「我把策略写在聚宽/某云量化平台上,安全吗?」

这个问题没有非黑即白的答案,但有一个被许多个人投资者忽略的前提:你的量化策略不只是代码几行,而是你的研究资产——入场逻辑、参数组合、过滤条件、回测结论,往往浓缩了你对市场的理解与试错成本。把它默认托管在第三方服务器,意味着你在用「方便协作、云端回测」交换「核心思路离开本机、平台政策与人员变动不可控」。

本文不制造恐慌,也不暗示「本地就绝对安全」。我们只想把 LemonPicking 所代表的 本地优先(Local-First) 架构讲清楚:策略与回测结果存在哪里、服务端知道什么、你仍须自己承担哪些责任——方便你在选工具时做知情决策。


一、云上策略平台:方便之外,你在交换什么?

主流云量化平台的常见模型是:

浏览器 / 客户端 → 你的策略源码 → 平台服务器 → 云端回测 / 模拟 / 实盘

这条链路的优势很明显:算力在云端、数据已接入、社区策略多、换电脑也能登录继续。代价同样明确:

维度常见云模式个人研究者应问的问题
策略存储策略文本/配置在平台数据库谁能读?离职员工、运维、执法请求?
回测结果可能留存于账户历史是否被用于聚合统计、模型训练?
账号与合规实名、协议可随时更新服务终止时,策略能否完整导出?
网络依赖离线无法编辑/回测断网、平台维护时研究是否中断?

许多平台在合规与隐私政策上做得不错,但这不等于「你的 alpha 只有你能看见」。对职业敏感策略即竞争力的用户来说,「默认上云」本身就需要被审视——不是不信任某一家,而是认清架构默认把什么放在了别人磁盘上


二、LemonPicking 的本地优先:什么在本地,什么在服务端?

LemonPicking 的 A 股模式遵循「本地优先,数据不出境(用户数据)」原则,与 LemonPicking 架构文档一致:

lemon-desktop(前端)→ lemon-engine/server(远程)→ 服务端 DuckDB(仅行情)
                    ↘ lemon-engine/local(本机)→ 本地 SQLite(用户数据)

存在你电脑上的(本地 SQLite)

数据类型说明
量化策略(SDL)入场/出场/仓位规则的 JSON 定义
回测结果摘要收益、回撤、胜率等研究结论
收藏标的 / 自选你的关注列表
用户设置与偏好界面、通知、License 等配置

前端禁止localStorage 存这些业务数据——必须经本地引擎写入 SQLite,避免浏览器缓存被清、策略无声丢失。

在服务端上的(不含你的策略)

数据类型说明
A 股行情自 Tushare Pro 等源同步至 DuckDB
回测计算服务端 Go 进程执行 A 股回测
License 验证专业版能力门控

服务端不持久化用户策略。 回测请求会把策略定义随请求发送用于计算,但按产品设计,你的策略库、回测历史摘要不以「用户档案」形式存于云端数据库。换句话讲:云端知道「这一分钟算了一次什么规则」,但不应该成为「你的策略仓库」。

加密货币本地模式(market_id = 3)则更进一步:行情缓存、回测、用户数据均可完全在本机完成,无需 License。本文聚焦 A 股研究者最关心的「策略隐私」问题。


三、界面里你能看见什么:策略在本机意味着什么

1. 研究工作台:数据与策略的分工

LemonPicking 主界面:本地策略库与 A 股行情入口
LemonPicking 主界面:本地策略库与 A 股行情入口

主界面左侧的「策略」「筛选」「回测」「复盘」链路,背后读写的是本机 SQLite。行情数字来自服务端同步,但「你用哪条规则、上次回测结论如何」默认跟着你的电脑走——不是跟着某个 web 账号的云端文件夹。

2. 策略编辑器:SDL 落盘在你磁盘

策略列表与编辑器:可视化规则保存在本地策略库
策略列表与编辑器:可视化规则保存在本地策略库

无论是可视化拖拽还是 AI 生成后导入,策略最终以结构化 JSON(SDL)形式存入本地。这意味着:

  • – 换电脑需要迁移/备份(下文会讲);
  • – 卸载软件前若不备份,策略随应用数据目录而去;
  • – 但也意味着:没有「平台偷看我策略库」这一默认架构路径。

3. 设置页:本地数据路径与偏好

设置:本地数据目录、License 与通知偏好
设置:本地数据目录、License 与通知偏好

建议在设置中确认本地数据目录位置,并纳入你的常规备份计划(Time Machine、OneDrive 同步盘、定期复制 SQLite 文件等)。本地优先 = 主权在你,也 = 保管责任在你

4. AI 策略生成:草稿进本地,而非云端策略库

AI 策略生成:自然语言 → 结构化策略 → 导入本地库
AI 策略生成:自然语言 → 结构化策略 → 导入本地库

AI 辅助降低「形式化规则」的门槛,但生成结果仍应导入本地策略库、由你审阅修改。AI 在这里是翻译官,不是云端替你保管独家 alpha 的管家。发送给 AI 服务的自然语言描述,仍可能涉及网络传输——若你的描述极度敏感,请自行评估是否脱敏表述;这与任何在线 AI 功能一样,需要用户判断。


四、诚实面对:本地优先 ≠ 零风险

不把策略托管给陌生平台,不等于可以高枕无忧。本地模式有三类现实风险,必须一并说明:

1. 设备故障与误删

硬盘损坏、系统重装、误删 AppData 目录,都可能导致策略库丢失。对策: 定期备份 SQLite 数据目录;重要策略导出 JSON 副本存于第二介质(移动硬盘、加密网盘)。

2. 电脑安全

本地 SQLite 不加密时,恶意软件、共享电脑、未锁屏,都可能读取策略文件。对策: 系统更新、杀毒、磁盘加密(BitLocker/FileVault)、不在不可信环境登录。

3. 网络传输的瞬时暴露

A 股回测仍要把策略定义发给服务端完成计算。传输层应使用 HTTPS;按架构原则服务端不持久化策略,但传输过程中服务端内存仍会接触规则内容——这是「云端算力」与「完全离线」之间的折中。若你要求「规则字节永不上网」,需使用完全本地模式(如加密货币本地引擎),或接受不算力的纯手工研究。

本地优先解决的是「长期托管与平台依赖」,不是「物理绝对隔离」。 知情选择比营销口号更重要。


五、与「云量化」怎么选:不是道德题,是场景题

你的优先级更可能适合
核心策略保密、回测结论留本机、Accept 离线查看历史策略本地优先(如 LemonPicking)
需要云端协作、公开跟单、社区因子库、统一实盘托管云量化平台
两者都要云上做非核心实验,核心规则本地验证;或本地主库 + 导出摘要(非完整 alpha)

LemonPicking 的定位是 A 股个人策略工坊:帮你把想法形式化、验证、复盘,专业版还可监测信号——而不是替代券商实盘托管。策略主权在本机,与这一定位一致。


六、你可以立刻做的 5 件事

  1. 1. 清点策略资产:哪些规则值得保密、哪些只是公开技术指标组合。
  2. 2. 确认数据目录:在设置中找到本地 SQLite 路径,加入备份计划。
  3. 3. 导出 JSON 副本:对核心策略定期「另存为」到备份盘。
  4. 4. 分清「行情在云端」与「策略在云端」:接受前者不等于必须接受后者。
  5. 5. 读隐私与架构说明:选任何工具前,看用户数据存储章节,而不是只看宣传语。

结语:策略是资产,存储位置是架构选择

量化策略存在云上是否安全,取决于平台治理、你的威胁模型,以及你能不能接受「核心思路默认不在自己磁盘上」。LemonPicking 选择本地优先:策略、回测结果、自选与设置写入本机 SQLite;服务端提供 A 股行情与回测算力,不持久化用户策略——让你在便利与主权之间,偏向前者中的「研究数据留本机」。

若你认同「思路由自己保管、验证闭环在本机完成」这条路,可以了解 LemonPicking(零代码 A 股量化):免费版约 3 年日线即可开始;专业版提供更长历史、分钟线、参数实验室与实盘监测等能力。

下载与说明见产品页:
https://www.zpyztech.com/product/lemonpicking/


免责声明: 本文仅作产品架构说明与量化研究方法论讨论,不构成任何投资建议或安全保证。请根据自身情况独立判断,并自行承担数据备份与交易风险。

建议标签: A股 本地优先 数据隐私 策略安全 量化回测 LemonPicking