网站仍在建设中 — 上面的一切都还不是最终版本。想先知道消息,写信到 hi@perly.io,或者等待正式公告。

Perly

安全

最后更新:2026 年 9 月

Perly 的安全模型,从它拒绝持有的东西开始。系统里任何地方都没有交易所 API 密钥、没有钱包连接、没有助记词、也没有私钥——不是加密保存,也不是哈希保存,而是根本不存在。数据库里没有的东西,泄露不了;碰不到资金的服务,也没人能逼它去挪动资金。

行级安全:已启用,且强制执行

每一张用户数据表都带有 PostgreSQL 行级安全,而且是强制的——这种严格模式连表的所有者也一并约束。每一条策略都绑定到已认证的账户,因此从任何其他账户发起的查询什么也不会返回:不是报错,不是权限提示,而是一个空结果。数据库本身就拒绝把数据行交给所有者之外的任何人,这意味着这层隔离不必指望应用代码记得加上 WHERE 条件。

今天加密了什么

传输中的一切都走 TLS。静态存储的一切都在加密磁盘上。你的密码只以无人能还原的哈希形式保存,因此 Perly 里没有人能读到它,也无法以你的身份登录。这已经很强,但它同时也是今天这项说法诚实的边界:如果你没有设置加密,数据库的运维者原则上仍然可以完整读到你的投资组合存储的数据行。我们把这当作一个要消除的缺陷,而不是一个要藏起来的事实。

加密的投资组合

你的投资组合可以在你自己的浏览器里一次性全部加密,密钥只在你手中。加密的投资组合,其金额、价格、手续费、总额、备注、标签、描述和囤币目标到达服务器时,只是我们无法打开的密文。密钥本身永远不会发送给我们:保存下来的,是按你打开它的每一种方式分别封装的密钥——加密密码、恢复码、通行密钥。Perly 显示的每一个数字都由一个纯粹的记账引擎算出,所以对加密的投资组合,这套计算在你的浏览器里、在解密后的数据行上运行——大多数产品做不到端到端加密,是因为计算发生在它们的服务器上;我们不必如此。仍然可读的,是列表和排序所需要的:投资组合的名称、每条记录的币种和时间,以及用来识别重复导入的指纹。你在它上面设置的提醒、计划和观察中的地址不加密保存,因为服务器必须读取它们,才能据此行动。

这个营销站点

除非你允许那一枚分析 Cookie,本站不设置任何 Cookie;而它唯一的后端是一份匿名的滚动深度日志:一个以米为单位的深度和一个时间戳,旁边不保存姓名、会话、标识符或 IP。详见隐私政策

发现了什么?我们想知道:hi@perly.io

← 返回 perly.io

© 2026 Perly. 保留所有权利。