# 我们为什么要打造一个 Zero-Knowledge 的 Company OS

Source: https://lodos.md/zh/blog/the-zero-knowledge-company-os-zh
Published: 2026-05-30 · Author: Samet Samyeli · Language: zh · Reading time: 1 min

你的公司散落在各种工具里，而它们都想把你的数据放在自己的服务器上。这就是为什么 lodos 把一切都留在你的机器上，而且一个字节都读不到。

---

一位创始人的公司并不在某一个地方。Stripe 密钥在某个密码管理器里。路线图在一份文档里，任务在另一个工具里，客户数据在别人的云上。这些产品里的每一个都想把你的数据放在它们的服务器上，而且大多数都很乐意拿去训练。

我们觉得这本末倒置了。史上最强大的 AI 已经来到我们面前，而使用它的代价，不应该是交出你的机密。

所以我们打造了 **lodos**：一个 Local-First、Zero-Knowledge 的 Company OS。在你的 Mac 上只需一个应用，就装下了你的 Vault、你的 Wiki、你的任务，还有一个内置的 AI 代理，并且在这个代理和你的凭据之间筑起一道硬墙。它可以用你的 Stripe 密钥，却永远读不到它。

## “Zero-Knowledge”到底意味着什么

大多数工具卖给你的是一份《安全政策》：一个由它们法务团队起草的承诺，保证不会去看你的数据。Zero-Knowledge 用数学取代了这份承诺。

在 lodos 中，你的数据在写入磁盘之前，**就已经在你的设备上完成了加密**，密钥由你的主密码派生而来。加密使用的是标准、经过审计的原语：用 Argon2id 做密钥派生，用 libsodium 提供的 XChaCha20-Poly1305 做实际加密。我们永远看不到你的密码，永远不持有你的密钥，除了不透明的密文之外什么都收不到。

这带来一个直白的结果，而我们乐于坦率地说出来：

> 连我们自己也读不了你的 Vault。如果你忘了主密码，又丢了恢复密钥，你的数据就没了，而这正是关键所在。

这是一家公司能向你展示的最诚实的东西：一份很短的、列出我们**能**看到什么的清单（你的邮箱、你的付费状态、以及一份加密备份的存在），还有一份长得多的、列出我们**永远看不到**什么的清单（你的机密、你的 Wiki、你的任务、你和 AI 的对话）。

## 四个理念，绝不妥协

lodos 建立在四项我们拒绝互相交换的承诺之上：

- **Local-First。** 一切都在你的机器上，并且完全离线可用。云是可选的，从不强制。
- **Zero-Knowledge。** 你的数据在接触磁盘之前就已是密文。任何服务器，无论是我们的还是别人的，看到的永远只是噪声。
- **AI-native。** 一个内置的代理在拥有完整上下文的前提下读取、规划并跨你的公司执行，却拿不到你的任何密钥。
- **属于你。** 没有锁定，没有追踪，下载也不需要注册账号。你的 Company OS 属于你自己。

你会注意到，这些都不是你去开关的功能。它们是架构。这是刻意为之：一个你能关掉的保证，迟早会被意外关掉。

## 价值也在于它拒绝去做什么

lodos 最重要的功能，是那些它永远不会有的功能。没有任何工具会返回明文机密。没有任何命令是 AI 能在你机器上执行的。没有任何第三方模型是我们替你代理的。

而且我们把构建过程写成了：只要有人破坏这个承诺，构建就会**失败**。每次发布都会运行一次编译期不变量扫描：如果某个会泄露机密的工具悄悄混了进来，这个版本就根本发不出去。在这里，拒绝不是一句营销口号，它在 CI 中被强制执行，所以这份保证不会悄无声息地退化成一纸政策。

如果你想完整了解明文在哪里止步，去读读[我们是如何构建安全模型的](/security)。如果你想专门理解那道 AI 之墙，我们专门写了一篇文章讲[你的 AI 如何在从不看到你的 Stripe 密钥的情况下使用它](/blog/ai-that-cant-read-your-secrets)。

## 这是为谁打造的

lodos 是为身兼数职的独立创始人而打造的。你的 Stripe 密钥、你的 AWS root、你的客户数据和你的决策记录全都在一个地方，而 AI 把执行从你肩上接了过去，你则握住策略和最终拍板权。

判断仍归你。AI 接走杂活。你的公司，依然是你的。

[下载 lodos](/download)，它免费、本地，而且无需注册任何账号。
