河流日记 River Diary
Local-first · Evidence Diary

一天的河流,
有据可查。

河流日记把一天发生了什么、证据从哪来、系统为什么这样判断放在一处。日记、位置与判断全部加密存放在你自己的设备上——它是一台私人证据仪器,而不是又一个云端记事本。

本机 SQLCipher 加密 离线可用 日记正文永不上云
Philosophy

证据,而不是印象。

回忆会失真,印象会被情绪改写。河流日记只做一件事:把发生过的事和系统如何理解它诚实地摊开在你面前——剩下的解释权,永远属于你。

本地优先 数据库加密存放本机,离线完全可用。导出即所有权,不锁定在任何云里。
认知诚实 每条结论标注「事实 / 推断 / 部分 / 可纠正」,未知就是未知,不补零、不编造。
可回溯 时间线是河,证据是河床。任何判断都能点开,看到它来自哪条原始记录。
克制 没有信息流、没有点赞、没有推送焦虑。它应该在凌晨三点也让人安静、准确。
Capabilities

三个面板,一条河。

macOS 端为「证据台」式三栏工作区:iOS 端负责在生活发生时轻轻采集。两端通过端到端本机加密的数据协作。

01河流时间线

以时间为轴回放一天:健康指标、行动足迹、工作与学习汇成一条河。快速扫过,即可知道这一天是如何流过的。

晨跑 2.4km专注 96 分钟

02证据台

系统的每个判断都给出来源与理由。哪里标错了、哪里的不确定性需要你裁决,都集中在一个队列里,可纠正、可确认。

推断部分可纠正

03跨天洞察

以周与月为视野观察模式与趋势:节律、足迹半径、精力曲线。它呈现观察,而不是给你打分。

本周观察 3 条
FlowRiver Cloud

账号上云,日记不上云。

FlowRiver 账号服务负责登录身份、设备与权益。它的边界被刻意画得很小——你的日记内容从头到尾不经过这台服务器。

账号服务为你做什么

  • 登录邮箱 8 位验证码登录 / 注册,已验证邮箱可另设长密码;忘记密码可自行恢复。
  • 设备管理查看所有登录过账号的设备,随时远程撤销,旧会话立即失效。
  • 权益激活码兑换与查询,权益与账号绑定,换设备不丢。
  • 安全留痕删除账号、解绑身份等敏感变更必须通过异机安全日志确认,失败即冻结,绝不静默执行。

账号服务器上有什么

  • 邮箱地址(登录身份)
  • 设备标识、平台与设备名
  • 会话凭证与刷新记录
  • 验证码投递记录与安全事件

永远不会被上传的

  • 日记正文与语音
  • 位置、健康与传感器数据
  • AI 对话内容
  • 本地同步密钥

服务运行在一台位于美国的自有服务器上,全程强制 HTTPS;事务邮件由自建邮件通道(sp + DKIM + DMARC)发出。敏感变更采用 fail-closed 设计:安全日志不可用时,删除与撤销请求保持待处理,不会降级绕过。

Download

现在就能用。

macOS · Apple Silicon

河流日记 for Mac(测试版)

完整的证据台工作区。应用未经公证,首次打开请右键点击图标选择「打开」;构建于 2026-10-01。

sha256 0858b9821c95…acb0ed
iOS · iPhone

河流日记 for iOS

采集端:定位足迹、健康摘要与随手的日记记录,与 Mac 端通过加密数据协作。目前正在准备 TestFlight 内测。

内测准备中
FAQ

几个常见问题。

我的日记会被上传吗?

不会。账号服务器只保存登录身份、设备与会话信息。日记正文、位置、健康数据和 AI 对话只存在于你的设备上,架构上就不经过服务器——这不是承诺,是边界。

忘记密码怎么办?

密码登录只是可选方式。你始终可以用注册邮箱的 8 位验证码登录;也可以在登录页通过邮箱验证码重新设置一个新密码,重设后旧会话会全部失效。

换设备、丢设备怎么办?

在用户中心可以随时查看所有登录过的设备,并一键撤销。被撤销的设备,其会话立即失效;新设备重新登录即可。

能删除账号吗?

可以。账号删除采用 fail-closed 流程:需要邮箱二次确认,并等待异机安全日志记录确认后才真正删除服务器数据。当前安全日志接收端尚在部署收尾,该功能暂时显示为不可用。

数据存在哪里?安全吗?

本机数据库使用 SQLCipher 全库加密;服务器全部流量强制 HTTPS;验证码以 HMAC 摘要存储,待发邮件以 AES-GCM 加密。服务器不运行任何第三方统计或广告追踪。