Privacidade no OpenCode: o que significa dizer que ele não armazena seu código?

privacidade no OpenCode e o que acontece com o código do usuário
Resposta rápida

A documentação oficial diz que o OpenCode não armazena o seu código nem os dados de contexto: todo o processamento acontece localmente ou por chamada direta de API pro provedor de IA que você escolheu. Só que a promessa tem fronteira. O recurso de compartilhamento de sessão, quando acionado, manda a conversa e os dados associados pro serviço que hospeda as páginas de share. E, com modelos de terceiros, o conteúdo fica sujeito à retenção do provedor, coisa que a OpenCode declara não controlar. Ou seja: privacidade no OpenCode depende também da sua configuração e do provedor conectado

Mandar código proprietário da empresa pra dentro de uma ferramenta de IA é o tipo de decisão que ninguém quer tomar no escuro

E a pergunta que todo mundo faz é sempre a mesma: isso aí fica guardado onde? 🤔

O OpenCode responde essa pergunta de forma bem direta na documentação: ele não armazena o seu código nem os seus dados de contexto

Bonito, né? Mas frase de documentação tem alcance, e alcance tem limite

Bora destrinchar exatamente o que essa promessa cobre, onde ela para, e o que continua sendo responsabilidade sua na hora de escolher o provedor do modelo

O que a promessa de privacidade do OpenCode cobre de fato

A afirmação oficial, na documentação, é essa: o OpenCode não armazena nenhum código nem dado de contexto seu, e todo o processamento acontece localmente ou através de chamadas diretas de API pro seu provedor de IA

Formação Vibe Coding
Formação Recomendada

Formação Vibe Coding

Do Prompt ao Produto: Crie Software Real com IA

  • 474 aulas
  • 20 projetos
  • 39h 27min

Repara na segunda metade da frase, que é a parte que importa de verdade

"Chamada direta" quer dizer que o seu prompt e os trechos de código que a ferramenta leu vão da sua máquina PRA o provedor do modelo

Sem escala

Não existe um servidor intermediário da OpenCode no meio do caminho recebendo, processando e guardando uma cópia do seu repositório

E dá pra confiar só na palavra deles?

Aqui entra o argumento que, na prática, é o mais forte: o código-fonte é aberto

O OpenCode é licenciado sob MIT e o repositório fica na organização Anomaly, no repositório oficial no GitHub

Isso não é selo de segurança nem certificação, e eu não vou vender isso como se fosse

É outra coisa: é a possibilidade de auditar

Se o seu time de segurança quer ver com os próprios olhos pra onde a requisição vai, o código tá lá pra ser lido

A política de privacidade cobre o quê, então?

Pergunta justa, porque existe sim uma política de privacidade publicada em endereço próprio, no domínio da OpenCode

E ela fala de coleta de dados

Mas presta atenção na distinção, que é fina e muda tudo: o documento cobre dado PESSOAL do serviço (conta, suporte, melhoria do produto, analytics interno)

Isso é uma categoria diferente do conteúdo do seu repositório

São duas conversas separadas, e misturar as duas é o jeito mais rápido de chegar na conclusão errada

Onde a promessa para: /share e a política do provedor do modelo

Agora a parte que a maioria dos posts sobre o assunto passa batido

Existem duas fronteiras onde a garantia da ferramenta acaba e a sua configuração assume o volante

Fronteira 1: o compartilhamento de sessão

O OpenCode tem um recurso de compartilhar a sessão, que gera uma página web da conversa

A própria documentação registra isso como a ressalva declarada da promessa: com o compartilhamento ligado, a conversa e os dados associados são enviados pro serviço que hospeda essas páginas

Ou seja, a sessão sai da sua máquina

São três modos no total: manual (que é o padrão), auto e disabled

O que interessa pra decisão são as duas pontas: o padrão, que é o manual, e o desligamento total, que é o disabled

No manual nada é compartilhado automaticamente, o envio só acontece quando você roda o comando /share

O disabled volta lá embaixo, na parte prática

O padrão manual já protege bastante, porque exige um ato deliberado seu

Mas repara no tamanho desse ato deliberado: é UM comando, e a sessão inteira vai

Tanto que existe pedido aberto na comunidade, uma feature request no repositório oficial, argumentando justamente isso e pedindo que o compartilhamento venha desativado por padrão, no espírito de privacy by default

Até onde dá pra verificar, o padrão continua sendo o manual

Fronteira 2: a retenção do provedor do modelo

Essa é a mais importante e a que menos depende do OpenCode

Os termos de serviço são explícitos: ao usar modelos de terceiros, o seu conteúdo fica sujeito às políticas de retenção desses provedores, e a OpenCode declara que não controla essas práticas

Sacou a lógica? A OpenCode não retém, mas também não manda em quem retém

É como usar um encanamento: a empresa garante que o cano não tem vazamento, só que quem decide o que fazer com a água é a caixa d’água do outro lado

Se você conectou a sua chave de API de um provedor X, a política de retenção que vale é a do provedor X

A decisão é sua, e a responsabilidade também

Provedor do modelo: como cada caminho trata seus dados

Existem basicamente três caminhos verificáveis pra plugar um modelo no OpenCode, e cada um tem um dono de responsabilidade diferente

Caminho Retenção declarada Quem controla Pra quem serve
OpenCode Zen Retenção zero e sem uso pra treino como regra, com exceções nomeadas entre modelos em período gratuito OpenCode Zen, com todos os modelos hospedados nos Estados Unidos Quem quer política declarada no próprio ecossistema e aceita hospedagem nos EUA
Provedor de terceiros conectado direto O que estiver na política do próprio provedor O provedor, e a OpenCode declara que não controla essas práticas Quem já tem contrato e política aprovada com um provedor específico
Modelo local via Ollama ou LM Studio O conteúdo não sai da máquina Você Quem tem requisito duro de o código não trafegar pra fora

Duas observações que valem mais que a tabela inteira

A primeira: no OpenCode Zen, retenção zero é a REGRA, e as exceções estão nomeadas entre os modelos em período gratuito, que podem usar os dados coletados pra melhorar o modelo

Se você tá usando um modelo free porque é de graça, lê a lista de exceções antes

A segunda: hospedagem nos Estados Unidos é um dado técnico, não um defeito

Mas se o seu compliance tem exigência de onde o dado é processado, esse é o ponto que vai pra planilha dele

Se você ainda tá na fase de escolher a ferramenta em si, tem uma comparação entre OpenCode e Codex aqui no blog que ajuda nesse passo anterior

Como reduzir a exposição do seu código no OpenCode

Beleza, e na prática? Bora ver o que dá pra fazer HOJE, só com o que está documentado

  1. Desative o compartilhamento no arquivo de configuração do projeto

Dá pra desativar o compartilhamento por completo definindo a opção share como "disabled"

{
  "share": "disabled"
}

A documentação orienta colocar isso no opencode.json do projeto e versionar o arquivo no Git, pra valer pro time inteiro

O erro comum deste passo: deixar a configuração só na sua máquina e achar que o time todo está coberto

Não está

Configuração que não foi commitada protege exatamente uma pessoa: você 😅

  1. Escolha o provedor com a política de retenção que você aceita

Esse passo não tem comando, tem leitura

A OpenCode declara que não retém, e declara também que não controla o que o provedor faz

Então a pergunta "esse código fica guardado?" precisa ser feita pro provedor, não pra ferramenta

O erro comum deste passo: ler a promessa de privacidade do OpenCode e concluir que o provedor conectado herda essa promessa

Não herda

São políticas independentes

  1. Se o requisito é o código não sair da máquina, vá de modelo local

O OpenCode pode ser configurado pra usar modelos locais via Ollama e via LM Studio

O caminho documentado é usar o provedor compatível com OpenAI, o @ai-sdk/openai-compatible, apontando o options.baseURL pro endereço do servidor local

O erro comum deste passo: montar isso e esquecer que rodar modelo grande na sua própria máquina cobra o preço em hardware

Sem PC da Nasa, a experiência muda bastante

Empresa com código sensível: o cenário que a página Enterprise descreve

Aqui o jogo é outro

A mesma página de Enterprise que traz aquela afirmação do começo do post descreve também um segundo cenário: o de uma organização que precisa garantir que código e dados NÃO saiam da própria infraestrutura

E a resposta oficial pra esse cenário não é uma promessa, é uma arquitetura

Funciona assim:

  • Configuração centralizada, integrada ao SSO da organização e ao gateway de IA interno
  • OpenCode apontado apenas pro gateway interno, com todos os demais provedores de IA desabilitados
  • Páginas de compartilhamento desativadas, que é a recomendação oficial, com a alternativa de hospedar essas páginas na infraestrutura da própria organização

Repara na diferença de postura entre os dois mundos

Pro dev solo, o padrão manual do compartilhamento já resolve boa parte do problema, porque nada sai sem você mandar sair

Pra empresa, "depende de cada dev lembrar de não rodar o comando" não é controle, é torcida

Por isso a configuração central e o gateway único: em vez de confiar no comportamento de cada pessoa, você fecha a porta na infraestrutura

Conclusão

Separando o que é garantia do que é escolha sua, fica assim

A ferramenta garante que não armazena o seu código nem os dados de contexto, e que o processamento acontece local ou por chamada direta pro provedor

O resto depende de você: o modo do compartilhamento e a política de retenção do provedor que você plugou

Próximo passo concreto, e é rapidinho: abre o opencode.json do projeto, define a política de compartilhamento que faz sentido pro seu caso, commita o arquivo

Depois disso, confere a política de retenção do provedor que você usa ANTES de apontar a ferramenta pro repositório da empresa

Duas tarefas de cinco minutos que evitam uma conversa muito chata com o time de segurança lá na frente 😀

até o próximo post!

Perguntas frequentes

OpenCode manda meu código pra algum servidor da empresa por padrão?

Não. A documentação afirma que o OpenCode não armazena código nem dados de contexto, e que o processamento acontece localmente ou por chamada direta de API pro provedor de IA escolhido. A exceção declarada é o recurso opcional de compartilhamento: só com ele acionado é que a conversa sai da sua máquina rumo ao serviço que hospeda as páginas de share.

Como desativar de vez o compartilhamento de sessão no OpenCode?

Basta definir a opção share como "disabled" no arquivo de configuração do projeto. A própria documentação orienta colocar isso no opencode.json e versionar no Git, assim a regra vale pro time inteiro, não só pra sua máquina.

Se eu usar um modelo de terceiros no OpenCode, quem controla a retenção dos meus dados?

Quem controla é o provedor do modelo, não o OpenCode. Os termos são diretos: ao usar modelos de terceiros, o conteúdo fica sujeito à política de retenção desse provedor, e a OpenCode declara que não controla essas práticas.

Os modelos do OpenCode Zen guardam meus prompts pra treinar IA?

Como regra, não. Os provedores do OpenCode Zen seguem política de retenção zero e não usam os dados pra treinar modelos, com exceção de alguns modelos em período gratuito que podem usar os dados coletados pra melhorar o modelo. Vale checar essa lista de exceções antes de usar um modelo free.

Dá pra usar o OpenCode sem que o código saia da minha máquina em nenhum momento?

Dá, usando modelo local. O OpenCode pode ser configurado com Ollama ou LM Studio através do provedor compatível com OpenAI, apontando a baseURL pro servidor rodando localmente. Nesse caminho não existe chamada externa pro provedor de IA.

Onde ficam hospedados os modelos do OpenCode Zen?

Nos Estados Unidos. A documentação do OpenCode Zen informa que todos os modelos são hospedados lá, um detalhe técnico que pesa se a sua empresa tem exigência de compliance sobre onde o processamento acontece.




Subscribe
Notify of
guest

0 Comentários
Oldest
Newest Most Voted

Formações

Formação SAAS com IA

Formação SAAS com IA

Tire usas ideias do papel criando softwares com IA, integre pagamentos e lance seu projeto!

  • 291 aulas
  • 18 projetos
  • 24h 17min

Blog | Mais populares