת קצה או בדיקה לפני פרסום ושיתוף.
שימוש ביתי בטוח יותר
- בעל החשבון הבגיר צריך לחבר ולנהל את חשבון הספק.
- יש לבדוק בקשות וקבצים לפני הפעלת ספק.
- אין לכלול שמות פרטיים, פרטי קשר, סודות, פרטי הזדהות ותמונות רגישות בבקשות ובפרויקטים, אלא אם בכוונתך שהספק יעבד אותם.
- יש להשתמש בבקרות הפרטיות של הספק המתאימות לחשבון.
- יש לבדוק את תוצאת "מה השתנה" ולבחון את התצוגה לאחר כל עריכת AI.
- יש לייצא או לגבות בנפרד עבודה שלא ניתן לשחזר.
- יש לעצור הרצה ולפנות לתמיכה אם כלי הספק מבקש גישה בלתי צפויה או אם Jr. מדווח על כשל בטיחות.
דיווח על בעיית בטיחות או אבטחה
יש להפסיק להשתמש בפרויקט הנגוע ולשמור את גרסת האפליקציה והודעת השגיאה. אין לשלוח פרטי הזדהות, אסימוני גישה או מידע אישי שאינו נחוץ.
דיווחי אבטחה, פרטיות ומשפט: legal@getjr.app
תמיכת מוצר: support@getjr.app