当共享存储不够用时
有些往来内容,在任何情况下都不该和别人的放在一起。为此有一个独立的环境:自己的设备、隔离的运行环境,以及不离开你手中的钥匙。这就是 Digital DNA 档位——每台设备一次性 1000 美元,此后每月 200 美元的长期对接。这一页讲的是隐私和实物归属,不是宣传口号。
有些往来内容,在任何情况下都不该和别人的放在一起。为此有一个独立的环境:自己的设备、隔离的运行环境,以及不离开你手中的钥匙。这就是 Digital DNA 档位——每台设备一次性 1000 美元,此后每月 200 美元的长期对接。这一页讲的是隐私和实物归属,不是宣传口号。
六样东西,其他任何档位都没有。
一台独立节点放在你指定的位置,而不是在公共机器里划给你的一块额度。这不是权限更高的账号,而是一台你能摸到、能拔电源、能搬走的机器。一次性 1000 美元买的是硬件和它的调试,不是进门的资格。它归你所有,也归你保管,这两件事在这里是同一件事。
你的数据不会和别人的挨在一起,连存储层也不会。分界线不是权限表里的一行,而是硬件本身:没有共用磁盘,没有共用进程,没有共用任务队列,也没有一份把所有客户日志汇总到一起的运维视图。
密钥在封闭环境内部生成,也留在内部,维护和升级时同样如此。我们手上没有副本,所以既交不出去,也丢不了,更不会随着公司易主一起转手。这条既是承诺,也是我们自己被限制住的地方。
不是排队等客服,也不是一线机器人,而是一个具体的人:他知道你的配置、你的访问方式,也知道哪些东西你交代过不打电话不许动。换人时会有正式交接,不会让你从头再讲一遍。
对话会自己进入绑定到你个人的文件夹:每小时一次,或者只要单个对话文件超过 90 KB 就立刻写入。这里故意没有保存按钮——需要靠你自律才存得下来的记忆,不算记忆,因为最该留下的那几次谈话,往往正是你忙到忘记保存的那几次。
这套环境启动时不需要向我们的云请求许可。如果明天我们不再回复邮件,设备照样在原地运行,用的是它里面已有的数据和密钥。你失去的是升级和对接,而不是访问权。
「你有自己的文件夹」和「你有自己的机器」之间的距离,就是承诺和事实之间的距离。
普通云服务像一栋公寓楼:同一批机器同时服务成千上万的客户。不同人的数据躺在同一批磁盘上,经过同一批队列,落进同一批日志和同一批夜间备份。真正把它们分开的是代码——每次请求时比对一次归属标识的那一行。
只要那行代码没出问题,这样就够用了。我们并不认为这是糟糕的设计:绝大多数业务放在里面更便宜、更快、也更稳,而且共享带来的规模效应确实让很多人用得起原本用不起的东西。问题在于另一件事——对你这份往来内容来说,什么才算够。
一行写错的判断、一个忘了关一小时的调试日志、一个范围设置有误的检索索引,你那个「独立文件夹」就不再独立了,而且是悄无声息地,没有任何提示。这类事故的共同点是:出问题的时候没有警报,等到有人发现,往往已经过了很久。
对家庭档案、工作笔记和大部分对话来说,这个风险是划算的:隔离的成本高过出错的代价。但有些材料把这道算术题反了过来。那里一次泄露的代价不是用钱衡量的,道歉抵消不了,赔偿也了结不了——因为被暴露的不是你的秘密,而是别人托付给你、并附带义务的秘密。
「只有你能看」和「只有你拥有」是两句不同的话,却常常被当成一句。前一句说的是谁被允许查看,后一句说的是被查看的东西在物理上放在哪里。这两者之间,隔着制度与地理的全部差别。
前一句在外部无从验证。你能看到的是各种认证、流程说明和员工承诺,但要确认昨天夜里没人在你不知情的情况下跑过一次查询,你做不到——那一侧你根本进不去。剩下的只有信任。在赌注允许出错的范围内,这种信任完全合理,我们自己在很多事情上也是这样做的。
后一句十秒钟就能验证:设备要么在你的楼里,要么不在。这句话的好处在于它不需要相信谁,也不需要看懂任何技术文档,一个完全不懂计算机的人也能自己确认一遍。
封闭环境把隐私从信任的范畴挪进了事实的范畴。这不代表从此不需要信任——升级要信任、维护要信任、工程师的判断也要信任——而是说信任不再是唯一支撑整栋结构的东西。
硬件是分开的。你自己的节点、自己的磁盘、自己的内存。无论高峰、空闲还是备份窗口,这些都不与另一个客户共用,也不会因为别人那边突然来了大流量而被挤占。
运行环境是分开的。你这套环境里的进程不与他人的挨着:没有可能混进别人片段的公共缓存,没有让你的请求夹在两个陌生请求之间的公共队列,也没有为了运维方便而把一切汇总到一处的中央日志。
密钥是分开的。它们在部署时于现场生成,从不导出。这是工程决定,不是合同条款:哪怕我们出于最大的善意想交出一份副本,也交不出,因为副本不存在。合同可以修订,这件事修订不了。
对接的人是分开的。了解你配置的是一位有名有姓的工程师,而不是当天随手接下工单的任何人。升级窗口由他和你商定,出了问题也由他来回应——包括在半夜。
说实话,代价不只是钱。隔离要花的还有便利,而这一点最好在签约之前知道,而不是在第一个不方便的晚上才发现。升级不会静悄悄地到来——它进入的是双方约定的窗口,也就意味着你这边得有人来定这个窗口。
物理访问的责任转到了你身上。门锁、房间、有权走进去的人员名单,从此都属于安全模型的一部分,而不再是行政杂务。世界上最强的加密,对一个从容走进房间、抱着机器出门的人毫无办法。
还有最要紧的一条:钥匙丢了不可逆。到时候没有人可以打电话要求「帮我恢复」——不是我们不肯,而是根本没有可供恢复的东西。这是你所购买的东西的直接后果,我们会在第一次谈话时就把它说清楚,而不是印在第五页的小字里。
把这些代价摊开来看,结论往往是:大多数人不该选这一档。这不是欲擒故纵的说法,而是我们希望在第一次谈话里就得出的结论之一。
说实话:大多数人并不需要,这句话由我们先说。
对他们来说,保密不是偏好,而是对另一个人承担的义务。你的来访者没有选过你的服务器供应商,也没有和任何云厂商签过字,他信任的是坐在对面的你。
委托材料不该经过一套你说不清楚的基础设施。「这些东西究竟存在哪里」这个问题迟早会被当面问出来,而回答必须简短、具体,而且经得起追问。
当往来内容里装着股权结构、合伙人之间的约定和交接安排时,读者范围必须靠物理方式封闭,而不是靠一个勾选项。这类内容一旦外流,损害往往落在还没参与进来的下一代身上。
冒风险的信源信任的不是某个服务或某个品牌,而是一条具体的经手链条。链条越短,你能做出的承诺就越诚实,也越有可能兑现。
当事情会比你活得更久,怎样做出决定就比决定本身更重要——而那段推演过程留在往来对话里,不在最终文件里。文件记录结果,对话记录理由。
要的不是三年后还得去主张的一条合同款项,而是一台放在你楼里、没有我们参与也照常运行的设备。前者要靠制度兑现,后者不必。
第二次见面才会问的三个问题,那时第一印象已经过去了。
「密钥不离开设备」这句话听上去像宣传册用语,直到你把它拆成后果。它同时意味着三件事:平台在技术上读不了内容;平台交不出自己并不持有的东西;如果访问权丢失,平台也无法帮你恢复。
前两条是你花钱买的。第三条是搭着一起来的,而且拆不开。一把「以防万一」存在我们这边的备用钥匙,会让整套结构失效:那就是同一种共享访问,只是换了个名字,包装成了关心。所以这把钥匙不存在。
钥匙的备份是你自己的流程。我们帮你把它设计出来:备份放在哪里、谁有权取用、受托人更换时怎么办、如何检验备份仍然可用。我们不做的是替你保管,也永远不会以「排查故障」为由让你把它发给我们。若真收到这样的信件,那不是我们发的。
承诺的地界到此为止,工程的地界从此开始。承诺可以被违背、被遗忘、被管理层的一纸决定推翻,也可以被外部要求压过去。副本不存在这件事,则没有东西可以被违背。
维护恰恰是隐私最常漏出去的时刻。不是因为入侵,而是因为例行公事:有人打开日志想弄清一次故障的原因,结果看到了本不打算看的内容。这类泄露没有恶意,也没有记录,事后甚至没有人意识到发生过。
在封闭环境里,工程师从结构上就只看得到状态而非内容:磁盘占用、组件版本、报错的发生与错误码、上一次同步的时间。诊断靠这些指标完成,不靠翻阅你说过的话。
升级放进双方约定的窗口执行。这比「半夜自己装好了」慢,而慢是故意的:在一个由你承担连续性责任的环境里,任何变更都不该发生在你毫不知情的时刻。
对接的人有名有姓,不是为了礼貌。它意味着你打电话时不必重新解释配置、不必复述来龙去脉、不必证明你这不是普通账号。当初部署这套环境的工程师记得为什么要这么做,也不会建议你「干脆回到标准方案」。
整个生态的记忆采用 PADAM 架构,分成三层,因为三者的任务本来就不同。运行层(Redis / Vercel KV)保存当前这场对话的上下文,对话持续多久它就活多久。语义层(pgvector / Neon)保存的不是逐字原话,而是压缩过的含义,正因如此几年前的一个情境才找得回来。永久层(Arweave 加 Solana 上的 cNFT)是一份不依赖任何一家公司的不可篡改记录。
三层的存在不是为了好看。全部塞进快的那一层,会话一结束就没了;全部写进永久的那一层,就变成一个谁也翻不动的仓库。每一层各管一个时间尺度:几秒、几个月、几十年。
保存机制在所有档位上完全一样,而且不是付费功能:对话会自动进入一个与你个人绑定的独立文件夹,每小时一次,或者只要对话文件超过 90 KB 就立刻写入。收费的是额度、对记忆的加工深度和额外的封闭环境,而不是「你说过的话不会消失」这件事本身。
封闭环境改变的不是记忆的构造,而是记忆的位置。助手每天读取的那份工作副本放在你的设备上,而不是在共享环境里;封住它的密钥也在同一台设备上。除此之外,还是所有人都有的那三层。
永久层的设计使记录无法事后改写。这正是它的意义:一份可以悄悄修订的档案,和放在桌上的纸夹没有区别。这同时也是它的限制,我们宁可早点说明:不可篡改不能应要求关闭,否则它就不再是不可篡改。
另有一个问题:三十年后,早已没有任何订阅的时候,谁来付存储的钱。答案在经济结构里:路由分配中的 65% 进入国库,用于买入 AR 注入 Arweave Endowment Pool,也就是说存储是预先付清的,而不是按月续命。
其余部分这样分配:5% 创始人基金,5% 销毁,15% / 7% / 3% 分别对应 L1 / L2 / L3 三级推荐。某一级没有推荐人时,那一份直接进入销毁,而不是回流给平台。
生态代币是 Solana 网络上的 $GALATIN,发行量硬性封顶一百亿枚,不可增发。这对封闭环境只有一个意义:靠某人每月按时付存储账单撑着的隐私,是临时的隐私。我们更愿意采用一种账单已经预付、并不取决于这家公司 2056 年是否还在经营的结构。
同样的问题,依次问一遍三个访问档位。
| 问题 | Spark · 15 美元/月 | Family Archive · 100 美元/月 | Digital DNA · 一次性 1000 美元,此后 200 美元/月 |
|---|---|---|---|
| 工作副本放在哪里 | 共享环境 | 共享环境 | 你的设备上 |
| 与他人数据的距离 | 逻辑隔离 | 逻辑隔离 | 物理隔离:没有共用磁盘 |
| 加密密钥 | 在平台一侧 | 在平台一侧 | 在你的环境内部 |
| 技术上谁能读到 | 平台 | 平台 | 只有你 |
| 对话保存 | 每小时或满 90 KB | 每小时或满 90 KB | 每小时或满 90 KB |
| 个人文件夹 | 有 | 有 | 有,在环境内部 |
| PADAM 三层记忆 | 有 | 有 | 有 |
| Arweave 永久层 | 有 | 有 | 有 |
| 谁来接你的问题 | 公共队列 | 公共队列 | 有名有姓的工程师 |
| 硬件的物理接触 | 没有 | 没有 | 在你:你的房间、你的锁 |
| 升级方式 | 自动到达 | 自动到达 | 约定窗口内进行 |
| 谁负责机器的安放 | 平台 | 平台 | 你:位置、门锁、准入名单 |
| 断开与我们的连接后 | 不可用 | 不可用 | 照常运行 |
| 钥匙丢失时 | 可以恢复访问 | 可以恢复访问 | 谁都恢复不了 |
| 什么时候值得选 | 想要记忆和对话的延续 | 想要容量、家庭共享和永久档案 | 需要数据在物理上就在你身边 |
六个步骤,其中前两步不收费,而且常常以「不用做」收场。
开始的不是网站上的表单,而是一次关于你在保护什么、又是在防谁的谈话。医生、诉讼律师和工厂主的威胁模型不同,因此结论也不同。这一步没有报价,只有问题。
我们一起列出哪些内容真的需要封闭环境。通常并不是全部:有一部分往来放在每月 15 美元的 Spark 上就很安稳,早点说出来比多卖一件更诚实,也让后面的配置更简单。
按谈定的用途组装并调试设备。一次性的 1000 美元覆盖硬件与准备工作:等它送到你手上时,已经是按约定调好的状态,而不是一台还要你自己摸索的空机器。
设备安置在你指定的位置,接入你的网络。密钥在现场、在封闭环境内部生成,并留在那里。这一步不预先做,也不远程做——因为一旦预先做了,就等于承认副本曾经存在过。
你拿到访问权,我们什么也不拿。从这一刻起,钥匙的副本除你之外任何地方都不存在,之后所有的承诺依靠的都是这个事实,而不是我们的口头保证。备份流程也在这一步一并落成文字。
每月 200 美元:有名有姓的工程师、约定好的升级窗口、异常情况处理,以及定期复核清单——什么进了封闭环境,什么留在外面,什么该调整了。
Family Archive 给你的是更高的额度、个性化知识库、家庭共享和永久记忆,但运行环境仍然是共享的,密钥也仍然在平台一侧。
封闭环境改变的不是容量,而是位置:工作副本和密钥都搬到你这边。如果你的问题是「空间不够,还要给家人开通」,那答案是 Family Archive;如果是「数据不在我手里这件事本身我就不接受」,那只有封闭环境。
两者不冲突。不少人先用较低的档位跑上一年,摸清哪些对话真的需要搬进封闭环境,再决定要不要买设备。
不能,而且这是密钥的问题,不是政策的问题。内容由在你环境内部生成、从未导出的密钥封住,我们手上没有副本。
这个区别很关键。「我们不看」是一条需要有人遵守的规矩;「我们看不了」是结构本身的属性,它自己就成立,包括我们全员休假、由外包团队照看基础设施的那些日子。
规矩会随着公司的处境改变,属性不会。这也是我们把它写在这里、而不是写在服务条款附件里的原因。
内容将无法读取,谁都恢复不了,包括我们。这不是印在角落里的免责说明,而是上一条答案的直接推论:如果我们能恢复,那我们同样能读。
所以备份流程会在部署阶段谈定,并由你这边形成书面记录:备份放在哪里、谁有权取用、受托人更换时访问权怎么交接。我们参与设计这套流程,但不参与保管。
这套流程值得每年检查一次,就像检查保险柜的备用钥匙一样。没有检查过的备份,等同于没有备份。
我们会交出实际持有的东西:合同存在这一事实,以及服务的技术参数。你的对话内容我们以任何形式都不持有,所以交出它不是我们拒绝不拒绝的问题,而是做不到。
这不是法律意见,也不是对某个司法辖区行为方式的承诺,而是在描述有哪些东西原则上可能从我们手里流出——因为它们在我们手里。其余的都在你手里,相关问题也会去问你。
放在你能控制房间、并且清楚谁能进去的地方。诊室、机房和家里的书房各有各的取舍,这要谈过再定,而不是按默认来。
物理接触成为安全模型的一部分,习惯也随之改变。再强的加密也挡不住一个从容进门、关机、把机器抱走的人。这个场景我们同样会推演,细到头三十分钟该做什么。
顺带一提,电力、温度和网络这些平常没人操心的事,从此也归你这边关注。它们不复杂,但需要有人负责。
因为你付的不是进门的资格,而是硬件和把它准备好的工作。账号是别人数据库里的一行,可以复制、迁移、也可以撤销;机器只存在一份,而且就摆在某个具体的房间里。
由此得出一个实际结论:两套互相独立的环境就是两台设备。通常按用途切分——诊室和家族档案、当下事务和一年打开一次的长期档案。
封闭环境照常运行:它启动时不向我们的云请求许可,也不会因为别处的订阅到期而沉默。设备在你的楼里,数据在设备上,密钥也在里面。
永久层放在 Arweave 上,不取决于某一家公司是否继续存在。存储是预付的:路由分配中的 65% 进入国库,用于买入 AR 注入 Arweave Endowment Pool。这套结构的目的是活得比它的作者更久,而不是靠作者养着。
不需要。有名有姓的工程师就是这个问题的答案:部署、升级、排障和异常处理都包含在每月 200 美元里,不必额外招人。
但你确实需要一个人对房间钥匙和准入名单负责,而这不是技术岗位。实践中这个人往往就是本来负责保险柜或公章的那位。
可以,而且多数情况下应该这样。每月 15 美元的 Spark 或每月 100 美元的 Family Archive 都是合理的入口:你会看到记忆是怎么运作的、里面会积累什么,以及这一切对你到底有没有必要。
只有当你能用自己的话说清楚,封闭环境里将要装什么、以及为什么那些东西不能放在共享环境里,升级才有意义。在你还给不出这个答案之前,升级为时过早,我们也会直说。
不会。我们描述的是技术属性,不是法律地位。医患保密和律师职业保密由你所在辖区的法律规定,任何设备都不能替代遵守这些法律。
在技术层面,封闭环境把本来必须托付他人秘密的第三方从链条里去掉了。法律上的结论由了解你业务的律师来下。我们可以把配置写得足够细,让他能够据此评估。
写进去的是一份与你绑定的不可篡改记录。事后无法删除,这是条件而不是疏漏:一份可以被悄悄改动的记录,三十年后什么也证明不了。
这一点值得在与助手的第一次对话之前就弄明白,而不是在第一百次之后。不可篡改之所以是强属性,恰恰因为它不会应要求关闭,包括应你的要求。
这取决于谈话的结果,而不是取决于一句好听的承诺,所以这里不写具体天数。清点和配置的时间随你的清单长短变化,现场部署的时间还要看你那边房间和网络是否就绪。
我们宁可把时间花在前两步上。装得快的封闭环境如果装错了位置,改起来要连人带机器一起动,那才是真正的耽误。
写信到 contact@codeofdigitaleternity.com,用你自己的话讲清楚情况:你在保护什么、防谁、人在哪里、有没有一间可以放设备的房间。不会有二十个字段的表单。
第一次谈话不承担任何义务,而且相当多时候的结论是:你并不需要封闭环境,普通档位就够了。我们把这种结果当成正常收尾,而不是丢掉的一单生意。
不会。设备是入口,不是唯一的存放处:写入永久层的内容在 Arweave 上,与这台机器无关。换设备时把密钥迁过去,记忆照旧接得上。
密钥没有备份就是另一回事了——那部分只在你手里,我们无法替你恢复。这既是这套方案的意义,也是它的代价。
你的运行环境不与其他客户共用一台机器,也不共用同一份存储。常见的云服务是多个客户跑在同一台物理机的不同容器里,这里不是。
代价是价格和交付周期:一次性 1000 美元、之后每月 200 美元,设备需要备好再寄出。
可以,但要先谈清楚清关和电源标准这两件事——这两项各地不同,属于要提前确认的细节,不是能一句话回答的。写信到 contact@codeofdigitaleternity.com,会有具体的人回复。
记忆本身不收费:无论付不付费,对话都每小时自动归档并加密保存,这一条不设门槛。收费的是额度与更高一层的能力——Spark 每月 15 美元,Family Archive 每月 100 美元,Digital DNA 设备一次性 1000 美元、之后每月 200 美元。
把记忆做成收费的门槛会毁掉整件事的意义:一个人最该被留下来的东西,不应该取决于他这个月有没有付款。
不需要日常维护。系统更新与备份由对接的工程师负责,你只需要保证供电和网络。设备本身没有需要你定期操作的部分。
唯一属于你、也只能由你保管的是密钥。它不上传、不托管、不留副本——丢了谁也恢复不了,这一点在签约前会再确认一次。