数字遗产:当密码失效之后,一个人还剩下什么
数字遗产:当密码走到尽头,一个人还剩下什么
星期二,书桌最上层的抽屉
人是在星期四走的。葬礼安排在星期一。星期二,女儿坐下来整理文件。
最上层的抽屉里,一切都在该在的地方:身份证、保单、车钥匙、银行卡、一个薄薄的合同夹。旁边放着手机。
接下来的事情是一步一步发生的。通常也就是这样发生的。
第一步。 手机锁着。人脸解锁不会再起作用了——这不是比喻,而是传感器的工作原理。密码谁也不知道。试错几次之后,屏幕提示:下一次尝试要等一小时。再往后,要等一天。
第二步。 女儿换一条路——从邮箱走:所有的密码找回都通向那里。可邮箱密码同样无人知晓。「忘记密码」提示把验证码发到手机短信——而那个号码,正躺在锁着的手机里。另一个选项是身份验证器应用里的动态码。那个应用,也装在同一部手机上。
第三步。 运营商。这里一切都客气而合法:死亡证明、解除合同、号码收回。从这一刻起,那条带验证码的短信,永远不会再来了。
第四步。 银行。账户在继承手续办完之前被冻结——这本该如此,钱是受保护的。随着银行卡一起停下来的,还有各种自动扣款。云存储、主机、音乐订阅、域名续费——它们过去悄无声息地扣款,如今又同样悄无声息地停止。
第五步。 一周后,女儿找到了面向亲属的官方表单——谷歌确实有这样一个入口。她仔细读完,卡在了一句话上:公司可以关闭账号,在个别情况下可以移交部分内容,但不提供密码和其他登录凭据。不是「不愿意」——是原则上不提供。
第六步。 再往后,什么也没有发生。邮件哪儿也没去。照片还躺在服务器上。语音消息完好无损。只是再没有人能把它们打开。
这个故事里没有坏人。没有人犯错,没有哪个员工做了不该做的事。一切都严格按照设计在运转:那套一生都在保护他不被外人打扰的防线,在他离开之后依旧工作着。只是现在——它挡的是家人。
这篇文章要讲的,是一个人不在了之后,他的数字生活究竟会发生什么。不吓唬人:只讲那些早已写进合同、而我们都没读就点了同意的规则。也讲讲在这些规则还有意义的时候,提前可以做些什么。
第一章 账号在人去世之后,究竟会怎样
账号不是一件东西,而是一份许可
我们说「我的邮箱」「我的主页」「我的照片」,习惯性地以为自己拥有它们,就像拥有一只杯子或一辆车。从法律角度看,并非如此。
账号是公司依据协议发给你的、使用服务的权利。不是财产,而是许可。而许可是有期限的。
苹果 iCloud 条款里有一整节,标题就叫「无生存者继承权」。苹果的原话是:「除数字遗产(Digital Legacy)允许的情形以及法律另有要求的情形外,你同意你的账户不可转让,你对 Apple 账户及账户内容的任何权利于你去世时终止。」(英文原文:“Except as allowed under Digital Legacy and unless otherwise required by law, you agree that your Account is non-transferable and that any rights to your Apple Account or content within your Account terminate upon your death.”,见 iCloud Terms & Conditions,No Right of Survivorship 一节。)同一节里还写着:在收到死亡证明副本后,账户可能被终止,账户内的全部内容可能被删除(“Upon receipt of a copy of a death certificate your Account may be terminated and all content within your Account deleted.”)。
这不是苹果心狠。几乎所有公司都有类似条款:账号不能卖、不能送、不能继承。Valve 在 Steam 用户协议里写得同样直白——它不承认在 Steam 之外发生的订阅转移,包括依法律的运作而发生的转移(英文原文:“Valve does not recognize any transfers of Subscriptions (including transfers by operation of law) that are made outside of Steam.”)。也就是说,通过继承发生的转移,同样不被承认。
杯子和账号的区别,一生只会显形一次——就在继承人来要这个账号的时候。
什么能继承,什么不能
以俄罗斯法律为例:遗产包括物、其他财产以及财产性权利;不包括与人身不可分离的权利,以及人身非财产权利和非物质利益(《俄罗斯联邦民法典》第 1112 条)。这只是一个法域的写法,不是通行规则——但它勾出的那条界线,在多数国家是类似的。
落到实处大致是这样:
- 手机和笔记本电脑——是物,可以继承。只不过没有密码就打不开,而密码不是物。
- 服务账户里的余额——是财产性权利,可以继承。
- 域名——通常也是与注册商之间的合同权利;过户是可以的,但那是另一套需要文件的流程。
- 登录账号的权利——既不是物,不是钱,也不是纯粹的财产性权利。这里没有统一答案。
放到全世界看,同样没有统一答案。德国联邦最高法院 2018 年支持了一位遇难女孩的父母:继承人可以取得社交网络账号的访问权,就像他们本会取得她的纸质信件和日记一样(案号 III ZR 183/17)。俄罗斯联邦公证人协会早在 2021 年就承认,账号继承没有既定程序,并特别指出主要障碍:用户协议里往往直接禁止转让访问权。
中国大陆是怎么处理的
在中国大陆,这个问题有一个明确的法律入口,也有一个同样明确的边界。
入口是《中华人民共和国民法典》第一百二十七条:「法律对数据、网络虚拟财产的保护有规定的,依照其规定。」这是一条引致性条款——它宣示数据和网络虚拟财产受法律保护,但把具体规则交给其他法律。换句话说,法律承认虚拟财产这个类别,却没有为它单独写一套继承程序。
边界写在同一部法典的第一千一百二十二条:「遗产是自然人死亡时遗留的个人合法财产。依照法律规定或者根据其性质不得继承的遗产,不得继承。」实务中形成的普遍理解是:账号里具有财产属性的部分——余额、理财份额、虚拟货币、未消费的充值、游戏道具、能产生收益的网店——属于遗产,继承人凭死亡证明、亲属关系证明等材料可以主张;而账号本身,往往落进「根据其性质不得继承」那一句里。
为什么落进去,看平台协议就明白了。腾讯《微信软件许可及服务协议》写得非常具体:微信账号的所有权归腾讯所有,用户完成注册后仅获得使用权,且该使用权仅属于初始申请注册人;初始申请注册人不得赠与、借用、租用、转让或售卖账号,非初始申请注册人不得通过受赠、继承、承租、受让或其他任何方式使用微信账号。「继承」两个字是明写在里面的。QQ 号码规则的结构相同:号码所有权属于腾讯,用户依业务规则获得使用权。
还有一条常被忽略、但对家属最实用的规定,来自《中华人民共和国个人信息保护法》第四十九条:「自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相关个人信息行使本章规定的查阅、复制、更正、删除等权利;死者生前另有安排的除外。」这条给了近亲属一个真实的抓手——但它有三重限制:目的必须是自身合法正当利益;权利仅限于查阅、复制、更正、删除这几项;并且死者生前的安排优先。最后半句很重要:你生前做过的设置,在法律上排在亲属的请求之前。这跟后文要讲的「先去把服务里的开关打开」,指向同一个结论。
我们不是律师,这也不是法律意见。但总体图景是清楚的:关于数字遗产的立法追赶现实的速度很慢,而你和服务商之间的那份协议,今天就在生效。
为什么装着密码的信封解决不了问题
最常见的建议是:把密码写在纸上,放进保险箱或者交给公证处。建议本身是合理的,但它只解决了问题的一小部分。
法律上。 几乎所有服务的条款都禁止转让账户访问权。用别人的凭据登录,形式上依然是用别人的凭据登录——哪怕操作的人是拥有完整继承权、且怀着最好意图的遗孀。
技术上。 密码早就不是唯一的钥匙了:
- 两步验证。 输对密码之后,服务还要一个验证码。验证码要么发到一个已经不存在的号码上,要么由锁着的手机里的应用生成。
- 可信设备确认。 苹果和谷歌会问:「请用你已经在使用的设备确认这次登录。」而那台唯一的设备,就是那部手机。
- 通行密钥(passkeys)。 它不是密码,而是绑定在设备和生物特征上的密码学密钥。它根本没法被抄进信封。
- 异地登录或换新电脑。 地理位置突变加上陌生设备,是典型的盗号信号。服务恰好会在家人最需要的时候,加码盘问。
- 过期。 信封里的密码只在写下的那一天是对的。半年后本人改了密码,信封就变成了一张废纸。
- 连官方机制也不交出密码。 苹果设了「遗产联系人」,但它同样拿不到钥匙串里的东西:密码、支付信息和通行密钥,不移交给任何人。
大公司为此各有自己的工具——谷歌、苹果、微软、Meta 都有。它们能用,但各有各的边界。下一章逐个拆开来看。
默认情况下,一个人会失去什么
「默认情况下」的意思是:他没有专门做过任何事。就像大多数人一样。
| 具体是什么 | 会发生什么 |
|---|---|
| 往来信件:邮件、即时通讯 | 信件和消息在物理上完好,但入口关闭。密码不外发。只存在设备本地的聊天记录,随设备一起消失。 |
| 云端照片和视频 | 只要账号还活着,它们就活着。谷歌会删除两年未登录的个人账号,连同 Gmail、云端硬盘和相册里的内容一起。 |
| 买过的书、音乐、电影 | 那不是购买,而是一份许可。许可是人身性的,不可转让。 |
| 游戏和游戏库 | Steam 不承认在 Steam 之外的订阅转移。几百款游戏的库,仍然绑在一个再没有人能用的账号上。 |
| 订阅与扣款 | 卡还在,就一直扣。卡一注销,服务便一个接一个断掉——常常在家人根本还不知道它们存在之前。 |
| 域名和网站 | 域名靠自动续费维系。一笔扣款没成功,域名就被释放,谁都可以拿走。挂在这个域名上的邮箱,同时死亡。 |
| 加密钱包 | 没有助记词,谁也恢复不了,包括钱包的开发者。这是协议的属性,不是客服能解决的问题。 |
| 与 AI 助手的对话记录 | 最新、也最没有保护的一项。在主流 AI 服务里,我们没能找到可信联系人功能,也没有找到面向亲属的公开流程。能留下来的,只有本人生前自己导出的那一份。 |
最后一行值得单独停一停。人们已经在跟助手谈工作、健康、孩子和恐惧——连续好几年,几乎每天。这是有史以来最诚实的一本日记:没有人是「写给别人看」的。而它目前还没有继承人。
第二章 公司自己是怎么说的
关于账号持有人去世的规则,各大公司都写了。它们并没有藏起来:就摆在公开的帮助中心里,一个晚上就能读完。奇怪的是另一点——几乎没有哪一条会自己生效。工具是有的,但默认关着,需要本人在生前用手打开。
以下是截至 2026 年 8 月,规则里写着的内容。
谷歌:会提前问你,但前提是你自己去设置
谷歌有一个「闲置账号管理工具」(Inactive Account Manager)。它这样工作:你设定一个静默期(三到十八个月),如果在这段时间里你一次也没有使用过谷歌的服务,账号就被视为闲置。在此之前,谷歌会多次发邮件和短信提醒——为的是别让一次旅行或一场住院被当成死亡。
接下来,最多可以指定十位可信联系人。每个人可以拿到不同的东西:一个人拿照片,一个人拿云端硬盘,一个人拿邮件。每人会收到一封带下载链接的邮件,链接的有效期有限——按谷歌的说明,大约三个月。
可信联系人拿到的不是你的账号,而是一份存档:你允许的那些内容的 zip 文件。谷歌不会把密码交给任何人,永远不会。登录你的邮箱、以你的名义回复某个人,是不可能的。这是导出,不是继承。
这个工具只对个人账号有效:企业和学校账号(Google Workspace)不在覆盖范围内。
如果你什么都没设置,那就走另一条规则。谷歌保留删除闲置两年的账号及其全部内容的权利——Gmail、云端硬盘、相册。按这项政策,最早的删除日期是 2023 年 12 月 1 日。几乎任何动作都算「活跃」:读一封邮件、搜索一次、看一个 YouTube 视频。也有例外——账号上有生效中的订阅、礼品卡余额,或者此前购买过的电子书和电影,就不会被动。
对没有事先设置的亲属来说,剩下的只有申请表单。表单里有三个选项:关闭账号、申请账号中的资金,或者申请账号内容。内容是最难的一条路:谷歌要求法院裁定,并逐案审查。还有一个很容易漏掉的细节:如果先选了「关闭账号」,之后就再也不能申请内容了。
苹果:遗产联系人和它的天花板
苹果从 iOS 15.2 起提供「遗产联系人」(Legacy Contact)。你指定一个人,设备生成一把访问密钥——这把密钥必须保存好:打印出来、放进文件夹、或者直接发给那位联系人。你去世后,这个人带着两样东西来找苹果:密钥和死亡证明。
能打开的是:iCloud 照片、备忘录、邮件、通讯录、日历、提醒事项、iCloud 中的信息、iCloud 云盘文件、设备备份。这已经很多了——本质上就是一部手机里的人生。
打不开的部分更值得注意:
- 买过的电影、音乐和书;
- 应用内购买和订阅;
- 支付信息;
- 「钥匙串」里的内容——密码、通行密钥、Wi-Fi 密码。
最后一条值得再读一遍。密码不被继承。而密码正是打开其余一切的东西:银行、政务、别家服务上的邮箱、域名、主机。遗产联系人交出了 iCloud 的内容,却不交出通往其余部分的钥匙。
还有期限:按苹果的说明,自第一次申请获批之日起三年,之后账号被彻底删除。也就是说,这是一个用来把东西下载下来的窗口,不是一个永久仓库。
如果没有事先发出的密钥,剩下的路就是走法律文件,通常还需要法院裁定——或者,申请删除账号。
Meta:主页留下,私信留不下
Facebook 会把去世者的账号转为纪念状态:名字上方会出现「缅怀」字样。朋友、关注者或持有证明文件的亲属都可以提出申请。
生前可以指定一位账号代理人(legacy contact)。他可以在主页顶部置顶一条告别帖、接受新的好友请求、更换头像和封面、管理缅怀板块、移除标记。如果你单独授权过,他还可以下载你的帖子、照片和个人资料存档。
他不能做的是:登录账号,读私信。Messenger 里的往来——与至亲多年的对话——谁也进不去。
Instagram 干脆没有遗产联系人。只有纪念状态:这样的账号不能登录,不能修改,帖子仍对原来的受众可见。持有证明文件的亲属可以申请删除——而这基本上就是他们唯一能做的动作。
公司的规则和一国的法律有时会打架——第一章提到的德国 2018 年那份判决,恰恰就是对着 Facebook 的帮助中心作出的。这说明讨论没有结束:某个法院可能会作出与服务条款不同的判断。但把打官司当成计划是个坏主意:那意味着数年时间、一笔钱和一个未知的结果。
微软和亚马逊:凭申请和文件办理
微软在 OneDrive 里有「数字遗产」功能。你邀请一位可信的人,生成一个代码并交给他。需要的时候,他输入代码,等待 72 小时,就能访问你的文件和照片——只读。代码不变,也不过期。
限制从名字里就看得出来:这是 OneDrive。Outlook 邮箱、Xbox、各种购买内容都不在这套机制里。这些要走 Next of Kin 流程:向微软账户团队提出申请,提交死亡证明、亲属关系文件,有时还要法院裁定。而微软账户本身在两年不活跃后即被视为过期。
亚马逊没有遗产联系人。有的是面向丧亲情形的客服支持:凭遗嘱执行人文件和死亡证明,可以关闭账号或获取账号相关信息。账号一关,Kindle 书库随之一起关闭。
亚马逊唯一真正管用的东西,只在生前管用:Amazon Household 和家庭共享书库——两个成年账号共享买过的书。这不是继承,但它能让书在第二个人那里也打得开,并且此后继续打得开。
购买:是文件,还是许可
这是人们的想象和白纸黑字之间差距最大的地方。
数字商店里的「购买」按钮,几乎在任何地方都不意味着「拿到文件」。它意味着「拿到一份许可」——绑定在你的账号上的阅读权或观看权。Kindle 商店的条款里说得毫不含糊:「Kindle 内容由内容提供方许可给你,而非售卖给你」(英文原文:“Kindle Content is licensed, not sold, to you by the Content Provider.”,见 Kindle Store Terms of Use)。
许可不可转让。这意味着,按公司自己的规则,它不被继承:一个三百本书的书库,只存在到账号存在为止。
游戏同理。2024 年 5 月,Steam 客服答复一位用户称,Steam 账号不可转让:客服无法把访问权交给别人,也无法把内容迁移到他人账号。
而且商店本身也可能干脆关门。2025 年 7 月 18 日,微软没有事先宣布就停止了自家商店的电影和剧集销售。已购内容承诺继续在应用里可看,但不退款。也就是说,一次购买能活多久,不取决于你需要多久,而取决于公司把服务维持多久。
为这件事甚至专门立了法:加利福尼亚州的 AB 2426 自 2025 年 1 月 1 日起生效——如果访问权可以被收回,商店就不得使用「购买」字样,除非清楚说明卖的其实是一份许可。
反面同样重要。凡是以无保护文件形式下载下来的东西——mp3、epub、你的照片、你的文档——都是磁盘上普通的文件。它们像一箱纸质材料一样可以继承:谁拿到磁盘,谁就拿到里面的内容。继承的分界线恰好画在这里——「文件在我手上」和「访问权在我手上」之间。
汇总
| 公司 | 能继承什么 | 会失去什么 | 是否需要提前设置 |
|---|---|---|---|
| 谷歌 | 所选数据的导出包:Gmail、云端硬盘、相册、YouTube、日历 | 账号本身和密码;未设置的情况下只能走法院,且账号在两年静默后可能被删除 | 需要——「闲置账号管理工具」,最多 10 位可信联系人 |
| 苹果 | iCloud 数据:照片、备忘录、邮件、信息、文件、备份 | 买过的电影、音乐和书;应用内购买;支付信息;钥匙串里的全部密码 | 需要——遗产联系人和保存好的访问密钥 |
| 纪念状态的主页;获授权时可下载帖子和照片存档 | 登录账号,以及 Messenger 里的全部私信 | 需要——账号代理人 | |
| 纪念状态的主页,帖子仍可见 | 登录、任何修改、私信;亲属只能申请删除 | 无可设置——没有这个工具 | |
| 微软 | OneDrive 文件和照片的只读访问;其余凭文件申请 | 邮箱、Xbox 和购买内容不在此机制内;账户两年静默后过期 | 需要——OneDrive 数字遗产 |
| 亚马逊 | 凭文件关闭账号并获取账号信息 | Kindle 书库、已购视频和音乐:许可不可转让 | 部分——家庭共享书库,且只能在生前设置 |
| Steam 及游戏平台 | 按平台规则——没有 | 整个游戏库,随账号一起 | 无可设置——禁止转让 |
从这些规则里能读出什么
一条一条读下来,能看到四件事。
第一:凡是有工具的地方,工具都是关着的。谷歌、苹果、Facebook、微软——每一处都需要你自己进去打开。没有人会替你打开,也没有一家会主动提醒你。
第二:几乎所有地方继承的都是副本,而不是访问权。存档比什么都没有强,但它是一堆文件,不是一个活着的账号。
第三:买过的东西几乎在任何地方都不被继承,因为买的不是物件,而是许可。许可随账号一起结束。
第四点已经不在规则里了。这些工具没有一个保存你说过的话。Gmail 存档是邮件。iCloud 导出是文件和照片。没有任何一家公司承诺保存你是怎么思考、怎么说话的。这一点,下一章来讲。
第三章 与 AI 的对话:遗产中最新、也最脆弱的一部分
过去这一两年里,几百万人手里多了一份以前根本不存在的档案。不是信件,不是相册,不是文件——而是几百小时的对话。关于一个在家里不敢说出口的诊断。关于一个不再接电话的孩子。关于一份该辞掉但无处可去的工作。关于钱,关于变老,关于对父母的愧疚。
人们会对助手说出对活人说不出口的话:它不会累,不会评判,不会转头讲给邻居听。于是就有了一个人留下的所有东西里最坦白的那一份文件。同时,也是保护最差的那一份。
和聊天软件的区别:这里没有第二份副本
人与人之间的聊天,至少存在于两个地方。你删了——对方那里还在。你手机烧了——他那边完好。一个人离开时,他的话留在他说过话的人手里:妻子的微信里,儿子的 QQ 里,妹妹的邮箱里。家人后来把这些碎片拼起来,拼出一幅画像。
跟助手对话,没有第二方。你的对话者不是一个拿着手机的人,而是一项服务;对它而言,这些对话不是回忆,而是带有保存策略和期限的运营数据。它不会「留个念想」地保存。它按自己规则里写明的时长保存,然后按计划删掉,不问任何人。
如果你自己没有做副本——那就谁那里都没有副本。家人没有,朋友没有,云上也没有。
这份档案接下来会怎样
顺序大致是这样(各家服务规则不同,也会变化,这是 2026 年年中的图景):
| 发生了什么 | 对话会怎样 |
|---|---|
| 删掉一个对话 | 立刻从历史里消失,约 30 天内从系统中删除。OpenAI 帮助中心的表述是:已删除的对话「在 30 天内从我们的系统中永久删除」(英文原文:“permanently deleted from our systems within 30 days”,除非适用去标识化或法律例外) |
| 删掉账号 | 同样的事情,但是整体发生,且不可撤回 |
| 什么都不做 | 按计划自动删除照常运行:Gemini 的历史默认在 18 个月后清除(可调为 3 个月、36 个月,或关闭) |
| 某段对话被送去人工审核 | 谷歌方面这类对话最长保存三年,且不会随你的历史一起删除——但也不会还给你:它们已与账号解绑 |
| 你不在了 | 什么也不会发生。服务并不知情,继续按自己的期限计算 |
最后一行是关键。主流聊天助手,没有一家在注册时问你:这些对话将来交给谁。谷歌有一个应对机制——上一章讲过的「闲置账号管理工具」。但它需要提前用手打开,而几乎没有人打开。
那些不依附于邮箱巨头的助手,连这个都没有。账号不可转让,没有地方指定继承人,也没有公开的「持有人去世」流程。写进遗嘱里的数字财产权利,本身并不能打开那扇门:对账号的权利和对账号的访问,是两回事。我们不是律师,不提供法律意见,但事实很简单:真正能到家人手上的,只有你生前导出并放到他们能拿到的地方的那一份。
当关掉的不是账号,而是整个服务
账号好歹是你的。服务不是。
2023 年秋天,Soulmate 应用关闭了:公司被卖掉,产品下线。它有成千上万的用户,每天和自己的角色说话,持续了好几个月。公告发出后,Reddit 上出现了名副其实的讣告——人们在道别。
两年后,故事以温和一些的版本重演。2025 年 9 月 5 日,Dot 应用团队宣布关停,10 月 5 日关掉服务。应用多开了一个月,好让人们来得及导出自己的数据——而据更新说明看,导出按钮本身是 8 月才加上的,距离终点只有几周。
由此得出一条值得记住的规则:抢救档案的窗口由一家与你无关的公司打开,它只持续几周,而且往往正好落在你根本顾不上的时候。只存在于某项服务内部的档案,活得跟这项服务的生意一样长。
为什么「导出数据」常常导不出对话
公道地说:主流聊天助手的导出是实在的。ChatGPT 给的是一个包含 conversations.json 和 chat.html 的压缩包,里面有发言、角色和时间戳;Gemini 给的是包含你的提问和回答的 JSON。是全文,不是摘要。
问题在别处——在四个「但是」。
第一。 导出需要一次活着的登录:邮箱、密码、第二重验证。对一个已经不在的人来说,这是无法逾越的——而档案恰恰是在那时才用得上。
第二。 嵌在其他产品里的语音助手和聊天机器人,交出来的不是对话,而是一份日志:「日期—提问—回答」这样从上下文里被拽出来的行。Gemini 的对话干脆就放在「我的活动」里,和搜索记录并排——它被当作一条活动痕迹,而不是一段往来。如果历史记录保存功能当初是关着的,那就没什么可导出的:对话根本没被保存过。
第三。 一部分档案在物理上并不存在。苹果说明,对 Siri 的请求绑定的是一个随机设备标识符,它一小时内会变换数次,且与你的账户无关;而声音默认根本不保存。没有什么可以交给继承人——不是出于刻薄,而是因为这些记录和你之间的关联从一开始就没有建立。
第四。 格式。conversations.json 是一棵带着编辑分支和重新生成分支的树,一个机器可读的文件。二十年后,孙辈需要的不只是这个文件本身,还需要一个能打开它的程序。一份用眼睛读不了的档案,只能算半份档案。
助手的「记忆」是一张便条,不是一份档案
有一个功能在不同产品里都叫「记忆」,值得单独拆开讲,别把它和对话保存混为一谈。它的构造各处大同小异。
助手并不记得你们的对话。它给你记一张简短的便条:叫什么名字,两个孩子,用 Python 写代码,喜欢简短的回答,不吃肉。篇幅大概一两页文字;据用户实测,量级在一千五百个词上下,官方数字没有人公布。便条写满时,会出现「记忆已满」的提示,新的开始挤掉旧的。
这样做不是出于吝啬,而是模型本身的构造决定的。每次生成回答之前,都要把它需要考虑的全部内容重新喂进去——而这个窗口的尺寸是有限的。窗口里每多一个字符,都要花钱、都会增加延迟。每回一句话就把你成千上万页的历史塞进去,无论在技术上还是在经济上都做不到。所以历史被压缩成事实。
区别是根本性的。便条保存的是关于你的信息:年龄、职业、偏好。档案保存的是你的话:你凌晨三点如何跟自己争辩,在哪里说岔了,给女儿出过什么主意,用什么词替自己开脱。二十年后,关于一个人的信息几乎一文不值——大家本来就都知道。而他的话,价值全部。
为什么这比照片更重要
照片显示一个人长什么样、站在哪里。它显示不出他怎么想。
对话显示得出。在一份聊天档案里,能看见一个人如何作决定,怕什么,笑什么,年复一年重复什么,对同一件事的看法如何变化。读这份档案的孙辈看到的不是一张正装肖像——他听见的是一个活人,常常还是不那么体面的一面,而这正是全部意义所在。
这样的档案不会自己出现。它不会默认被继承,不会凭死亡证明发放,也熬不过服务关停。它只留在有人提前决定要保存它的地方:一份在服务之外的副本,可读的格式,加密保存,并且亲近的人知道它放在哪儿、怎么打开。
这个决定只需要作一次——而且和这个话题里的所有事情一样,永远是提前作。
第四章 CODE Eternal 里的可继承记忆是怎么构造的
到目前为止,我们讲的都是默认状态下的样子:访问权绑定在活着的人身上,密码随他一起消失,而对话留在一家与你毫无关系的公司那里。
现在讲一个为了相反目的而造出来的装置。我们把它当作机械来拆:你写下的话在写完之后发生了什么,它们躺在哪里,谁能读到,其中哪些会留给你的孩子。连同各种保留条件和反面——任何方案都有反面,闭口不谈是不诚实的。
保存的是整段对话,不是摘要
普通助手记住的是一个窗口:最近几千个词。超出窗口边缘的部分,它要么压缩成一段简短复述,要么忘掉。聊上一年之后,所有对话剩下的是一份说明:「用户咨询过装修,住在明斯克,有一个女儿。」
我们这里不一样。每一对发言——你的话和 AIfa 的回答——都带着时间戳追加进档案。不做裁剪,不做复述。
当前区块长到大约 68 KB 文本的上限时(那是好几百条发言),已经积累的内容会被封存成一个独立的、不可更改的块,而活动区块从头开始。块按顺序编号。完整的对话,就是一串封存块加上当前区块。
「裁剪」和「封存」的差别,就是全部要点。前者是旧的消失,好给新的腾地方。后者是旧的整体冻结、并保持可读:十年后你的孩子能读到的不是摘要,而是对话本身——带着日期、你的用词和你的语气。
有一个工程细节,我们为它专门做过复盘。如果之前的某条记录因为某种原因读不出来,系统不会把新内容写在它上面,而是老老实实返回一个错误。以前的做法正相反:一次失败的解密,会悄无声息地把一个人的整份档案替换成最后一句话。丢一条发言,可以忍。丢掉一段历史,不行。
记忆的钥匙是邮箱的指纹
一个人在记忆系统里的身份,不是靠姓名,也不是靠数据库里的编号,而是靠邮箱地址的指纹:sha256 函数的结果。从指纹推不出地址,但同一个地址永远得出同一个指纹。
由此产生一个在日常里看得见的结果:对话在项目的所有站点上是同一段。记忆库是共用的,每条记录标注了它产生于哪个站点。在这边开的头,可以在那边接着说,AIfa 记得聊过什么,并且能提到出处:「在 aifa.works 上我们已经讨论过这个了。」
第二个结果更重要:继承不绑定在设备上,不绑定在浏览器上,也不绑定在某个可能会消失的应用上,而是绑定在邮箱地址上——那个通常也会写进文件里的地址。
PADAM 记忆的三个层级
记忆分成三层。每一层解决自己的问题,合在一起才能同时做到快速回答和长期保存——这两种品质在同一个存储里是共存不了的。
| 层级 | 存什么 | 在哪里 | 为了什么 |
|---|---|---|---|
| 运行记忆 | 当前会话、最近的发言 | Redis / Vercel KV | 无延迟的回答 |
| 语义记忆 | 全部消息的语义索引 | Postgres(Neon)中的 pgvector | 在成千上万条发言里找到要找的那条 |
| 永恒记忆 | 加密形式的完整对话和数字护照 | Arweave,并在区块链上留痕 | 不依赖我们的保存 |
中间那一层值得解释一下。每条消息被转换成一个向量——一组描述所说内容含义的数字。检索按含义进行,而不是按字面:问「我讲过父亲那所房子的什么事」,能找到一段根本没出现「房子」这个词、而说的是「明斯克郊外那所别墅」的对话。
这一层是索引,不是事实来源。它整层丢掉也没关系,可以从档案里重新建起来。事实来源是对话档案本身。
加密:每个人有自己的钥匙
结构很简单,值得理解清楚:
- 每个人有一把自己的 32 字节随机密钥,对话用 AES-256-GCM 算法加密;
- 密钥本身不是明文存放,而是被一把主密钥包起来;主密钥只存在于服务器的受保护环境中:浏览器里没有,源代码里没有,对外流出的备份里也没有;
- 送进区块链的已经是密文。跟它一起的只有技术标记:记录类型、「已加密」标志和持有人的指纹。链上既没有邮箱地址,也没有姓名。
没有密钥,一条记录就是一串没有意义的字符。它可以被下载,但读不了。
也要马上说清楚这里没有什么。这不是一个只有你一个人持有密钥、别人都没有的方案。服务器可以解密你的对话——否则 AIfa 不会记得它,继承人也拿不到它。当时的选择是:要么「除你之外无人可读,但也没有东西可以传承」,要么「记忆能用,也能传下去」。我们选了后者,并且把这件事直说,而不是藏在「加密」这个词后面。
Arweave:付一次费,存几百年
普通云存储的逻辑是租赁:每月付费,文件就躺着;停止付费,文件被删。继承人不会付费,因为他们根本不知道那是在付什么。
Arweave 不一样。上传时一次性付费。这笔费用会拆开:一部分现在支付给存储数据的人,更大的一部分进入一个公共基金,往后年份的存储从这个基金里支付。网络的模型按两百年往后测算,其依据是存储成本逐年下降:过去半个世纪里,存储价格平均每年下降约 38%。
两百年不是我们公司的承诺。那是网络本身的模型,它的运转与我们是否存在无关。
第二个特性:记录既不能修改,也不能删除。你不能,我们不能,按要求不能,因失误也不能。我们自己的用户协议里对此写得毫不修饰:「Blockchain transactions are irreversible」——「区块链交易不可逆」。
这个特性有反面,而且不是小事。GDPR 第 17 条赋予个人要求删除其数据的权利——而区块链里的记录删不掉。矛盾是真实存在的,监管机构认真处理过它,他们立场的详细分析放在讲法律的那一章。我们的回答很短:进链的只有密文,密钥单独保存、不进链,销毁密钥会使记录永久不可读。这是这里在物理上唯一可能的「删除」形式。
但如果说记录会消失,那就是假话。它会留在网络里。某个具体的网关可能不再提供它——每个网关对展示什么都有自己的名单——但数据不会从网络中消失。永久保存和抹去痕迹的权利,是两件无法彻底调和的事。我们站在了保存这一边,而人应当在开始书写之前就知道这一点。
数字护照
对话是加密的,不打算给外人看。但一个人的身份也有公开的一面——他自己愿意展示的那部分。
数字护照是 Arweave 上的一条独立记录:姓名、化名、一段自我介绍、宣言、链接、头像。里面没有邮箱地址——只有它在 subject 字段里的指纹。文件编号也是由它算出来的。
三个特性让它不只是一个资料页:
- 记录只创建一次。 重复尝试会返回同一条——护照不会被铸造两次。
- 它独立于我们的站点存在。 链接指向网络的网关,而不是我们的服务器。就算项目明天关停,记录仍然可以通过同一个链接访问。
- 它可以直接给出去。 一个链接就够了;看的人不需要任何注册。
反面和永恒部分的反面是同一个:放进护照的东西,会永远留在那里。所以进去的只能是本人有意识地选择公开的内容。
继承人具体拿到什么
这里需要精确,因为这个话题太容易招来漂亮话。
继承人拿到的是记录:按时间顺序排列的对话全文、可以脱离我们独立验证的 Arweave 记录链接,以及数字护照。这是记忆和文件——一个人写下的东西,以及他自己愿意留在明面上的样子。
继承人拿不到一个会说话的逝者副本。我们保存的是记忆和记录,不是作为物理事实的人格。在这份档案之上能建起来的,是一段依托于这个人真实话语的对话,而不是他的延续。
向继承人移交访问权,在 Family Archive(每月 100 美元)和 Digital DNA(每台设备一次性 1000 美元,此后每月 200 美元)这两个档位上提供。边界也要说实话:今天还没有一个现成的「继承人」角色和后台里的一个按钮——访问权是通过护照链接和账号交接的,不是一键完成的。在 Spark(每月 15 美元)档位上,对话同样被完整保存、同样被加密——但那里没有配置好的访问权移交,说有就是骗人。
还有一句话,少了它这一章就不完整:我们不是律师,上面描述的是一套技术机制,不是遗嘱。财产和数字权利的继承顺序,由你所在国家的法律确定,并在公证机构办理。我们的机制给继承人一条通往档案的路;它不能替代那份让第三方承认这条路的文件。
这个区别值得提前弄清楚——下一章讲的正是它。
第五章 法律这一面:今天能做的事
先说明一句,这不是客套:这不是法律意见。继承法各国不同,而在数字资产方面,即使在一国内部,实务也还没有定型。下面的一切,是你和公证员或律师谈话时的参照,不是它的替代品。
分岔:财产归财产,账号归账号
第一章里已经点过一条规范——《俄罗斯联邦民法典》第 1112 条:遗产包括物、其他财产、财产性权利和义务;与被继承人人身不可分离的权利不转移。关于账号,没有专门的规范;俄罗斯联邦公证人协会直接承认,数字资产的继承没有规则可依,问题通常通过诉讼解决。这是一个法域的做法,不是通用答案。
由此产生一个值得记在心里的分岔。
- 可以继承的:账户里的钱、域名、你创作的文字、照片、音乐上的权利以及由此产生的收益——这些是财产和财产性权利。
- 通常不移交的:账号本身。账号是与服务商之间的合同,而合同条款多半禁止转让给他人。苹果在 iCloud 条款里对账户说得很直白:「your Account is non-transferable」——不可转让,且对它的权利在持有人去世时终止。例外只开了一个:事先指定的遗产联系人。
各国实务差别很大。美国实行 RUFADAA——一部关于受托人访问数字资产的统一法,多数州已经采纳。对我们最关键的一个细节是:在服务内部作出的设置(所谓「在线工具」)优先于遗嘱中的安排。也就是说,谷歌设置里的那个勾,压过公证处的那张纸。
中国大陆:法律给了入口,协议关上了门
在中国大陆,这条分岔线画得同样清楚,只是两端的名字不同。
法律这一端是承认的。《民法典》第一百二十七条把数据和网络虚拟财产纳入保护,第一千一百二十二条把遗产定义为「自然人死亡时遗留的个人合法财产」,同时留下一句「依照法律规定或者根据其性质不得继承的遗产,不得继承」。司法与公证实务由此形成的通行理解是:账号里有财产价值的部分——余额、理财份额、未消费的充值、游戏道具与虚拟货币、能产生收入的网店和公众号——属于遗产,继承人可以依法主张;至于账号这个身份本身,多数落进「根据其性质不得继承」。
这不是抽象讨论。中华遗嘱库的白皮书显示,截至 2021 年 12 月 31 日,它已收到 445 份涉及「虚拟财产」的遗嘱;在 90 后、00 后立的遗嘱里,支付宝、微信、QQ、游戏账号、淘宝店铺已经成为常见的财产类型。人们已经在写了,只是写下的东西能否落地,取决于另一端。
另一端是平台协议,而它关得很紧。腾讯《微信软件许可及服务协议》写明:账号所有权归腾讯,用户仅获得使用权,且使用权仅属于初始申请注册人;非初始申请注册人不得通过受赠、继承、承租、受让或其他任何方式使用该账号。QQ 号码规则同理:号码所有权属于腾讯,用户依业务规则取得使用权。所以在实践中,家属能走通的是「取钱」而不是「接管账号」:支付宝有面向身故用户的资金处置通道(客服 95188,或在应用内搜索「资金小蜜」找到「持有人离世资金处置」),凭死亡证明、身份证明、亲属关系证明与公证书办理;银行、券商、保险各有自己的一套。资产处置完毕后,账号通常被永久监管或注销,而不是转到继承人名下。
至于「让痕迹留下来」,平台这两年确实在往前挪了一步,而且是往温和的方向挪。微博自 2020 年 9 月起对逝者账号设置保护状态:不能登录、不能新发或删除内容、不能更改状态,家属需提交本人身份证明、亲属关系证明和死亡证明。哔哩哔哩和抖音都提供纪念账号:经直系亲属申请并核验材料后,账号被冻结保护,作品保留,任何人不能登录、发布或修改。最实质的一次变化来自微信——据其公关负责人 2025 年 10 月的公开说明,自 2025 年 9 月起,长期不使用的账号不再执行回收处理,前提是账号本身没有触发风控或违规封禁。这直接回应了那个让很多人难受的场景:亲人走后,朋友圈还在不在。
还有一条对家属最实用、却最少被提起的规定:《个人信息保护法》第四十九条。自然人死亡的,其近亲属为了自身的合法、正当利益,可以对死者的相关个人信息行使查阅、复制、更正、删除等权利;死者生前另有安排的除外。请注意这个「除外」的方向——它和美国 RUFADAA 里「在线工具优先于遗嘱」的逻辑指向同一处:你生前作出的安排,排在所有人前面。这也就意味着,最有效的一步不在律师楼里,而在设置页面里。
在任何法域都成立的结论是:服务内部的设置不是遗嘱的附件,而是最先要做的那件事。它由服务自己自动执行,不需要法院,不需要文件。
遗嘱里该写什么,不该写什么
值得写进去的:财产性权利(域名、账户、作品权利及其收益)、指定遗嘱执行人、说明你有一份数字档案,以及去哪里找到它的说明书。
不值得写的——密码。 四个理由,每一个都单独成立。
- 遗嘱在人去世后不再是秘密。 它的内容会为继承人这个圈子所知;在普通法国家,提交给遗嘱认证法院的遗嘱会成为公开记录:任何人都可以去申请一份副本。写在这种文件里的密码,等于延迟公布的密码。
- 密码会变,遗嘱不会。 每改一次密码,都要去公证处重办一次文件。一年之后清单就过期了,而你不会知道。
- 时间对纸不利。 在俄罗斯,继承权证明书通常在六个月后发放(《民法典》第 1154 条);在中国,办齐死亡证明、亲属关系证明和公证书同样要以周和月计。而服务按自己的钟表走:谷歌在两年静默后删除个人账号,Telegram 默认在 18 个月无登录后自毁账号。半年办手续,已经用掉一半余量,而且这还是顺利的情况。
- 交出密码违反服务协议。 用他人账户登录,在一些国家可能被视为非法访问——哪怕登录的是儿子或妻子。继承人取得的是对财产的权利,不是冒充逝者的权利。
密码的访问权:用可信联系人,而不是信封
真正管用的机制,和「把密码交出去」不是一回事。它交出去的不是密码,而是一个延迟后才生效的取得机会——这个延迟长到足够你在还活着的时候取消它。
- Bitwarden——紧急访问。你指定一位可信联系人、一个等待期(1 天到 90 天)和一个级别:只读查看,或完全接管保险库。联系人发起请求,你会收到通知。你拒绝了——什么都不会发生。你没有回应——期满后访问权自动开启。
- 1Password——通过家庭账号管理者恢复,加上一份纸质的 Emergency Kit,合理的做法是把它和其他身后文件放在一起。
等待期本身就是那道保险。三天,足够你注意到请求并在它是误发时拒绝,又短到不至于让家人失去一切。
被遗忘权与永久记录的冲突
这里有一个真实的冲突,不该被抹平。GDPR 第 17 条赋予要求删除个人数据的权利。区块链的构造决定了记录删不掉——这正是它的意义所在。「请抹掉」这个要求在技术上无法执行。
监管机构承认了这一点,并提出了绕行路线。欧洲数据保护委员会在《关于通过区块链技术处理个人数据的指南 02/2025》中(第一版 2025 年 4 月 8 日通过,更新版 2026 年 7 月 7 日通过)强烈建议不要把个人数据放进链本身——无论是明文、加密还是哈希形式:链上应当只放指针,数据本身放在链外。法国监管机构 CNIL 早在 2018 年就指出了另一条路:删掉加密所用的密钥——记录留着,但读不了。
由此产生三个问题,值得向任何一家做永久存储的服务提出——包括向我们:
- 进链的到底是什么:数据本身,还是只有指纹?
- 数据在进入存储之前是否已经加密?
- 密钥在谁手里,服务方会不会持有一份副本?
如果进链的是加密块,而密钥在你和你交付的人手里,那么「删除」就转化为销毁密钥。记录永远留着,但再没有人能读。这是目前已知的唯一一种把永久保存和删除权调和起来的办法——它同时也解释了为什么密钥不能随手丢掉:从外部无法恢复,而它的价值恰恰在此。
清单:一个晚上做完
每一项今天就能做,没有一项需要律师。
- 谷歌——打开设置里的「闲置账号管理工具」。设定静默期并指定可信联系人:谷歌允许最多十位,每位可以开放不同的数据。
- 苹果——添加遗产联系人。他会拿到一把访问密钥;配上死亡证明就够用了。访问权自第一次申请获批起有效三年——之后账号被删除。
- 确认苹果不交出什么——买过的电影、音乐、书、订阅以及钥匙串里的内容,不会移交给遗产联系人。其中哪些对你重要,单独另存一份。
- Facebook 和 Instagram——指定账号代理人,或者相反,设定为删除个人主页。代理人无法登录账号,看不到私信——他能置顶一条告别帖,并在你授权的情况下下载存档。
- Telegram——检查「自动删除账号」。默认是 18 个月无登录,它会一声不响地带走全部聊天记录。中国大陆读者可顺手看一眼常用的应用:微信自 2025 年 9 月起不再回收长期不使用的账号,但这以账号未被风控或违规封禁为前提,别把它当成永久保障。
- 密码管理器——没有就装一个,并开启带几天延迟的紧急访问。
- 两步验证的备用码——打印出来。没有它们,拿到手机也救不了访问权。
- 一张纸列出所有涉钱的服务:域名、主机、订阅、账户。不写密码——只写名称和登记在谁名下。
- 导出照片档案(Google Takeout、iCloud)到一块外置硬盘上,放在家人能找到的地方。
- 一封「什么放在哪里」的说明信:不含密码,附上密码管理器的线索和可信联系人的名字。
- 对两个人当面说一声,你已经做完了这些,以及那个信封放在哪儿。没有人知道的设置,等于没有设置。
- 在日历里设一个一年一次的提醒——复查联系人是否还在,服务的规则有没有改。
前五项花不到一小时,覆盖了大部分风险。其余的,一个晚上的事。
再说一遍:具体情况——继承协议、企业、跨国资产、未成年子女——请找公证员或律师。服务里的设置你今天自己就能做完;所有涉及财产和金钱的部分,值得交给一个要为措辞负责的人来办。
第六章 除了文件,还该留给孩子什么
法律那部分回答了「谁能拿到访问权」。剩下第二个问题,它一点也不次要:当他已经拿到访问权之后,他究竟拿到了什么。
一个文件夹是负担,一份档案是礼物
想象一块四 TB 的移动硬盘,上面贴着「杂项」。里面是六万张名字形如 IMG_2847.HEIC 的照片,三个叫「新建文件夹 (2)」的目录,一份没有密码打不开的邮件存档,还有一段生日视频,看不出是谁的生日。
拿到这块硬盘的人,先是不知所措,接着感到愧疚,一年后把它放上书架。不是因为他不在乎。而是因为打开这块硬盘是好几个晚上的工作量,而且不知道该从哪儿下手。
负担和礼物的差别,不在体量,也不在东西放在哪里。差别在于文件旁边有没有人说的话。
| 一个装文件的文件夹 | 一份活着的档案 |
|---|---|
IMG_2847.HEIC | 「2009 年 7 月,纳罗奇湖。左边是斯拉瓦叔叔,他第二年就搬走了」 |
| 按文件修改时间排出来的时间线 | 有头有尾的故事 |
| 密码不明,一部分数据打不开 | 谁能进、怎么进,一清二楚 |
| 二十年后没人能打开的格式 | 文本、jpeg、普通音频文件 |
| 看不出这里哪些是宝贝 | 有一张地图:「从这里开始看」 |
一份档案要变得可读,需要五样东西:说明(谁、在哪儿、什么时候)、缘由(为什么留着它)、按意义而不是按文件日期排的顺序、简单的格式,以及一个入口——一段简短的文字,把其余的一切解释清楚。
有些东西值得专门记下来
有些事没有人会去记录,因为它们看起来理所当然。而恰恰是这些事,会在再也无人可问的时候被问起。
- 家族从哪里来。 名字、城市、谁长得像谁、怎么就到了后来所在的地方。隔两代人,这些要靠户籍档案去还原——如果还原得了的话。
- 当年为什么那样决定。 为什么九八年搬走了。为什么没把那套房子卖掉。为什么和兄弟闹翻,后来又为什么和好。事情本身可以从亲戚那里听说,原因只能从你这里听。
- 声音。 十五分钟你平常说话的录音,比一百张照片更珍贵。人很快就会忘记一个人的声音是什么样,这是最疼的丢失之一。
- 照片上谁是谁。 过一遍一百张照片,把人一个个念出来。这件事再没有别人做得了。
- 日常。 那道所有人都来讨的菜谱。你泡茶的方法。孩子们挂在嘴边、却不记得从哪儿听来的口头禅。
- 什么东西为什么留着。 不是遗嘱,而是解释:这个盒子是父亲的信,不要扔;那套餐具可以送人,不是传家的。
- 对以后会被问到的问题的回答。 「你当时害怕吗?」「你后悔吗?」「换作现在你会怎么做?」趁问题还没变成沉默,现在就回答它们。
怎么和 AIfa 说话,才能得到一份档案,而不是一堆提问记录
「我用过 AI」和「我攒出了一份档案」之间的差别,就在几个习惯上。它们都很简单。
- 叫人的名字,并说清关系。 不要说「奶奶」,而要说「奶奶妮娜,我妈妈的妈妈,戈梅利人」。三十年后,「奶奶」是谁都不知道。
- 先说时间和地点。 讲述开始时加一句:「1996 年夏天,明斯克。」后面怎么说都行。
- 一次把一个故事讲完。 散在三天里的碎片,比一段又长又乱的完整讲述更难拼起来。
- 让它向你提问。 就说:「问我三个关于我上学时候的问题。」访谈能挖出比独白多得多的东西——你会回答那些自己根本想不起来的事。
- 解释,而不是罗列。 「我们 1998 年搬了家」是事实。「我们 1998 年搬家,因为父亲被裁员了,我到现在也不确定我们做得对不对」——这才是遗产。
- 标明写给谁。 「这是给安娜的,等她十八岁。」这样的标记,往后能把写给某个具体的人的信整理出来。
- 不要修饰自己。 口误、停顿、「反正就是」——这些就是你。梳理干净的文字读起来像别人写的。
- 每月讲一张照片。 发一张照片,说说上面是什么。一年十二次对话——十年后就有一百二十张照片有了说明。
不需要额外做记录:对话会自己保存——每小时一次,或者在一段对话超过 90 KB 时立刻保存。这就是它和「别忘了做备份」最大的区别。备份这件事,人总是会忘。
为什么一份能回答问题的记忆是另一回事
相册保存的,是你在按下快门时就已经提出的那个问题的答案。而一份可以去追问的档案,回答的是还没有人想到的问题。
女儿三十四岁,刚生了孩子,第三个星期没睡好觉。她想问一句:「妈,我小时候是怎么睡的?」一个装着一万两千张照片的文件夹回答不了。一份有话在里面的档案能回答:它找到你讲过这件事的那段对话,并告诉她你是什么时候说的。
这里有一条必须诚实的边界。这不是复活,不是「妈妈又回来了」。AIfa 不会变成一个人,也不会替谁说话。她找出说过的话,并给出出处:在哪里、什么时候、在哪段对话里。「妈妈大概会说」和「妈妈在某年某月说过」之间的差别是根本性的,必须守住它的诚实,否则档案就变成了幻想。
也正是同一个差别,解释了为什么在平台自带的工具之上还要做这一层。苹果的遗产联系人、谷歌的「闲置账号管理工具」、Facebook 的账号代理人,都是好机制,但它们关心的是账号,不是人:一个交出三年期限内的文件,一个交出一个下载链接,还有一个根本不碰私信。账号可以被关掉,记忆不会——只要它被单独保存下来,并且在你自己手上。
最常被问到的问题
下面是读到这里的人通常会问的。我回答得简短,不绕圈子,包括那些不好回答的地方。
如果你们的项目关了怎么办? 那么网站、后台和 AIfa 本身都会停止工作——这一点先摆在前面。但已经写进 Arweave 的记录并不在我们的服务器上:网络保存它们,与我们是否存在无关。每条记录都有一个交易标识符,凭它可以通过任意一个公共网关读到文档——这样的网关有几百个。存储空间是一次性、预先付清的。这件事不靠嘴说:打开护照的链接,它不需要登录后台就能打开。
谁能读到我的记忆?AIfa 会把它展示给别人吗? 对其他用户——不会:每个人有自己的目录,绑定在自己的账号上。进入区块链的内容用 AES-256-GCM 加密;我们验证过,把自己的记录从网络里捞回来看——那是一串读不出来的字节。接下来是不好听的部分。在服务器上,档案靠访问权限保护,而不是靠你个人的密钥:那种连我们也读不了的端到端加密,今天还没有启用。代码写了,但没有打开:一把只存在于浏览器里的密钥,意味着一次误清理就会永久杀死这份记忆。
如果我反悔了,想全部删掉呢? 账号和我们这边的副本,我们会按要求删除。区块链那边不一样:一条已被网络接受的记录,它不会撤、你不能撤、我们也不能撤。这不是我们的政策,而是 Arweave 的构造,这一点必须事先知道。记录会以加密形式留在网络中,但诚实的说法是:我们不能承诺它会消失。如果对你来说把每一个字节都抹干净是原则问题——那么永久记忆不适合你。
记录不能删除,这难道不危险吗? 这是人们来这里所求之物的反面:不能被抹掉的东西,也不会因为某家公司改了政策而丢失。风险是真实的:不该往永久记录里放那些将来会后悔的东西——别人的秘密、证件、密码、诊断。欧洲监管机构在区块链指南里明确写道,不可更改性与删除权相冲突,并建议除非万不得已,不要把个人数据放进链本身。
继承人看到的是全部,还是只有我留下的那些? 我们目前还没有一个带现成按钮的「继承人」角色,我也不打算假装有。今天的做法是这样:公开护照凭链接打开,不需要登录,你把链接给谁,谁就能看;加密的对话档案绑定在账号上,它不会自己对任何人打开。开放到什么程度由你决定:你连同访问权一起交出去的,就是继承人能看到的。
这和一个建了「档案」文件夹的云盘有什么区别? 云盘活到账号活着为止:谷歌保留在两年不活跃后删除账号及其内容的权利——而不活跃恰恰是从一个人不在了的那天开始的。云盘需要密码,而平台明令禁止把密码交给任何人,包括继承人。而且盘上放的是文件,不是意义:一个装着一万条消息的文件夹技术上完好无损,但没有人会去读它。我们保存对话的方式,是让它不仅能被下载,还能被追问:「爷爷说过这所房子的什么?」
既然可以自己下载对话,为什么还要付费? 该下载就下载,这不是跟我们竞争,而是基本卫生习惯。Google Takeout 能导出邮件和照片,Telegram Desktop 能把全部历史导成 JSON 或 HTML,WhatsApp 也有导出,只是有容量限制。中国大陆常用的工具在这一点上更紧一些:微信提供「备份与恢复」把聊天记录备份到电脑,但那是只能还原回微信的加密备份,不是一份人能直接读的导出——这一点在做计划时值得算进去。问题从来不在导出这一步,而在之后:硬盘会坏,或者跟着旧笔记本一起被当废品处理掉,而十年以后没人知道该用什么打开这份存档。我们承担的是「可重复」这件事:副本自动生成,每小时一次,送进几个互相独立的存储。
如果我不再付费了会怎样? 已经进入网络的记录是预付的,不依赖订阅——就算我们想「因欠费停用」也做不到。对话保存本身是免费的:按我们的规则,无论付费档位还是免费档位,对话都会存进这个人自己的目录。订阅付的是 AIfa 的工作——回答、工作中的记忆容量、后台功能——而不是你的记录存在的权利。
谷歌和苹果不是已经解决这个问题了吗? 部分解决了——而且不管有没有我们,这些都值得用起来,机制在第二章里拆过了。但边界很明显:谷歌交出的是存档而不是访问权,而且前提是你事先打开了那个工具;苹果不移交购买内容和钥匙串内容,访问窗口只有三年;Facebook 的账号代理人既不能登录账号,也不能读私信。而它们没有一个保存与助手的对话。
我付过钱的书、音乐和电影,能继承吗? 一般不能,而且这写在协议本身里:Kindle 商店条款明确说,内容是被许可的,不是被售卖的。许可是人身性的、不可转让的:它给你的是在你活着的时候阅读和收听的权利。家庭内部的实际做法常常和条文不一致:人们继续共用一个账号——那是违反规则,而不是依据规则。
我的孩子不用 AI——这对他们有用吗? 要打开你留下的东西,不需要 AI:护照在普通浏览器里凭链接就能打开,不用安装,不用注册。还有一个观察,不带任何推销意味:人们很少在第一年就想读父母的档案。想读,往往是在五年或十年之后,当他们有了自己的孩子和自己的问题。永久记录会等到那一刻,哪怕今天谁都用不上它。
如果我换了邮箱怎么办? 后台里的邮箱是可以改的。更重要的是另一点:已经写进网络的内容并不绑定邮箱——记录以交易标识符寻址,它不会因为你换了信箱、换了运营商或换了国家而改变。昵称则永久归属于这个人,独立于账号存在:它写在护照里,而护照在链上是改不了的。
如果我的继承人丢了访问权怎么办? 这里才是最薄弱的一环,而且它不是区块链。公开护照丢不了:它在网络里,有标识符就能通过任意网关打开,某一个网关挂掉不会让继承人一无所有。而加密档案的访问权系于密钥:如果密钥丢失,内容会永久以不可读的形式留在网络里。这是数学,不是客服,这里没有什么「凭申请恢复」可言。由此有一条公证员也会给的建议:把访问凭据放在存放重要文件的地方,而且不要只留一份。
这在我的国家合法吗? 我们不是律师,这篇文章也不能替代咨询:各国规则不同,而且在变。总体图景是:聊天记录和文件很难被继承——按多数协议,账号不是财产,而把登录名和密码交给任何人(包括继承人)是平台明令禁止的。在中国大陆,法律层面是承认的:《民法典》第一百二十七条把数据和网络虚拟财产纳入保护,第一千一百二十二条界定了遗产,《个人信息保护法》第四十九条允许近亲属为自身合法正当利益查阅、复制、更正、删除逝者的相关个人信息,并且以逝者生前的安排为优先;但落到具体平台,微信、QQ 这类协议直接写明账号不得通过继承等方式由他人使用,所以实务上走得通的是资产处置和纪念账号,而不是账号本身的过户。中华遗嘱库这样的机构已经在受理涉及虚拟财产的遗嘱,公证遗嘱、密封遗嘱、银行保管箱这些老工具也在被拿来适配新问题。管用,但都是权宜之计。
你们承诺会保存住「我」吗?这会是「我」吗? 不会。我们保存的是记忆和记录——对话、决定、语气,你讲过的那些——我们就是这么称呼它的。这不是你,也不是你意识的延续;把不朽当作物理事实来承诺,那是撒谎。真正留下来的是:一个记得你说过的话、并且能用你的话回答你孙辈提问的对话者。
如果我今天什么都不打算买,该从哪里开始? 从免费的、和我们无关的部分开始。打开谷歌的「闲置账号管理工具」和苹果的「遗产联系人」——大约二十分钟。把聊天软件里的记录导出来,把副本放在没有你也能被找到的地方;照片和视频单独处理一遍——它们不会自己跑进永久记录里。在纸上写清楚什么放在哪儿、什么归谁,不要写明文密码。如果后来你希望这份副本活得比一块硬盘更久——那时候再谈档位。
结语
这篇文章里描述的一切,最终都撞在时间的一个别扭属性上:关于数字遗产的决定只作一次,而能作这个决定的,只有那个之后再也问不到的人。没有人能替你做——家人不能,平台不能,法院也不能。现在花掉的一小时,和十年后花掉的一小时价值完全相同,只是十年后那一小时可能不会到来。这不是催你着急。这是提醒你别无限期地往后拖。
从哪里开始
第一步。今天,二十分钟——免费。 把已经存在的继承功能打开:谷歌的闲置账号管理工具(myaccount.google.com/inactive)、苹果的遗产联系人、Facebook 的账号代理人。告诉家人你的设备放在哪里,并写下它们应该被怎么处理。法律部分——遗嘱、账户和设备的访问权——请和公证员或律师商量:这篇文章不能替代咨询。
第二步。这一周——开始说话。 Spark,每月 15 美元:与 AIfa 的对话会被保存、加密,并送入永久存储。头几个话题从第六章的清单里挑——从照片和声音开始。
第三步。当你意识到这份档案不只是给自己的时候。 Family Archive,每月 100 美元——家庭共享访问和个人知识库:家族的故事可以一起讲,而不是一个人讲。Digital DNA,每台设备一次性 1000 美元,此后每月 200 美元——完整方案:独立的受保护边界,以及尽可能详尽的记忆固化。
从第一步开始吧。它是免费的,而且已经比大多数人拥有的更多了。