← 返回 XFlow

XFlow 隐私政策

生效日期:2026 年 9 月 23 日 · 适用版本:0.1.0 · 发布者:Ryan Zeng

English version

网站访问

本站由 GitHub Pages 提供静态托管。XFlow 页面代码不会写入 Cookie,也不使用分析脚本、追踪像素、表单或自有后端。GitHub 可能依据其 隐私声明处理访问请求和服务运行数据。

处理的数据及用途

  • X / Twitter 当前支持页面中可见的帖子 ID 和正文:在你启用相应过滤范围并配置 Provider Key 后,用于按已启用策略判断帖子;不会读取其他网站的浏览历史。
  • 策略名称、判断规则及相关配置:用于构造判断请求和呈现结果;配置保存在浏览器本机。
  • 过滤活动:仅在内容实际被遮蔽后记录,可能包含内容 ID、最多 500 字符的正文预览、作者、帖子 URL、页面范围、媒体类型、过滤时间、设备标识、命中策略及揭示或误判状态。
  • Provider API Key 与可选的 S3 凭据:保存在扩展的 chrome.storage.local,供所选服务鉴权或签名请求使用。
  • 界面语言、主题及其他设置:用于提供扩展功能;界面语言保存在本机,不进入 S3 同步文档。

XFlow 不读取 X 登录 Cookie 或 Session,不保存页面 HTML、DOM、媒体文件或完整浏览路径。当前版本没有广告、开发者遥测或开发者分析服务。

数据发送给谁

你选中的 Jev Provider。扩展只向当前选中的 OpenRouter、Vercel AI Gateway 或 TypeSafe 发送待判断帖子的 ID、正文、适用策略的名称与规则,以及该 Provider 的 API Key。请求用于返回过滤判断;失败时不会自动转发到另一家 Provider。Provider 及其可能使用的上游模型服务按各自条款和隐私政策处理请求。请在选择前阅读 OpenRouter 隐私政策、Vercel 隐私声明及 AI 产品条款,或 TypeSafe 隐私政策。使用 Provider 可能产生第三方费用。

你配置的 S3 Endpoint(可选)。只有你配置连接、授予该 Endpoint 的访问权限并启用同步后,扩展才会读写同步文档。文档包含过滤配置(包括策略与提示词)、活动记录及统计,因此可能包含帖子预览、作者和帖子 URL;不包含 Provider API Key、S3 访问密钥或 Session Token。签名请求会向 Endpoint 提供 Access Key ID 和可选 Session Token;Secret Access Key 仅在本机生成签名,不直接发送。启用同步后,扩展会在配置变更、浏览器启动及约每 15 分钟的定时检查时尝试同步。存储、备份和保留规则由你选用的服务及账户设置决定。

除上述必要传输外,XFlow 项目不会出售这些数据、用于广告,或提供给其他接收方。请勿在公开 Issue 或支持沟通中提交密钥或敏感帖子内容。

保存期限与删除

  • 过滤活动详情保留约 30 天;之后移除正文预览、作者、URL 和策略详情。去重所需的内容身份最多保留约 12 周,之后折叠为按设备汇总的累计计数。第三方服务中的数据不会因此自动删除。
  • 在 Dashboard 的日志页选择“清理日志”,可立即移除作者、正文预览、原文链接和命中策略;内容标识、每日统计和累计数量会保留。启用 S3 后,扩展会尝试同步清理状态。
  • 在 Dashboard 的通用页选择“清除活动数据”,可清除本机活动详情和累计计数。启用 S3 后,扩展会尝试同步清除状态,以防旧记录在之后的同步中恢复。
  • 在 API Keys 页可逐个清除本机 Provider Key;这不会撤销 Provider 账户中的密钥。
  • 停用 S3 同步不会删除本机连接配置或已写入 S3 的对象。远程副本需在你选用的 S3 服务中删除,并检查该服务的版本与备份。
  • 卸载扩展可通过浏览器移除本机扩展数据;Provider 和 S3 中已处理或保存的数据需按对应服务的政策和账户控制另行管理。

安全与权限

Provider Key 和 S3 凭据不会提供给 X 页面上的 Content Script,也不会写入可编辑配置 JSON 或新的 S3 同步文档。它们在 chrome.storage.local 中没有额外静态加密;能访问该浏览器配置文件的人可能获得这些本机数据。Provider 与 S3 Endpoint 使用 HTTPS;S3 校验仅允许将 http://localhost 与 http://127.0.0.1 用于本机调试。扩展访问 X / Twitter 页面用于读取待判断内容并显示可揭示的遮罩;S3 主机访问由你在保存 Endpoint 时单独授权。storage 用于保存本机数据;alarms 用于启用 S3 后的定时同步。

Chrome Web Store Limited Use

XFlow 对从浏览器和 Chrome 扩展 API 获得的信息的使用遵守 Chrome Web Store 用户数据政策的 Limited Use 要求:只为上述面向用户的过滤、活动记录及用户选择的同步功能处理所需数据;只为提供这些功能而传输数据;不出售数据,不用于个性化或定向广告。开发者默认无法读取扩展本机数据;只有在你主动提供特定内容用于支持,或法律及安全要求等政策允许的情况下,才可能由人员查看你提供的数据。

变更与联系

如数据处理方式有重大变化,项目会更新本政策并在扩展界面或发布说明中提示。关于隐私、数据删除或本政策的问题,请发送邮件至 ry4nzeng@gmail.com,也可通过 XFlow GitHub Issues 联系维护者。请勿在公开 Issue 中发送密钥或敏感内容。