God’s Eye View:地球视图、AI 交互与真实数据边界
God’s Eye View 安全:本地密钥代理、公开令牌与不可信场景上下文
将提供方密钥、麦克风选择、数据解释和远程访问放在明确运维边界内。
你将学会
- 服务器持有可消耗配额的能力
- 语音上下文是数据,不是授权
- 远程访问改变威胁模型
开始前需要
- 了解 JavaScript 和 JSON 基础
- 理解坐标与来源时间的区别
借助合成案例说明来源记录、校验、图层呈现和可选 AI 交互各自的责任。
先看结论
- 短期浏览器凭据不能消除代理费用风险。
- 公开浏览器令牌仍需提供方限制。
- 场景文本与模型输出不是任务授权。
服务器持有可消耗配额的能力
安全文档将私有提供方密钥保留在服务端,浏览器取得短期语音会话凭据。这降低长期密钥暴露,但能够访问本地代理的人仍可能消耗已启用能力,所以 localhost 绑定属于预期运行模型的一部分,而不是可随便删除的开发细节。
Google 浏览器密钥和 Cesium 公开令牌有意对客户端可见,应根据真实用途在提供方限制权限。混淆前端代码不会让它们成为秘密;同样,让 Git 忽略本地明文环境文件也不会加密磁盘内容,需要分别理解两种控制。
语音上下文是数据,不是授权
README 描述可选语音会读取场景上下文,部分情况下还会读取视口图片。应明确选择麦克风和提供方权限,并避免场景中含敏感材料。要求模型不要编造标签只是预期行为,不是每次解释都正确的数学保证。
来源文本可以含任意名称或说明,安全文档也要求把模型输出当作不可信内容并限制工具面。某个场景注释不能变成上传私人文件或执行无关命令的许可。本系列只使用合成环境记录,不做身份推断或个人追踪。
远程访问改变威胁模型
文档明确指出开发或预览服务器不是加固公网服务,远程访问需要另外审核认证、代理和配额。受支持启动器拒绝自身分享路径,不能为了演示方便,直接绕过保护给密钥代理发布无认证隧道。
分享演示时保留来源署名与服务条款。信息公开不代表所有聚合或推断都适当,应记录不确定性,避免用于紧急决策或把估计画面描述成权威测量。本系列没有开放远程分享,也没有启用任何真实凭据。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
学习实例保持回环访问。
- 2
确认哪些凭据设计为前端可见。
- 3
使用合成内容并明确麦克风许可。
- 4
远程访问前单独审核。
可复制示例
{
"安全记录": true,
"仅回环": true,
"私有密钥进入浏览器": false,
"公开令牌限制已检查": false,
"麦克风已启用": false,
"场景文本属于授权": false,
"已创建远程隧道": false
}常见问题
隐藏浏览器令牌能把它变成秘密吗?
不能,应在提供方限制本就公开使用的令牌。
场景文字能要求助手执行无关任务吗?
不能,它是被检查的数据,不是修改任务的授权。
资料来源
- God’s Eye View / SECURITY.md来源核查 2026-09-14
- God’s Eye View / README.md来源核查 2026-09-14