第一步:列出五层数据
| 数据层 | 典型内容 | 需要回答的问题 |
|---|---|---|
| 原始材料 | PDF、EPUB、图片 | 文件存在哪里,是否会被自动上传? |
| 派生索引 | 全文索引、缩略图、OCR | 能否重建,是否包含敏感原文? |
| 用户创作 | 标注、脑图、卡片 | 如何导出、版本化和恢复? |
| 同步副本 | WebDAV 或局域网数据 | 由谁托管,冲突怎样处理? |
| 外部处理 | 翻译、AI、词典请求 | 发送了哪一段,是否明确触发? |
离线先成立,再讨论云端增强
在没有账号、没有网络的情况下,打开文档、阅读、标注、检索本地材料和查看已有脑图应当继续工作。账号可以负责会员和设备授权,但不应成为访问自己文件的唯一钥匙。
需要联网的功能应当被明确标记,并尽量只发送完成任务所需的最小片段。例如翻译一个选区,不等于上传整本 PDF。
同步不是备份
同步会快速复制正确修改,也会快速复制误删和损坏。至少保留一个不随实时同步覆盖的历史副本,并定期演练恢复。
- 工作副本保存在日常设备;
- 第二份副本位于自选 WebDAV、NAS 或另一台设备;
- 第三份使用离线或带版本历史的介质;
- 重要知识库至少保留两种介质,其中一份不在同一地点。
选择工具时检查什么
- 隐私政策是否区分账号数据与用户导入的文档;
- 能否在断网状态完成核心阅读和标注;
- 是否可以选择自己的同步服务,或至少完整导出;
- 索引、OCR、AI 各自在本地还是服务端运行;
- 删除账号后,本地文件是否仍然可读;
- 是否提供可验证的备份与恢复路径。
PropheNote 的实现边界
PropheNote 的普通阅读资料与知识库默认留在设备上;配置 WebDAV 时,数据在设备与用户选择的服务之间同步。账号服务处理登录、会员与设备授权,不接管本地文档。
任何涉及第三方模型或在线服务的功能仍应按其实际数据流单独判断。本地优先降低默认暴露面,但不能替代设备加密、系统更新、强密码和可靠备份。