已提供四种独立的透明数据加密配置方案:一、启用本地数据库aes-256透明加密;二、配置claw运行时内存加密保护;三、部署文件系统级透明加密;四、启用国密sm4-gcm文档级透明加密插件。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您已完成WorkBuddy安装,但尚未启用数据加密机制,则本地工作文件、对话历史及配置信息可能以明文形式存储在设备中。以下是针对已安装环境启用透明数据加密的多种独立配置方案:
一、启用本地数据库AES-256透明加密
该方法对WorkBuddy内部SQLite数据库实施全库级加密,所有读写操作由客户端自动加解密,应用层无感知,符合透明加密定义,且密钥永不上传至云端。
1、启动WorkBuddy桌面客户端,点击右上角设置图标进入系统设置。
2、在左侧菜单中选择“隐私与安全”,向下滚动至“本地数据加密”区域。
3、点击“启用透明加密”,系统将提示输入6位以上PIN码或选择导入自定义密钥文件(.key)。
4、确认后,客户端自动执行后台加密迁移,状态栏显示加密中:正在处理现有笔记与会话记录。
5、完成时弹出提示:“本地数据库已启用AES-256透明加密”,此后每次启动均需输入PIN解锁。
二、配置Claw运行时内存加密保护
该方法通过启用Claw框架的内存加密模块,对任务执行过程中暂存于RAM中的敏感载荷(如临时解析的PDF文本、脱敏前原始字段)进行实时加密,防止内存转储攻击。
1、点击右上角头像,进入「Claw 设置」界面。
2、在左侧导航栏选择「安全通道」选项卡。
3、勾选「启用运行时内存加密(Intel SGX/AMD SEV兼容模式)」开关。
4、若设备支持TPM 2.0,系统将自动绑定密钥至芯片;否则使用软件密钥环生成设备唯一加密上下文ID。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
5、点击「立即激活内存保护」,重启Claw服务后,日志中出现Secure Memory: Enabled标识。
三、部署文件系统级透明加密(Windows/macOS原生集成)
该方法利用操作系统内建加密能力(BitLocker或FileVault),将WorkBuddy默认数据目录挂载为加密卷,实现从存储介质层到应用层的全栈透明保护,无需修改WorkBuddy代码。
1、定位WorkBuddy数据根目录:Windows默认为%APPDATA%\WorkBuddy\,macOS默认为~/Library/Application Support/WorkBuddy/。
2、在Windows中,右键该目录所在磁盘分区 → “启用BitLocker” → 选择“仅加密已用空间”并保存恢复密钥至安全位置。
3、在macOS中,前往“访达”→“前往”→“前往文件夹”,粘贴路径后回车 → 右键目录 → “显示简介” → 勾选“加密”并设置密码。
4、验证加密生效:重启WorkBuddy,尝试在未解锁卷状态下访问该目录,系统将提示需要密码才能访问此卷。
四、启用国密SM4-GCM文档级透明加密插件
该方法调用国家密码管理局认证算法,在文件写入磁盘前自动加密,读取时自动解密,对用户和应用完全透明,且满足等保2.0三级对加密算法的强制要求。
1、确保WorkBuddy版本为v2.4.0+,操作系统为Windows 10 21H2或macOS 13.6+。
2、进入「Claw 设置」→「加密插件」→「国密支持」,点击「启用SM4-GCM透明加密引擎」。
3、输入管理员分发的SM4密钥种子(32字节十六进制字符串),例如:7a9f2b1e4c8d5a0f3b7e9c1a5d8f2b0e。
4、勾选「启用文件级透明加密」与「自动加密新创建文档」两项。
5、点击「加载密钥并验证」,成功后状态灯变为绿色SM4图标,所有新增PDF、Excel、TXT文件将自动加密落盘。









