<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>工具 on CypherpunkGuide</title><link>https://cypherpunkguide.com/zh/tools/</link><description>Cora Aegis 出品的免费、开源、本地优先的工具——你可以自己读、自己验证、自己运行的隐私与 OPSEC 利器。</description><generator>Hugo -- gohugo.io</generator><language>zh-CN</language><copyright>© 2026 Cora Aegis</copyright><atom:link href="https://cypherpunkguide.com/zh/tools/index.xml" rel="self" type="application/rss+xml"/><item><title>ExposureCheck</title><link>https://cypherpunkguide.com/zh/tools/exposurecheck/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://cypherpunkguide.com/zh/tools/exposurecheck/</guid><description>一款本地优先、开源的命令行工具，帮你抢在别人动手之前，先审计自己的 Reddit 与 X 历史，看它在 AI 面前有多容易被重新认出。不建档、不回传、模型自带。</description><content:encoded>
&lt;h2 class="relative group"&gt;一分钟看懂它做什么
 &lt;div id="一分钟看懂它做什么" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e4%b8%80%e5%88%86%e9%92%9f%e7%9c%8b%e6%87%82%e5%ae%83%e5%81%9a%e4%bb%80%e4%b9%88" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;p&gt;ExposureCheck 读的，是&lt;strong&gt;你自己&lt;/strong&gt;从平台导出的数据——永远不碰正在运行的账号，也永远不碰别人的。读的时候，它问的正是攻击者会问的那个问题：&lt;em&gt;把这一切凑在一起，能推断出帖子背后那个人的什么&lt;/em&gt;？&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;它会解析你的 &lt;strong&gt;Reddit&lt;/strong&gt; GDPR 导出，以及你的 &lt;strong&gt;X / Twitter&lt;/strong&gt; 存档（一个文件夹，或一个 &lt;code&gt;.zip&lt;/code&gt;）。&lt;/li&gt;
&lt;li&gt;它跑的是一条&lt;strong&gt;不漏弱信号的级联流程&lt;/strong&gt;（cascade，两遍递进：先用便宜的一遍给每条帖子排序，再用昂贵的一遍精读高优先级的那些），而且&lt;strong&gt;弱信号一律保留&lt;/strong&gt;——那幅马赛克本就由弱信号拼成，扔掉它们，只会换来一种虚假的安心。&lt;/li&gt;
&lt;li&gt;它会用确定性的方式抽出&lt;strong&gt;元数据这一层&lt;/strong&gt;——你自填的位置字段、外链、图片的 &lt;strong&gt;EXIF / GPS&lt;/strong&gt;（照片里内嵌的拍摄元数据）、设备型号，还有发帖时段的扎堆规律（这往往会把你的时区供出来）。在 X 上，这一层泄露的往往比正文更多。&lt;/li&gt;
&lt;li&gt;它把结果整理成&lt;strong&gt;分类别的风险卡片&lt;/strong&gt;——位置、雇主、家人、作息、财务、账号关联——按&lt;strong&gt;风险贡献&lt;/strong&gt;排序，每一张都配上打码的示例，以及具体的、&lt;em&gt;先做笼统化&lt;/em&gt;的改法。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;它&lt;strong&gt;本地优先&lt;/strong&gt;，&lt;strong&gt;不写任何档案&lt;/strong&gt;，绝不会把你的画像存到硬盘上。&lt;/p&gt;
&lt;blockquote&gt;&lt;p&gt;第一次听说&amp;quot;马赛克式重新识别&amp;quot;？那就先从威胁本身、而不是从工具入手：读一读配套的解说文章 &lt;a href="https://cypherpunkguide.com/zh/privacy/social-media-self-audit/" &gt;用 AI 的眼光，审计你自己的发帖历史&lt;/a&gt;，再回到这里。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 class="relative group"&gt;它&lt;strong&gt;刻意不做&lt;/strong&gt;的那些事
 &lt;div id="它刻意不做的那些事" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%ae%83%e5%88%bb%e6%84%8f%e4%b8%8d%e5%81%9a%e7%9a%84%e9%82%a3%e4%ba%9b%e4%ba%8b" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;不建档。&lt;/strong&gt; 它绝不会打印出&amp;quot;你住在 X、在 Y 上班、名字叫 Z&amp;quot;。卡片上只有&lt;strong&gt;打码&lt;/strong&gt;的片段；只有当&lt;em&gt;你&lt;/em&gt;在当次会话里点进&lt;em&gt;你自己&lt;/em&gt;的原帖时，才会看到还原出的值，而且不保存。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;不导出发现。不抓取&lt;/strong&gt;（输入只接受导出数据）。&lt;strong&gt;不替你发帖或删帖&lt;/strong&gt;。&lt;strong&gt;不分析任何别人&lt;/strong&gt;的历史。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;它不会让你变匿名。&lt;/strong&gt; 它只是&lt;em&gt;降低&lt;/em&gt;风险。&amp;ldquo;Low&amp;rdquo; 不等于&amp;quot;安全&amp;quot;，而且元数据、发帖时间和文风，它也只能覆盖到其中一部分。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 class="relative group"&gt;哪些会离开你的电脑——哪些不会
 &lt;div id="哪些会离开你的电脑哪些不会" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%93%aa%e4%ba%9b%e4%bc%9a%e7%a6%bb%e5%bc%80%e4%bd%a0%e7%9a%84%e7%94%b5%e8%84%91%e5%93%aa%e4%ba%9b%e4%b8%8d%e4%bc%9a" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;p&gt;这是一款隐私工具最该开门见山讲清楚的事，所以放在最前面。推断跑在&lt;strong&gt;你&lt;/strong&gt;选的后端上，而决定哪些数据会外传的，不是工具，正是这个选择：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;后端&lt;/th&gt;
					&lt;th&gt;它是什么&lt;/th&gt;
					&lt;th&gt;你的数据会离开本机吗？&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;local&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;本机的 Ollama / llama.cpp / LM Studio 模型&lt;/td&gt;
					&lt;td&gt;✅ &lt;strong&gt;不会&lt;/strong&gt; — 留在你自己的电脑里&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;heuristic&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;离线的正则桩，几乎什么都拾不到&lt;/td&gt;
					&lt;td&gt;✅ &lt;strong&gt;不会&lt;/strong&gt; — 但&lt;em&gt;只供开发／CI 用，算不上真正的审计&lt;/em&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;cloud&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;任意 OpenAI-compatible 端点，密钥是&lt;strong&gt;你&lt;/strong&gt;的&lt;/td&gt;
					&lt;td&gt;⚠️ &lt;strong&gt;会&lt;/strong&gt; — 你的帖子会送到那家服务商&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;工具本身&lt;strong&gt;没有服务器，没有任何回传，也没有账号&lt;/strong&gt;。作者既不掌握你的任何数据，也不掌握任何密钥。一旦你选了 &lt;code&gt;cloud&lt;/code&gt;，你的导出就会送到你指定的那家 API 服务商——它的日志、留存期限、训练政策，以及与你密钥绑定的 IP 和付款信息，全都随之适用。ExposureCheck 不会多加一道中转；但你自己选定并接通的那条路径，它也无从替你抹去。&lt;/p&gt;

&lt;h3 class="relative group"&gt;云端唯一真正要紧的那条提醒
 &lt;div id="云端唯一真正要紧的那条提醒" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e4%ba%91%e7%ab%af%e5%94%af%e4%b8%80%e7%9c%9f%e6%ad%a3%e8%a6%81%e7%b4%a7%e7%9a%84%e9%82%a3%e6%9d%a1%e6%8f%90%e9%86%92" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h3&gt;
&lt;p&gt;假设你要审计的，是一个你刻意与真实身份分开来用的&lt;strong&gt;化名&lt;/strong&gt;账号，&lt;strong&gt;而且&lt;/strong&gt;你那个 AI／云端账号是用真名注册、或用真名付费的。那么，一旦把这段历史送上云端，服务商就能在自己那一侧，把&lt;em&gt;真实身份 ↔ 匿名账号&lt;/em&gt;对应起来（经由传票、数据泄露或内部人员）。&lt;strong&gt;这正是这款工具存在的理由——它就是为了拦住这种去匿名化。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;所以——要审计一个严格匿名的账号，就用 &lt;code&gt;--backend local&lt;/code&gt;（或者一个匿名开通、匿名付费的云端账号）。审计你的实名／公开账号，那走云端没问题。CLI 会把这一点摆在屏幕上，并在该提醒的场合请你确认。我们从不&lt;em&gt;强制&lt;/em&gt;本地——那会把受众缩到一个不剩——我们只是把这道取舍讲明白。&lt;/p&gt;

&lt;h2 class="relative group"&gt;它是怎么运作的
 &lt;div id="它是怎么运作的" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%ae%83%e6%98%af%e6%80%8e%e4%b9%88%e8%bf%90%e4%bd%9c%e7%9a%84" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;div class="highlight-wrapper"&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;export ─▶ parse ─▶ prefilter (drop only TRUE-empty) ─┬─▶ deterministic: profile + EXIF + timing ─┐
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; └─▶ cascade: cheap route ─▶ expensive read ─┤
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ▼
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; risk-contribution scoring ─▶ category cards ─▶ no-dossier report&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;
&lt;p&gt;之所以要夹一道级联，是为了让一份一到三千条的历史也跑得起、花得起：便宜的那一遍先决定&lt;em&gt;哪些值得&lt;/em&gt;拿去精读，而不是把所有帖子一股脑全送过去。随后的风险贡献评分，会按各类别&amp;quot;实际上把你缩窄多少&amp;quot;来排序，而不是按模型输出的原始置信度——这种置信度本身并未经过校准。&lt;/p&gt;

&lt;h2 class="relative group"&gt;安装
 &lt;div id="安装" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%ae%89%e8%a3%85" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;p&gt;核心部分——解析、EXIF、级联，&lt;strong&gt;以及&lt;/strong&gt;云端／本地的 HTTP 后端——&lt;strong&gt;只用 Python 标准库&lt;/strong&gt;写成。没有任何第三方包碰得到你的导出，你需要信任的代码范围因此压到最小。&lt;/p&gt;
&lt;div class="highlight-wrapper"&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# from source (a PyPI release ships with the first public version):&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;git clone https://github.com/coraaegis/exposurecheck &lt;span class="o"&gt;&amp;amp;&amp;amp;&lt;/span&gt; &lt;span class="nb"&gt;cd&lt;/span&gt; exposurecheck
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pip install -e .
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# or run without installing:&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;python -m exposurecheck --help&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;
&lt;div class="highlight-wrapper"&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Local model — nothing leaves your machine (recommended for anonymous accounts)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;exposurecheck audit &lt;span class="se"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; --reddit ./reddit_export.zip &lt;span class="se"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; --twitter ./twitter_export &lt;span class="se"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; --backend &lt;span class="nb"&gt;local&lt;/span&gt; --expensive-model llama3.1 &lt;span class="se"&gt;\
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; --i-own-this-data
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Cloud — bring your own key; set it in the ENV, never on the command line&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;export&lt;/span&gt; &lt;span class="nv"&gt;OPENAI_API_KEY&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;sk-...
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;exposurecheck audit --twitter ./twitter_export --backend cloud --i-own-this-data&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;
&lt;p&gt;API 密钥特意从环境变量里读，是有原因的：命令行参数会漏进 shell 历史和进程列表。&lt;/p&gt;
&lt;p&gt;ExposureCheck 目前是一款&lt;strong&gt;命令行工具&lt;/strong&gt;，面向在终端里得心应手的人——而最先来检验它的人，也恰好就在终端里。下一个里程碑，是给非技术用户准备的&lt;strong&gt;一键应用&lt;/strong&gt;（一个打包好的版本，自带本地、跑在浏览器里的界面，连 Python 都不用装）；CLI 则继续留给重度用户。&lt;/p&gt;

&lt;h2 class="relative group"&gt;像对待任何隐私工具那样信任它——靠验证，而不是靠相信
 &lt;div id="像对待任何隐私工具那样信任它靠验证而不是靠相信" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%83%8f%e5%af%b9%e5%be%85%e4%bb%bb%e4%bd%95%e9%9a%90%e7%a7%81%e5%b7%a5%e5%85%b7%e9%82%a3%e6%a0%b7%e4%bf%a1%e4%bb%bb%e5%ae%83%e9%9d%a0%e9%aa%8c%e8%af%81%e8%80%8c%e4%b8%8d%e6%98%af%e9%9d%a0%e7%9b%b8%e4%bf%a1" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;p&gt;作者用的是&lt;strong&gt;化名&lt;/strong&gt;，所以别冲着一个名字就信。要信，就信那些你能亲手验证的东西：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;读代码。&lt;/strong&gt; 它是开源的（MIT），且只用标准库，所以你要审计的那棵依赖树，实质上就是标准库本身。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;验证每个发行版。&lt;/strong&gt; 每个发行版都由 Cora Aegis 做了 &lt;strong&gt;PGP 签名&lt;/strong&gt;。通过 WKD 取到密钥，再核验签名：
&lt;div class="highlight-wrapper"&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gpg --locate-keys cora@cypherpunkguide.com
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;gpg --verify exposurecheck-0.1.0.tar.gz.asc&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;
&lt;strong&gt;SHA-256 校验和&lt;/strong&gt;随每个发行版一同附上，而且构建是&lt;strong&gt;可复现的&lt;/strong&gt;——从打了标签的源码自己重建一遍，确认产物对得上。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;没有身份代码签名证书&lt;/strong&gt;，这是有意为之——那样一张证书会把项目绑到一个法律身份上，正好与本意相反。一个未签名的 Windows 可执行文件，可能会弹出 SmartScreen 的&amp;quot;未知发布者&amp;quot;提示；这是预料之中的。建议优先用包管理器（pip / Scoop / Homebrew），或者从源码运行，并核验 PGP 签名。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;输出的设计本身，就是那道防线。&lt;/strong&gt; &amp;ldquo;不建档&amp;quot;这条规矩是用代码强制的：打码的标签由程序生成，所以哪怕是模型自己的输出，也没法把一个还原出的值带进报告里。防双重用途的几道护栏——以所有权为前提的输入、只输出类别、打码处理，以及一份发布前的滥用评估——具体说明见 &lt;a href="https://github.com/coraaegis/exposurecheck/blob/main/docs/ABUSE-EVAL.md" target="_blank" rel="noreferrer"&gt;&lt;code&gt;ABUSE-EVAL.md&lt;/code&gt;&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;一张透明的数据流表、一份公开的威胁模型，说的是&lt;em&gt;这工具打算做什么&lt;/em&gt;。而源码、签名和那份可复现的构建，才是你用来确认它确实只做这些、别无其他的依据。&lt;/p&gt;

&lt;h2 class="relative group"&gt;几条你该记在心里的局限
 &lt;div id="几条你该记在心里的局限" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%87%a0%e6%9d%a1%e4%bd%a0%e8%af%a5%e8%ae%b0%e5%9c%a8%e5%bf%83%e9%87%8c%e7%9a%84%e5%b1%80%e9%99%90" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;Low&amp;rdquo; 不等于&amp;quot;安全&amp;rdquo;。&lt;/strong&gt; 这工具降低风险，但不为匿名背书。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;召回率并不完美。&lt;/strong&gt; 一次漏报（&amp;ldquo;什么都没标出来&amp;rdquo;）并不能证明你无从被认出——尤其在 &lt;code&gt;heuristic&lt;/code&gt; 后端上，它存在的意义是测试，不是审计。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;不在覆盖范围内的：&lt;/strong&gt; 文风指纹、你导出之外的跨平台关联、网络层的元数据，以及图片里&lt;em&gt;画面本身的内容&lt;/em&gt;（v1 只读 EXIF／元数据——详见路线图）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;这工具本身，读的就是你最敏感的数据。&lt;/strong&gt; 这恰恰是它为什么本地优先、只用标准库、开源且签名：你用来查自己暴露风险的这个工具，本身就该是一个尽可能小、尽可能可审计的&lt;strong&gt;攻击面&lt;/strong&gt;。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 class="relative group"&gt;常见问题
 &lt;div id="常见问题" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%b8%b8%e8%a7%81%e9%97%ae%e9%a2%98" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h2&gt;

&lt;h3 class="relative group"&gt;ExposureCheck 会把我的帖子上传到什么地方吗？
 &lt;div id="exposurecheck-会把我的帖子上传到什么地方吗" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#exposurecheck-%e4%bc%9a%e6%8a%8a%e6%88%91%e7%9a%84%e5%b8%96%e5%ad%90%e4%b8%8a%e4%bc%a0%e5%88%b0%e4%bb%80%e4%b9%88%e5%9c%b0%e6%96%b9%e5%90%97" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h3&gt;
&lt;p&gt;只有当你选了 &lt;code&gt;cloud&lt;/code&gt; 后端时才会，而且也只送到你提供了密钥的那家 API 服务商。用 &lt;code&gt;local&lt;/code&gt; 或 &lt;code&gt;heuristic&lt;/code&gt;，什么都不会离开你的电脑。工具本身既没有服务器，也没有任何回传。&lt;/p&gt;

&lt;h3 class="relative group"&gt;它会把我的住址或真名告诉我吗？
 &lt;div id="它会把我的住址或真名告诉我吗" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e5%ae%83%e4%bc%9a%e6%8a%8a%e6%88%91%e7%9a%84%e4%bd%8f%e5%9d%80%e6%88%96%e7%9c%9f%e5%90%8d%e5%91%8a%e8%af%89%e6%88%91%e5%90%97" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h3&gt;
&lt;p&gt;不会。这正是它刻意做成&amp;quot;不建档&amp;quot;的设计。它只展示打码的类别，并把你指引到&lt;em&gt;你自己&lt;/em&gt;的原帖那里，让你来决定改什么。它绝不会拼出、也不会保存任何关于你的画像。&lt;/p&gt;

&lt;h3 class="relative group"&gt;我要审计一个匿名账号。用云端后端安全吗？
 &lt;div id="我要审计一个匿名账号用云端后端安全吗" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e6%88%91%e8%a6%81%e5%ae%a1%e8%ae%a1%e4%b8%80%e4%b8%aa%e5%8c%bf%e5%90%8d%e8%b4%a6%e5%8f%b7%e7%94%a8%e4%ba%91%e7%ab%af%e5%90%8e%e7%ab%af%e5%ae%89%e5%85%a8%e5%90%97" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h3&gt;
&lt;p&gt;审计严格匿名的账号，就用 &lt;code&gt;--backend local&lt;/code&gt;，除非你那个云端账号本身也是匿名的。把一个匿名账号的历史送进一个实名的 AI 账号，会在服务商那一侧把两者对应起来——而这正是这工具帮你找出来的那种风险。&lt;/p&gt;

&lt;h3 class="relative group"&gt;拿我的全部历史来跑，真的安全吗？
 &lt;div id="拿我的全部历史来跑真的安全吗" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e6%8b%bf%e6%88%91%e7%9a%84%e5%85%a8%e9%83%a8%e5%8e%86%e5%8f%b2%e6%9d%a5%e8%b7%91%e7%9c%9f%e7%9a%84%e5%ae%89%e5%85%a8%e5%90%97" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h3&gt;
&lt;p&gt;代码是开源的、只用标准库，所以它做什么你都读得到；发行版有 PGP 签名、可复现，所以你装的是什么你都确认得了；而且它不往硬盘写任何画像。这些请你亲手去验证，别凭信任接受——这就是它从头到尾的姿态。&lt;/p&gt;

&lt;h3 class="relative group"&gt;为什么是命令行，而不是一个应用？
 &lt;div id="为什么是命令行而不是一个应用" class="anchor"&gt;&lt;/div&gt;
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none"&gt;
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#%e4%b8%ba%e4%bb%80%e4%b9%88%e6%98%af%e5%91%bd%e4%bb%a4%e8%a1%8c%e8%80%8c%e4%b8%8d%e6%98%af%e4%b8%80%e4%b8%aa%e5%ba%94%e7%94%a8" aria-label="锚点"&gt;#&lt;/a&gt;
 &lt;/span&gt;
 
&lt;/h3&gt;
&lt;p&gt;最早的那批读者是技术人，而 CLI 是最便于审计的形态。一个打包好的一键应用——自带本地、跑在浏览器里的界面——是给非技术用户准备的下一个里程碑。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;strong&gt;由 &lt;a href="https://cypherpunkguide.com/zh/authors/cora-aegis/" &gt;Cora Aegis&lt;/a&gt; 打造。&lt;/strong&gt; 发现了隐私或安全上的缺陷？欢迎走负责任的披露流程——&lt;code&gt;cora@cypherpunkguide.com&lt;/code&gt;（PGP 经由 WKD）。正式源码与 &lt;em&gt;ExposureCheck&lt;/em&gt; 这个名字，都在 &lt;a href="https://github.com/coraaegis/exposurecheck" target="_blank" rel="noreferrer"&gt;github.com/coraaegis/exposurecheck&lt;/a&gt;。&lt;/p&gt;</content:encoded></item></channel></rss>