ChainlessChain
无链之链 · 让数据主权回归个人
CHAINLESSCHAIN · 厦门无链之链科技
ChainlessChain chainless·chain
安全架构

密钥从不
离开你的设备

从硬件芯片到本地模型,我们在每一层都选择了"数据不出境"的实现。 不是"承诺不上云",是"物理上无法上云"。

Trinity Trust Root v3.2

三位一体硬件信任根

三个独立的硬件锚点共同守护私钥与身份。任一脚单点失守,其余两脚仍可恢复。

01 · U-KEY

USB 安全芯片

Windows 原生支持 · 设备级私钥载体 · PIN 保护 · 多次错误自动锁定。所有关键签名需物理确认。

02 · SIMKEY

SIM 卡承载密钥

三大运营商 USIM + 5G 超级 SIM · PQC 固件预置 · OMAPI / eSIM API · 手机即硬件钱包。

03 · TEE

可信执行环境

硬件指纹绑定 · 隔离敏感运算 · 与 U盾 / SIMKey 互为冗余 · 抗 OS 提权与冷启动攻击。

数据流向,看得见的边界

加粗的实线是数据会流经的路径,被划掉的虚线是被切断的路径。

用户 You U-Key · SIMKey 私钥永不导出 AES-256 · ECC SQLCipher 数据库 AES-256 加密 密钥由 U-Key 管理 本地 Ollama qwen2 · llama3 · deepseek P2P · Signal 协议 端到端加密 云端 / 服务器 数据永不上云 ━━ 实际数据流 - - - 被切断的路径
01

U-Key

USB 安全芯片,Windows 平台通过 Koffi FFI 直连 SIMKey SDK。

密钥在安全芯片内生成与使用,永不离开硬件。签名、加密、数据库密钥管理均需 U 盾物理确认,多次 PIN 错误自动锁定。macOS / Linux 自动降级为软件模拟模式。

Koffi FFI PIN 保护 BLE / NFC 无线 生物识别
02

SIMKey

SIM 卡硬件安全,Android OMAPI / iOS eSIM API 接入。

利用 SIM 卡内置安全芯片,覆盖三大运营商 USIM 与 5G 超级 SIM 卡。12 大安全增强:eSIM OTA、NFC 离线签名、TEE 深度集成、量子抗性、卫星通信 SIM、HSM 联合认证。

OMAPI eSIM TEE 集成 卫星通信
03

AES-256 · SQLCipher

本地数据库全量加密,密钥由 U-Key 守护。

SQLite + SQLCipher,WAL 模式 + busy_timeout 保证并发,参数化查询防注入。密钥从不以明文落盘,每次解锁都需硬件签名。

04

Signal 协议

P2P 消息端到端加密 · Double Ratchet。

前向安全 + 后向安全。离线消息队列 + 自动重发。结合 libp2p + WebRTC 实现 NAT 穿透。

05

本地 Ollama

敏感数据强制本地模型推理。

LLMManager 智能路由:敏感标记 → Ollama;普通任务 → 用户选择的 provider。14+ 云 LLM 可选但绝不默认。所有 prompt / response 在本地留痕。

06

后量子 PQC

ML-KEM 密钥封装 · ML-DSA 签名 · 全面替换 RSA / ECDSA。

基于 NIST FIPS 203 / 204 标准化算法,结合 SLH-DSA (FIPS 205) 提供哈希签名兜底。Ed25519 / X25519 混合模式覆盖过渡期,让现网证书在量子计算威胁前已具备前向安全。

ML-KEM (FIPS 203) ML-DSA (FIPS 204) SLH-DSA-128f 混合签名
07

零知识证明

zk-SNARK Groth16 · zk-STARK 本地生成。

证明在用户设备上生成,不向服务方泄露原始数据。可用于年龄 / 身份 / 资产门槛证明、合规报告与跨链桥安全。STARK 后量子安全,SNARK 高效紧凑,按场景自动选型。

Groth16 zk-STARK 本地生成 链下计算
08

硬件标准与钱包

FIPS 140-3 兼容 · 统一 HSM 接口。

主流硬件钱包(Yubikey / Ledger / Trezor)即插即用,企业版可对接 Thales / Utimaco / 国产 HSM。统一接口屏蔽底层差异,门限签名 / 多签策略 / 密钥托管在同一 API 表面。

FIPS 140-3 Yubikey Ledger Trezor 门限签名
09

合规与认证

等保三级 · 4 项发明专利 · 团体标准参编。

参与起草中国移动通信联合会团体标准《人工智能 智能体内生安全技术要求》T/ZGCMCA 023—2025,由中国信息通信研究院等约 30 家单位联合起草,2025-02-07 发布并实施。企业版支持完整的审计日志、DLP 策略引擎、SIEM 导出(CEF / LEEF / JSON)、SOC2 证据自动收集。

10

cc CLI 白名单 · LLM 安全沙箱

让 AI 直接调本机命令,又不让它越权 —— 物理隔离,不靠"承诺"。

v5.0.3.67 起,Android 端「cc Chat (自然语言)」允许 LLM 自动调本机 cc 命令完成查询。默认仅放行 8 个只读子命令(note list/show/view · search · memory list/show · skill list · status · session list · mcp list · did show)。写入、删除、安装、shell 元字符即便 LLM 编也会被白名单当场拦截(exitCode=126),调用走 ProcessBuilder 绕过 shell,零注入面

三家原生 tool-use 接通(OpenAI · Doubao 豆包 · Claude / Anthropic);不支持 tool-use 的厂商自动走"防幻觉 fallback"——明确告知用户切模型,从不编造结果。每次调用作为独立卡片显示 命令 + exitCode + 耗时 + stdout 折叠/展开,长查询一键取消。

只读白名单 ProcessBuilder · 无 shell denied = exitCode 126 tool-use 原生 防幻觉 fallback 127 单测全绿

默克尔树证书 (MTC) — 后量子安全压缩

借鉴 IETF PLANTS WG 协议,把后量子签名(SLH-DSA-128f)切换后单证书 17 KB 暴涨问题压回 ~700 B —— 节省约 97%

  • 批量签发 + RFC 6962 Merkle 树 + 域分离前缀(防签名重放)
  • Split-view 攻击防御(同 namespace + tree_size 不同根 → MTCA_DOUBLE_SIGNED 拒绝)
  • 多种传输:内存 / 文件系统 drop-zone / 真 libp2p(TCP+Noise+Yamux)+ gossipsub
  • verifier 守护进程 cc mtc serve 自动订阅 + 持久化 + 篡改检测
  • Marketplace publisher 守护进程 cc mtc publish-skills(fingerprint 差量 + 原子状态文件 + 自动 seq)
  • 审计日志双轨签名脚手架 cc audit mtc *(实时 Ed25519 + 关批 MTC inclusion proof,幂等关批,支持 60s/3600s 双合规路径)
  • FIPS 205 SLH-DSA-128F 实签 — cc mtc * --alg slh-dsa-128f opt-in 后量子签名,cc mtc verify 多算法自动识别
  • V6 Preview Shell 顶部 MTC 状态 widget — audit 状态 / 批次队列 / 签名算法可视化
  • Federation MTCA M-of-N 多签 landmarkcc mtc federation 24 子命令覆盖完整治理工具链 — join / leave / discover / invite / vote / 阈值变更 / 密钥轮换 / fork-merge / cross-trust / governance-anchor / 审计日志 等;支持异构 Ed25519 + SLH-DSA 成员混签,filesystem drop-zone(NFS / Syncthing / USB)+ libp2p gossipsub 双 transport 服务发现
  • Q-ENG-2 backend 灰度backend/project-serviceaudit.mtc.* 双写桥接,按租户灰度,OpLog per-row "待批次关闭" 徽章联动 web-panel
  • Q-COMP-3 链上锚定 partial unblock(2026-05-03)FilesystemChainAnchorClient mock 已 ship,cc mtc federation governance-anchor / governance-verify-anchor 走 mock 链跑通端到端;--chain-impl swap 等接入正式联盟链时仅切实现,协议层 0 改动

Phase 0–4 全部落地(476 测试全绿,含 unit / integration / e2e / desktop-renderer / web-renderer / backend 六层)。Q-COMP-1 + Q-COMP-2 法务出函已于 2026-05-01 落地,Audit 脚手架默认 enabled=false,由各租户显式启用;Q-COMP-3 等保三级最终性窗口口径出函后单 flag 即可激活,无代码改动。 详见 用户使用指南设计文档

对安全有更严格要求?

我们为金融、医疗、政企客户提供门限签名、HSM 集成、PQC 迁移、MTC 多模式 MTCA 部署等深度定制方案。

400-1068-687