你手机里大多数免费应用其实并不免费。
它们以换取你的数据为代价提供服务。
这是一场交换。
从原则上说,这是一场透明的交换,在很多情况下也是值得的交换——这本身并没有什么可指责的。
许多个人理财应用也是这样运作的。
它们提供一个免费或近乎免费的记账工具,作为回报,汇总你的消费数据,用来生成市场报告、个性化推荐、广告建议、用户画像、商业合作。
从原则上说,这同样是提供方的正当选择。
你在一瞬间同意服务条款,然后继续使用。
Cashfulness 做出了不同的选择。
这不是为了评判其他应用——每个团队都在构建自己的模式,很多都做得很诚实——而是因为我们相信,个人理财值得被区别对待。
这本就是一个已经足够模糊的领域,而“有人(哪怕只是理论上)可能在看你的数字”这种意识,会抹去产品本身的意义。
我们所说的那份平静,如果数据得不到保障,就只是一句空洞的承诺。
正因如此,我们围绕一个精确的技术选择构建了 Cashfulness,这个选择写进了代码的根基,分两个层级运作。
第一个层级保护你带入 Cashfulness 的文档——采用彻底的端到端加密。
第二个层级保护你的身份和你的账务数据——采用最大限度的匿名化。
这两个层级回应的是不同的需求,使用的也是不同的工具。值得逐一说明。
为什么需要联网(这对隐私意味着什么)
在进入这两个层级之前,先说一个技术性的前提。
Cashfulness 只有在你的设备联网时才能运作。
无论是移动端还是桌面端,应用都必须能够与一个运行在我们服务器上的远程数据库通信(欧洲基础设施)。
为什么要这样设计?因为你的账务数据必须在你使用的不同设备之间保持同步。
如果你在午休时用手机添加了一笔交易,晚上想在笔记本电脑上再查看它。反过来也一样。
如果没有一个集中的真相来源,数据会在各个客户端之间系统性地产生分歧,最终你会得到两份互不一致的账目副本——这是一个小小的噩梦,会让复式记账的整个意义化为乌有。
所以是的,你的账务数据会经过一台远程服务器。
这不是对隐私的让步,而是让账务真正能在多设备上运作所必需的技术约束。
真正有意思的问题变成了:在这个约束之下,我们如何保护你的隐私?
答案就在接下来要讲的这两个层级里。
层级一——文档的彻底端到端加密
当你开始使用 Cashfulness,迟早会想把自己的文档带进这个应用:银行对账单、房贷或租房合同、水电燃气账单、保险单、投资证明、基金报表、重要的税务收据。
这些文档里几乎包含一切:你的全名、地址、税号、银行账号、金额、交易对手、生活细节。
它们是最敏感的一个层级,没有之一。
为此,我们做出了尽可能严格的选择:彻底的端到端加密。
技术术语是端到端加密(End-to-End Encryption),简称 E2EE。
为了不借助技术语言去理解它,想象一下你要通过快递寄一封信。
你有两种选择。
选择一,标准模式。
你把信写好,不加密,装进信封,交给快递员。
快递员——如果他想——可以打开信封,读信,做笔记,然后重新封好并送达。
你相信他不会这么做,因为他承诺过不会,或者因为有法律禁止他这么做,给了你一些保障。
但从物理上说,他可以。
选择二,端到端加密。
你写好信,把它锁进一个只能用特定钥匙打开的金属盒子里。
钥匙在你手里。只有你有。
你把盒子交给快递员。快递员负责运输和保管。
即使他把盒子带回自己家,也打不开,因为他没有钥匙。
当你需要这封信时,你用自己的钥匙打开盒子,读信。
Cashfulness 对文档的端到端加密,就是选择二里的那个金属盒子。
当你在应用中上传一份文档时,你的设备会在发送到服务器之前先对它加密。数据到达服务器时是加密的,存储时也一直是加密状态。
对服务器而言,你的每一份文档都只是一段数字噪音。
解密所需的钥匙只存在于你的设备上,由你的个人密码和你的24 个恢复助记词(也就是所谓的种子短语,是目前生成和保护个人加密密钥最稳健的标准)共同推导而来。
这在实际中意味着什么:
- Cashfulness 的服务器无法读取你的文档。无论是构建这个应用的我们,还是负责基础设施运维的人,还是未来可能出现的攻击者,都不行。
- 如果有一天 Cashfulness 遭到入侵,服务器上的所有文档都被窃取,攻击者看到的只会是噪音。无法使用。
- 即使有权威机构正式要求提供你的文档,他们收到的也只是噪音。我们无法提供,因为我们手中根本没有明文。
这也有它的另一面,我们希望在这一点上诚实相告。
如果你丢失了密码,同时也丢失了那 24 个恢复助记词,你的文档对你自己而言也会变得无法读取。
永远如此。
我们无法帮你恢复,因为从技术上说,我们读不到你加密过的内容。不存在“通过邮件重置密码”这种能把文档还给你的途径,因为对面根本没有人能做到这件事。
钥匙只属于你一个人。
这意味着自由——只有你能访问——也意味着责任——只有你可能失去访问权限。
这是一种哲学上的选择。我们更愿意把完整的控制权交给你,哪怕这包括保管自己凭证的重担,也不愿在我们的服务器上留一份“备用”副本。那份副本迟早可能成为一个被攻破的突破口。
一把只存在于你手机上的钥匙,不会。
层级二——身份与账务数据的最大限度匿名化
第二个层级性质不同,涵盖的是其余的一切:你是谁,以及你在应用里,就数字层面而言做了什么。
对这些数据,我们选择了另一种策略,因为问题的性质不同。
文档是内容敏感的“盒子”,把它们整体加密是合理的。
而账务数据是一种活的结构:数字、账户、类别、你每天都需要的动账记录,Cashfulness 正是在这上面构建出展示给你的财务健康指标。
如果用同样的方式加密它们,应用会变得极其缓慢,在很多情况下根本无法使用。
我们的答案不是绝对加密,而是最大限度的匿名化。
具体来说,这意味着两件事。
Cashfulness 甚至不想知道你叫什么名字。
注册时,我们不会问你的姓名。
我们问的是一个昵称——你想用什么都可以,哪怕纯属虚构。
我们会问一个用于技术联系(找回账号、服务通知)的邮箱,以及一个密码。
仅此而已。
没有税号,没有出生日期,没有地址,没有电话号码,没有与你银行账户的关联,没有身份验证。
对 Cashfulness 而言,你就是一个带邮箱的昵称。仅此而已。
你的账务空间,对不是你本人的人来说很难破译。
应用会引导你把收入和支出细分到具体的账户和子账户里。你给这些账户起的名字、给动账贴的标签、你描述自己财务生活的颗粒度——这些都由你自己决定,用对你最有用的措辞。
Cashfulness 从不要求你在账户名称里填入个人数据:没有税号,标题里没有银行账号,没有真实姓名。这些名字是功能性的(比如:“工资”“主账户”“房贷”“汽车支出”“租金收入”):它们描述的是一种功能,而不是你本人。
这两个因素结合在一起——一个不透露你是谁的昵称,加上描述“做什么”而非“是谁”的账户名称——会让你的账务对任何不是你本人的人而言都难以理解,也无法与你本人关联。
具体的结果是这样的:即使有人(攻击者、心怀不轨的员工、有关部门)能查看服务器端的数据库,他们看到的也只是某个昵称下的一套账户体系、余额和动账记录。
他们不会知道这个昵称是谁。
也没有办法把这些数字与屏幕背后的真实的人联系起来。
他们看到的,是一份没有生平的账目。
保持真正匿名的一些实用建议
匿名不只是我们的承诺,也需要你的一点小小配合。
如果你希望自己的账务对任何不是你本人的人都无法理解,我们建议:
- 按功能而不是按人名给账户命名。“银行账户”“工资”“房贷”“共同账户”都是不错的选择。“张三的账户”或者标题里写全的银行账号,只会白白打开一个没必要的缺口。
- 让交易描述保持自然而然的泛泛之词。它们本来就该如此:“咖啡馆早餐”“餐厅晚餐”“汽车加油”“超市采购”。除了你自己,没有人能看出那顿餐厅晚餐是在米兰和客户吃的,还是在卢卡和妹妹吃的。
- 注册时使用一个化名邮箱,如果你想做到极致。你的邮箱只用于登录和接收服务通知:没有人要求你必须用
姓。名@域名.com这种“正式”邮箱。用aurora.di.notte@protonmail.com这样的化名邮箱,或任何你喜欢的其他名字,都完全可以。
付款也是(对我们而言)匿名的
有一点读者通常想不到,但值得说清楚。
对于 Cashfulness 的订阅,我们不会直接向你索要信用卡、银行账号或账单信息。付款会通过你下载应用的商店来完成:移动端是 App Store(Apple)或 Google Play(Google),网站端付款则通过 Stripe。
看到你的姓名、地址、信用卡或银行账号的,是这些第三方——因为从技术上说,是他们在收款。通常也是由他们负责为你的订阅开具发票或税务收据(依据你所在国家的规则)。
在那条通道的另一端,Cashfulness 收到的只是净入账金额和订阅的一个不透明标识符(类似 sub_abc123 这样的东西)。
我们从不会看到:客户姓名、税号、信用卡、银行账号。
我们也不会向最终用户开具发票或税务收据。
换句话说,即便在商业层面,我们需要知道的也仅仅是:某个昵称和某个化名邮箱名下存在一份有效订阅。客户的生平留在通道的另一端,也就是商店那里,并一直留在那里。
由此带来的一些艰难取舍
把这两个层级结合在一起,并不是一项免费的功能。
这是一个在结构上关闭了某些门的选择,而这些门值得说清楚,因为一致性的代价正是在这里显现的。
没有针对个人画像的细粒度行为分析。
我们无法把应用内的活动与真实身份关联起来,因为我们根本没有真实身份。
产品开发在个体行为模式方面会显得更“盲”一些。我们更多依赖直接反馈、beta 测试、定性访谈。
这行得通,但没那么自动化。
没有个性化的商业推荐。
我们不会根据你的画像告诉你*“像你这样的用户还购买了 X”*。我们不会基于你的数字向你推销赞助商合作伙伴的产品。许多免费应用赖以为生的商业用户画像模式,在 Cashfulness 里不存在。
而我们确实会做——也想明确说清楚——的是改善你财务状况的路径:提示你的数字显示哪里可能有节省空间,资产构成的哪个部分值得思考,通过小幅调整,覆盖月数可能在哪里增长。
这些是教育性的提示,建立在你自己的数据之上,并且——在数据性质需要的情况下——是在你的设备上,针对本地解密的副本进行计算的。
一点重要说明:Cashfulness 不提供个性化投资建议。那是持牌财务顾问的领域,这有充分的理由:这是一项受监管的活动,需要专业能力、责任担当,以及一种与你和一款应用之间截然不同的信托关系。Cashfulness 帮你把情况看清楚,而不是帮你决定下周该买哪只基金。
通知和邮件订阅:只有你主动选择,绝不默认开启。
我们对商业用户画像敏感,并不意味着我们是一个哑巴平台。
Cashfulness 可以给你发送有用的东西——我说的“有用”真的是指对你有用,而不是对第三方有用:预算即将超支的提醒、你的数字显示可能有节省空间的提示,以及一份关于个人理财的教育性思考与产品更新的定期简报。
这一切都是opt-in(主动开启):你在注册时或之后随时可以启用,也可以随时关闭。
没有任何一个选项是默认勾选的。你的邮箱——哪怕是化名邮箱——只用于向你发送你主动要求的内容,而不是用来用你不想要的消息追着你。
AI 严格遵循这两个隐私层级。
Cashfulness 正在开发或未来将开发的人工智能功能,都遵循上面描述的这个区分。
对于文档(对账单、合同、账单、保单),需要读取内容的 AI 处理会在你的设备上进行,针对的是本地解密的副本。服务器永远看不到这些文档的内容。
对于账务数据(你的昵称名下的余额、动账、类别),如果存在服务器端处理,处理的对象也是不带身份信息的数字——也就是前面说过的那份“没有生平的账目”。AI 可以帮你发现有用的模式(比如提醒你某笔支出偏离了平时的水平,或者建议在哪里可以削减开支),但永远无法把这些数字与真实姓名关联起来。
我们不会做的,是构建一个把你是谁和你的财务生活关联起来的 AI 模型——因为在 Cashfulness 里,我们根本没有“你是谁”这个信息。
不出售可追溯到个人的聚合数据。
我们无法向银行、研究机构、广告代理商出售“按年龄段和居住地划分的意大利人消费数据集”。因为我们根本没有个人信息和居住地数据。
这本可能是一个可观的收入来源。我们有意把它从商业模式中剔除了。
这些选择带来的商业后果很清楚:维持我们运营的,只有用户的直接订阅。
最低限度的免费版,Premium 订阅,Ultra 订阅。
没有广告,没有数据出售,没有任何需要访问用户数据的合作。
这是一个比市场标准更严格的模式,但它是诚实的,也是唯一能让 Cashfulness 在引导流程第一屏做出的承诺得以兑现的模式。
我们喜欢这个模式带来的一个结果:每一个选择为 Cashfulness 付费的用户,都是真正想要这款产品的用户。
这里不存在“产品免费,是因为你才是产品”这种逻辑。
你是客户,而产品就是你付费获得的东西。
合作伙伴关系也遵循这条规则
有一个问题迟早会被问到——值得提前回答。
如果未来 Cashfulness 开放与其他金融服务(比价平台、保险经纪、投资管理机构)的对接,这两个保护层级还会继续存在吗?
会的,规则我们这样表述:如果 Cashfulness 集成某个外部合作伙伴,对该合作伙伴的调用将始终从你的设备发起,基于你的明确请求,针对某一项具体内容。
绝不在服务器端聚合。
绝不自动进行。
绝不会在你没有主动操作的情况下发生。
我举一个具体的例子,虽然是未来的、假设性的。
假设你已经把电费账单上传到了 Cashfulness,想知道市场上是否有更好的方案。
在一款标准应用里,系统会自动把账单数据(也许还有其他上下文数据)发送给合作伙伴,收到回复后展示给你。
而在 Cashfulness 的模式里,你会在这份具体的账单上看到一个*“向 [合作伙伴] 查询”*的按钮。
当你点击它时,你的手机会从 Cashfulness 的存档中下载这份账单,在本地解密——请记住:上传的文档是端到端加密的,只有你的设备拥有以明文读取它的钥匙——然后只提取查询所需的数据(用量、档位、当前供应商),不经过我们的服务器,直接发送给合作伙伴,并把回复展示给你。
即使在这个场景下,Cashfulness 的服务器也什么都没看到。
既没看到文档,也没看到数字,更没看到你的身份。
这不是对隐私迟来的让步。
而是我们认为个人理财领域的合作应该运作的方式。
在技术上,这样构建要麻烦得多——需要设备端 SDK、精细的身份验证、在手机上管理凭证——但这是唯一与品牌承诺保持一致的方式。
任何要求 Cashfulness 提供服务器端聚合数据访问权限的合作,都会被我们礼貌地拒绝。
一句话总结这个承诺
这就是这份承诺,我们希望它能被浓缩成这样一句话,并且被记住:
Cashfulness 不知道你是谁,不会读取你的文档,也不理解你的数字。只有你,拥有所有的钥匙。
三个不同的动词,对应三个不同的层级。
不知道你是谁:因为你没有告诉它。你会用一个昵称,这就足够了。
不会读取你的文档:因为它们用一把只有你拥有的钥匙加密着。
不理解你的数字:因为没有你的语境,它们只是一份没有生平的账目。
产品的其余一切,都建立在这句话之上。
财务健康指标、资产+ 与资产− 的区分、隐形的复式记账、每周十分钟的仪式——所有这些我们在博客其他文章里谈到的东西——只有在它们之上有一层真正让它们属于你的隐私天花板时才能真正发挥作用,而不只是停留在营销话术里。
如果这正是你在寻找的东西,那你来对了地方。
我们在 beta 候补名单等你,地址是 cashfulness.com/beta。
如果你更愿意选择一款以牺牲部分隐私为代价、分析你的行为来给出更好建议的应用,那也是一个正当的选择——这没有什么不好——但我们不会是那个地方。
这样也挺好。
Cashfulness 是为那些认为“家里的数字应该留在家里”的人而设计的,它也很清楚,自己只是众多选择中的一个。
— Vittorio