seção 01
Comece pela finalidade e pela superfície
A mesma pessoa pode usar uma conta no site, conversar no desktop, aparecer no Discord e gerar um vídeo. Isso não autoriza reunir tudo em um histórico único. O projeto separa autenticação, inferência, memória e integrações para que cada dado tenha origem e finalidade identificáveis.
- Conta: autenticar, proteger sessão, permitir recuperação e aplicar benefícios autorizados.
- Chat público: responder na aba atual e aplicar limites por navegador sem criar memória permanente do visitante.
- Desktop: manter configuração, memória local e integrações escolhidas pelo operador.
- Live: ler eventos públicos autorizados, selecionar poucos itens e manter contexto curto para a transmissão.
- Estúdio: enviar prompt e mídia de origem ao provedor, registrar consumo de crédito e entregar resultado privado por prazo limitado.
Perguntar “a Naomi guarda dados?” é amplo demais. As perguntas úteis são: qual dado, em qual recurso, para qual finalidade, em qual sistema, por quanto tempo e com qual forma de apagar ou desconectar.
seção 02
Conta, senha e login social
O Auth Server mantém a autenticação separada do servidor que produz respostas. No cadastro, ele pode armazenar e-mail normalizado, nome de exibição, origem, confirmação e um hash protegido da senha; a senha em texto não deve ser salva. Sessões são revogáveis e registros de segurança podem incluir horário, superfície e provedor de login.
No login com Google ou Microsoft, o provedor autentica a pessoa e devolve identificador, e-mail e nome conforme a autorização. A Naomi não recebe a senha dessas plataformas. Vincular um provedor a uma conta existente exige uma sessão autenticada; coincidência de e-mail, sozinha, não deve conceder controle da conta.
- Links de confirmação e recuperação devem ser aleatórios, temporários e de uso único.
- O banco guarda a impressão criptográfica do token, não o token reutilizável.
- Respostas públicas de recuperação não devem revelar se um e-mail tem cadastro.
- Licença comercial, plano de mídia e papel administrativo são atributos diferentes.
seção 03
Chat público: conversa efêmera e cota individual
Ao falar com a Naomi pelo site, a mensagem e um contexto curto da aba podem seguir para o computador onde o serviço está operando. O endpoint público não grava a conversa no cofre de memória da Naomi, não dispara OSC e não executa ações no computador do criador. Fechar ou atualizar a aba encerra a continuidade mantida no navegador.
Para aplicar cota sem juntar pessoas da mesma rede, cada navegador recebe um identificador aleatório assinado em cookie essencial e HttpOnly. No Redis ficam temporariamente uma impressão criptográfica, contagem e prazos. Se cookies forem bloqueados, uma impressão não reversível do IP pode funcionar como proteção de emergência; o IP puro não é o identificador persistido pelo fluxo documentado.
seção 04
Voz, memória e visão no cliente local
Quando voz cloud está ativa, áudio ou texto pode ser processado pelo serviço escolhido para reconhecimento ou síntese. No TTS do chat público, o fluxo documentado envia o texto final da resposta ao Azure para gerar áudio, não a mensagem original do visitante. No desktop, o backend de STT depende da configuração, podendo incluir faster-whisper local ou Azure.
Memórias locais vivem em camadas e devem passar por critérios de relevância e segurança. O suporte emocional desativa memória bruta obrigatoriamente no servidor; preferências opcionais podem usar um cofre protegido pelo DPAPI do usuário Windows, com consentimento desligado por padrão e controles de exportação redigida e exclusão.
Na visão autorizada, o caminho local pode transformar a tela em um estado semântico sem colocar screenshots, título de janela ou OCR bruto na memória global. Modos cloud opcionais têm outra fronteira e exigem indicação, autorização por sessão e controles de parada. Selecionar monitor não é consentimento permanente para qualquer janela futura.
seção 05
Live, Discord e plataformas conectadas
Em uma live, adaptadores podem ler mensagens e eventos públicos das plataformas autorizadas. NaomiLiveHost normaliza o fluxo, aplica prioridade e cooldown e entrega apenas eventos selecionados ao core. A intenção é evitar que o chat completo vire prompt, áudio ou memória sem necessidade.
Tokens OAuth ficam protegidos no computador do streamer e não devem aparecer no servidor de inferência nem em diagnósticos públicos. Contexto curto por participante pode existir durante a sessão; chat bruto não deve ser persistido no Runtime Bus. Métricas agregadas podem sobreviver por prazo definido sem criar um perfil individual de espectador.
- O streamer pode pausar a Naomi, desligar resposta escrita ou voz e desconectar uma plataforma.
- Discord depende de bot, intents, canais e permissões configurados pelo responsável.
- Uma mensagem pública é conteúdo não confiável e não autoriza ferramentas, arquivos ou punições irreversíveis.
- Observadores de Live não devem continuar rodando silenciosamente em modos como VRChat ou Discord quando não pertencem àquele fluxo.
seção 06
Imagens e vídeos: provedor externo, arquivo privado e retenção limitada
Naomi Vision e Naomi Motion do site enviam o prompt e, quando aplicável, a imagem de origem ao provedor responsável. As chaves privadas permanecem no servidor. O resultado concluído vai para armazenamento privado, e a rota de arquivo verifica se a conta solicitante é a dona do trabalho antes de transmitir o conteúdo.
A política documentada prevê imagens por até 30 dias e vídeos por até 7 dias. Depois, uma limpeza remove o arquivo, embora registros técnicos mínimos possam permanecer brevemente para reconciliar a exclusão e os contadores de crédito. A pessoa deve baixar o que deseja conservar e pode excluir trabalhos disponíveis pela interface quando o recurso estiver oferecido.
- Não use uma foto ou ilustração de terceiro sem direito ou autorização para enviá-la.
- Não inclua documento, segredo, endereço ou conversa privada em um prompt ou imagem de origem.
- Crédito é limite de uso do plano, não saldo financeiro e não transforma a carteira em ilimitada.
- A página de confirmação deve mostrar provedor e custo antes de uma geração paga.
seção 07
Controles práticos para reduzir exposição
- Ative somente as integrações necessárias e revise permissões no provedor original.
- Escolha explicitamente microfone, monitor, janela e dispositivo virtual antes de uma sessão pública.
- Use o botão de parada ou desconexão ao terminar visão, Live ou plataforma conectada.
- Baixe resultados criativos que deseja manter e exclua o que não precisa continuar disponível.
- Nunca envie token, cookie, senha, arquivo .env, banco de memória ou log bruto em pedido de suporte.
- Em uma máquina compartilhada, proteja a conta do Windows e separe o perfil do operador.
Privacidade também depende de comportamento observável. Um indicador de captura, um status de plataforma conectada e uma ação clara de parar são mais úteis do que uma promessa invisível. Se o estado exibido divergir do processo real, a correção deve priorizar a fonte de verdade do runtime.
respostas diretas
Perguntas frequentes
O chat público alimenta a memória permanente da Naomi?
Não. O fluxo público documentado usa contexto curto da aba e não grava a conversa no cofre permanente da Naomi.
A Naomi guarda minha senha?
A senha em texto não deve ser armazenada. O Auth Server guarda um hash protegido e mantém a autenticação separada do servidor de inferência.
Quem consegue abrir uma imagem ou vídeo que eu gerei?
O resultado fica em armazenamento privado e a rota de entrega valida a sessão e a conta proprietária. Isso não dispensa cuidado com o conteúdo enviado ao provedor de geração.
Como interrompo uma integração de Live?
Pause o modo correspondente e desconecte a plataforma no cliente. Quando necessário, revogue também a autorização diretamente na conta da plataforma.
Dados locais nunca podem vazar?
Nenhum software pode prometer risco zero. A arquitetura reduz exposição e separa segredos, mas segurança do Windows, malware, acesso físico, backups e configuração do operador continuam importantes.