Orkas Orkas
Home Sicurezza e affidabilità
Sicurezza e affidabilità

Le tue chiavi, i tuoi dati,
sul tuo computer.

Orkas è un client desktop open source che dà priorità ai dati locali. Il tuo lavoro risiede sul tuo computer per impostazione predefinita. Se usi le tue chiavi, le chiavi API e il traffico dei modelli non passano mai da Orkas: le chiavi restano in una configurazione locale crittografata e le chiamate ai modelli vanno direttamente al tuo fornitore, in modo completamente verificabile. I modelli ufficiali passano dal servizio di modelli gestito da Orkas.

AES-256-GCM a riposo Mai tramite proxy 100% open source
Punti chiave
Ciclo di vita della chiave API

Cosa succede a una chiave, dall'inserimento alla chiamata

Usi la tua chiave per il modello. Ecco tutti i passaggi che percorre e dove non arriva mai.

1

La aggiungi

Incolla una chiave API o accedi con OAuth nelle Impostazioni sul tuo dispositivo.

sul dispositivo
2

Crittografata a riposo

Viene protetta con AES-256-GCM autenticato tramite un archivio locale dei segreti prima di essere scritta su disco.

AES-256-GCM
3

Archiviata localmente

Scritta in un file di configurazione crittografato nella directory locale dell'app, escluso dalla sincronizzazione cloud.

mai sincronizzata
4

Usata direttamente

Decrittografata in memoria solo per chiamare l'API del tuo fornitore direttamente dal tuo computer.

nessun proxy
Come viene archiviata

I dettagli tecnici, accessibili a tutti

Poiché Orkas è open source, non devi accettare queste affermazioni sulla fiducia: leggi il codice.

Crittografia AES-256-GCM

Le credenziali vengono crittografate con AES-256-GCM autenticato prima di essere scritte su disco e il tag di autenticazione GCM consente di rilevare manomissioni. Ne dichiariamo chiaramente i limiti: protegge dalla divulgazione accidentale — un backup che esegue OCR, un log o dump di arresto anomalo inatteso, un'altra app che legge la cartella, uno sguardo in un editor di testo — non da un attaccante con strumenti forensi in possesso sia del disco sia dell'app.

auth-profiles.json · a riposo, con rilevamento delle manomissioni

Configurazione locale, mai sincronizzata

Se usi le tue chiavi, risiedono nella directory di configurazione privata del tuo computer. Sono esplicitamente escluse dalla sincronizzazione cloud e dall'operazione “svuota cache”: non vengono mai trasmesse in rete.

<user>/local/config/ · escluso dalla sincronizzazione

OAuth o chiave API

Collegati tramite OAuth, dove supportato, oppure incolla una chiave API. In entrambi i casi la credenziale è tua: Orkas la archivia, poi resta fuori dal percorso della richiesta.

oauth · api_key · nascosti nell'interfaccia

Verificabile e con dati sensibili oscurati nei log

Il codice è aperto. I log oscurano i campi di chiavi e token in base al nome, così un log di debug inatteso non divulga mai un segreto.

open source · oscuramento nei log
Confini dei dati

Cosa resta e cosa viene inviato

Resta sul tuo computer per impostazione predefinita

  • Chiavi API e token OAuth (crittografati, mai sincronizzati)
  • Cronologia delle chat, piani, file generati
  • Configurazioni degli agenti, abilità, basi di conoscenza
  • Memoria personale (preferenze e fatti)

Questi dati restano locali a meno che tu non attivi la sincronizzazione cloud: in quel caso i dati sincronizzati vengono archiviati sui server Orkas per essere disponibili sui tuoi dispositivi.

Viene inviato solo su tuo comando

  • La chiamata API al tuo fornitore LLM, effettuata direttamente
  • Chiamate ai connettori che autorizzi esplicitamente (GitHub, Notion…)
  • Se attivi la sincronizzazione cloud, i dati sincronizzati vengono archiviati sui server Orkas
  • Analisi di utilizzo limitate e rispettose della privacy per contribuire a migliorare il prodotto
  • Se usi le tue chiavi, le tue chiavi e il traffico dei modelli non passano mai dai server Orkas: nessun proxy, nessuna telemetria delle chiavi
Mantieni il controllo

Aperto per scelta: leggi prima di eseguire

Gli agenti sono capaci e operano autonomamente sul tuo computer. Mantieni il controllo perché nulla è una scatola nera: leggi esattamente cosa fa ogni agente o abilità prima di installarlo e avrà sempre e solo l'accesso che concedi all'app.

Leggi prima di installare

Ogni agente e abilità è in chiaro e open source. Leggi esattamente cosa farà prima di aggiungerlo.

Funziona con l'accesso che concedi

Gli agenti vengono eseguiti localmente sul tuo computer usando solo i permessi che concedi all'app: nulla raggiunge autonomamente il cloud.

Conferma le azioni distruttive

L'eliminazione di un agente, un'app o una memoria richiede prima una conferma: un'azione difficile da annullare non dipende mai da un solo clic involontario.

Amato da chi crea. Verificabile da tutti. Tuo per sempre.
100%
Open source e verificabile
0
Le tue chiavi o il relativo traffico dei modelli sui nostri server
AES-256
Crittografia a riposo
2
macOS · Windows
Domande frequenti

Risposte alle domande sulla sicurezza

Dove archivia Orkas le mie chiavi API?

Solo sul tuo computer, in un file di configurazione locale crittografato (auth-profiles.json nella directory di configurazione locale). Se usi le tue chiavi, non vengono mai caricate sui server Orkas e sono escluse dalla sincronizzazione cloud.

Le mie chiavi API sono crittografate?

Sì: sono crittografate a riposo con AES-256-GCM autenticato tramite un archivio locale dei segreti prima di essere scritte su disco e il tag di autenticazione GCM consente di rilevare manomissioni. Ne dichiariamo chiaramente i limiti: protegge dalla divulgazione accidentale — un file di configurazione in un backup cloud che esegue OCR, un log o dump di arresto anomalo inatteso, un'altra app che legge la cartella, uno sguardo in un editor di testo. Non è vincolata all'hardware o al portachiavi e non protegge da un attaccante in possesso sia del disco sia del file binario dell'app. Poiché il codice è aperto, puoi leggere esattamente come funziona.

Orkas fa da proxy al traffico dei miei modelli?

Se usi le tue chiavi, no: Orkas chiama il fornitore LLM che scegli direttamente dal tuo computer usando la tua chiave e prompt, completamenti e chiavi non vengono mai instradati, archiviati o incapsulati dai server Orkas. I modelli ufficiali passano dal servizio di modelli gestito da Orkas.

I miei dati vengono inviati ai server Orkas?

Se usi le tue chiavi, le chiavi API e il traffico dei modelli non vengono mai inviati: le chiavi restano in una configurazione locale non sincronizzata e le chiamate ai modelli vanno direttamente al tuo fornitore. I modelli ufficiali passano dal servizio di modelli gestito da Orkas. Altre due cose possono coinvolgere Orkas: se attivi la sincronizzazione cloud, i dati sincronizzati vengono archiviati sui server Orkas per essere disponibili su più dispositivi; inoltre, l'edizione gratuita invia analisi di utilizzo limitate e rispettose della privacy per migliorare il prodotto. Nessuna delle due carica le tue chiavi o fa da proxy alle chiamate ai tuoi modelli.

Posso verificare cosa sta per fare un agente?

Orkas offre tre modalità di accesso locale: approvazione nell'area di lavoro, approvazione per tutti i file (predefinita) e accesso automatico a tutti i file. Nelle modalità con approvazione, le operazioni sensibili su file locali o shell richiedono conferma, mentre quelle di routine possono essere eseguite senza richiesta; l'accesso automatico a tutti i file non chiede conferma per le operazioni sensibili. Alcune azioni distruttive nell'app hanno finestre di conferma separate.

Se smetto di usare Orkas, posso portare con me chiavi e dati?

Chiavi, chat, basi di conoscenza e memoria sono file locali nella directory dell'app; disinstallare Orkas li lascia sul disco, così puoi conservarli o eliminarli. Se hai usato la sincronizzazione cloud, una copia dei dati sincronizzati si trova anche sui server Orkas: puoi interrompere la sincronizzazione e rimuoverla.

Applica i confini di sicurezza di Orkas sul tuo computer

Scarica Orkas, scegli i modelli ufficiali gestiti o il tuo fornitore e mantieni il controllo su dati locali, credenziali, permessi e conferme.