适用范围与单一用途
本政策适用于“支点浏览器挂件”浏览器扩展(下称“本扩展”)。本扩展的单一用途是:在用户明确操作后,将当前支点工作台与用户指定的 HTTP(S) 网页并排显示,并让用户通过浏览器标准拖放,把可用的网页图片 URL 主动交给支点工作台现有的图片导入流程。
Chrome Web Store Privacy practices 的填报边界是本扩展自身处理的数据。浏览器原生拖放与支点 Web 应用现有图片导入流程不属于本扩展收集,但为让用户完整理解功能链路,本政策仍分别披露导航 URL 流程、图片 URL 流程、服务端处理和第三方接收方。
一、我们处理的信息及接收方
1. 用户主动输入的目标网址:导航 URL 流程
当用户在支点工作台的“浏览器挂件”界面输入网址并选择“进入左右浏览”时,本扩展会在设备本地校验该网址,仅接受不含 URL username/password(credentials)的 HTTP/HTTPS 地址,并在导航前移除 fragment。目标 URL 的 query 只在设备本地内存中瞬时用于本次浏览器导航;本扩展不把 query 写入扩展存储,也不在扩展响应或状态中回传。
为在 popup 意外关闭、扩展 service worker 重启或扩展更新时恢复原工作台窗口,与目标 URL 有关的恢复字段只保存 popup 的初始 origin(协议、主机和端口)。恢复记录不会保存目标或图片的路径、query、fragment、credentials、Cookie、页面内容或拖放数据。用户输入的网址不由本扩展上传到我们的服务器。
接收方是用户指定的目标网站。浏览器将用户确认后的地址作为普通顶层页面打开时,目标网站会像任何普通导航一样收到目标 URL 的路径和 query 等网络请求信息,并可能依据自身规则处理网络地址、浏览器标识和登录状态;该处理受目标网站自身隐私政策约束。我们不会替用户选择接收方。用户不应输入含 access_token、密钥或一次性登录参数的网址。
由于用户主动输入的 query 可能包含认证参数,Chrome Web Store 的 Authentication information 采用保守披露“是”。这不表示本扩展读取浏览器 Cookie、密码字段或目标网站账号。本扩展只在本机内存中短暂处理完整 URL 以完成用户要求的导航,不持久化 query、不把 query 传给支点服务、不出售,也不将其用于其他目的。
2. 窗口和标签页技术标识及布局状态
本扩展在设备本地处理:工作台标签页 ID、工作台窗口 ID、popup 标签页/窗口 ID、允许的支点来源域名、popup 类型、随机会话恢复标识、原窗口的位置、大小和 normal/maximized/fullscreen 状态,以及分屏是否打开。这些信息仅用于创建、复用、关闭 popup 和恢复原窗口。
这些 ID 是当前浏览器会话内的技术标识,不用于跨网站跟踪、广告画像或识别用户真实身份。
3. 用户主动拖入的图片:图片 URL 流程
本扩展不自动读取目标网页内容,也不监听、扫描或抓取目标网站中的图片。只有当用户把一个可拖动的标准网页 <img> 主动拖到支点画布时,支点工作台才会在设备本地依次尝试读取本次 DataTransfer 的 text/uri-list、text/html(只提取第一个 <img src>)和 text/plain,并只接受其中的 HTTP(S) 图片 URL。未被采用的原始拖放表示不会由该流程上传。
成功提取后,支点工作台会通过 HTTPS 向位于腾讯云服务器上的现有图片导入服务发送图片 URL,以及支点内部已知来源流程为正常获取防盗链图片而明确提供的可选 HTTP(S) 来源页面 URL。图片 URL 可能包含路径和 query。对于未知来源的跨窗口拖图,工作台显式发送空 Referer;只有支点内部能够确定来源的搜索或灵感流程才会发送来源页面 URL。本扩展本身不读取或上传支点登录 Cookie。
服务端使用支点站现有同源登录会话核验账号和项目权限,然后向图片地址发起请求、校验响应类型与大小,并将成功取得的图片镜像到相应账号和项目的腾讯云对象存储 COS 资产中。
接收方是图片 URL 所属的第三方图片主机。为了取得用户主动选择的图片,该主机会收到图片 URL 的路径和 query,以及普通网络请求所需的信息。当可选来源页面 URL 非空时,服务端会把该 URL 作为 HTTP Referer 请求头发送给该第三方图片主机,唯一用途是完成用户主动发起的图片获取并满足必要的防盗链校验;未知跨窗口拖图不会向图片主机发送来源页面 URL。第三方图片主机依据其自身隐私政策处理所收到的信息。
网站禁止拖动、blob: 图片、canvas 绘制内容或不提供 HTTP(S) 图片 URL 的内容不在当前支持范围内。本扩展不会为取得这些内容而读取 Cookie、向目标网站注入脚本或截屏。
二、我们明确不处理的信息
本扩展不会从浏览器或目标网页读取、复制、导出或上传:
- 浏览器持有的 Cookie,以及目标网站或浏览器持有的会话令牌、会话状态;
- 目标网页或浏览器持有的密码字段、其他登录凭证、支付信息或其他表单字段内容;
- 浏览器历史记录或完整标签页列表;
- 用户在目标网站上的点击、键盘输入、通信内容或页面正文;
- 页面图片像素、拖放数据或本地文件;但用户在支点工作台中另行主动使用既有导入功能的内容,按对应支点服务流程处理,不属于本扩展新增收集。
上述排除只针对浏览器或目标网页已经持有的认证信息。用户主动输入的目标 URL query 本身可能包含认证参数;本扩展仅按“一、1”已经披露的方式,在本机内存中短暂处理完整 URL 并将其交给浏览器完成用户要求的导航。该 query 不写入扩展存储、不传给支点服务,也不由扩展回传;目标网站仍会像普通导航一样收到 query。Chrome Web Store 的 Authentication information 因此继续保守披露“是”。
目标网页在 popup 中使用已有登录状态,是浏览器对普通顶层窗口的正常行为,不表示本扩展读取、复制或上传了登录凭证。
三、浏览器权限及用途
storage:使用chrome.storage.session保存当前分屏运行态,使用chrome.storage.local保存异常恢复所需的最小记录。恢复记录除 popup 初始 origin 外,只包括窗口/标签页 ID、原窗口位置/大小/状态、支点 owner origin、随机恢复标识和 popup 类型。我们不使用storage.sync把这些数据同步到其他设备。https://lever.goodgoodhug.cn/*:只在支点生产域名注入页面桥接脚本,以接收用户在支点界面的明确命令并返回窗口状态。该权限不覆盖用户在右侧打开的目标网站。
本扩展不请求 <all_urls>、cookies、history、tabs、scripting、debugger、webRequest、剪贴板或下载权限。开发版本可额外匹配本地开发地址,该开发清单不会打入商店生产 ZIP。扩展包内包含全部可执行逻辑,不下载、加载或执行远程代码。
四、存储位置、保留与删除
1. storage.session 运行态
storage.session 运行态只存于当前浏览器会话。正常关闭分屏、完成恢复或清理陈旧状态时,本扩展会立即删除对应记录;浏览器会话结束后,该会话存储也不作为跨会话历史保留。
2. storage.local 恢复记录
storage.local 恢复记录没有时间型 TTL,因为它必须覆盖 service worker 重启与扩展更新。正常关闭分屏或恢复成功时,本扩展会立即删除对应记录。新浏览器会话缺少 session witness 时,本扩展只清除旧记录,不操作可能已经被浏览器复用的窗口 ID。
瞬时查询或恢复失败时,记录会保留到用户重试、下次启动或扩展更新检查、成功完成恢复或用户卸载扩展,以免在尚未确认 popup 状态时错误恢复窗口。这类失败保留用于可靠恢复,不会转作长期浏览历史、分析或广告数据。
用户可先在支点界面选择“关闭浏览器挂件”,再卸载扩展。卸载扩展通常会由浏览器清除该扩展的本地存储;具体行为由用户所用浏览器控制。
3. 用户主动导入的图片资产
用户主动导入并成功镜像到腾讯云对象存储 COS 的图片没有自动到期时间,而是作为支点项目资产保留。删除画布卡片不保证立即删除底层 COS 对象,因为对象可能仍被其他位置引用,或处于必要的备份、恢复、安全审计和技术清理周期中;删除项目同样需要依据实际引用与清理状态处理。
如需查询或请求删除相关服务端图片副本,请发送邮件至 jia093236@gmail.com,并提供足以定位账号和项目的信息。我们会核实请求者权限、对象引用和实际存储状态后进入服务端清理流程;本政策不对无法立即删除的技术副本作不实承诺。
4. 服务日志
当前图片抓取接口和 mirrorImage 不记录请求 body、图片 URL 或 Referer。nginx 访问日志不含 POST body,只记录提供服务及安全排障所需的请求元数据,例如请求时间、客户端 IP、路由、HTTP 方法、响应状态、响应大小和客户端标识。nginx 日志按日轮转并保留 14 份历史归档,之后由轮转机制处理。静态隐私政策站使用同一基础访问日志规则。
五、服务提供方、共享、出售和广告
为提供上述功能,我们使用的服务方是:腾讯云服务器与腾讯云对象存储 COS,用于运行图片导入服务并存储、提供支点工作台项目资产;用户指定的第三方图片主机,用于响应用户主动发起的图片获取请求。第三方图片主机可能取得的信息已在“一、3”中单独说明。
我们不会出售本扩展处理的信息,不使用这些信息投放广告、进行信用评估,也不把目标网址、窗口布局状态或用户主动拖入的图片用于与本扩展单一用途无关的用户画像。除完成用户明确请求的功能所必需的服务提供方处理外,我们仅可能在用户明确要求、维护和保障服务安全、遵守合法有效的法定要求,或完成运营主体重组并采取相应通知和保护措施时披露必要信息。
六、Chrome Web Store User Data Policy 与 Limited Use
本扩展遵守 Chrome Web Store User Data Policy,包括其中的 Limited Use 要求。对从 Chrome API 获得的信息及本扩展处理的数据:
- 使用仅限于向用户提供或改进本扩展醒目说明的单一用途;
- 不将数据出售,不用于个性化广告、信用评估、贷款资格或与单一用途无关的用途;
- 除提供或改进该单一用途所必需、遵守适用法律、应对安全事件,或作为用户明确同意的业务合并的一部分外,不向第三方转移数据;
- 不允许人员读取数据,除非获得用户对特定数据的明确同意、为安全目的所必需、为遵守适用法律所必需,或仅以聚合且匿名的形式用于内部运营。
若本扩展的功能、权限或数据处理方式发生变化,我们会先更新相关披露,使商店 Privacy practices、用户界面说明和本政策继续保持一致。
七、安全
本扩展包内包含全部可执行逻辑,不加载或执行远程代码;消息只接受来自扩展自身、支点允许域名和顶层页面的固定结构请求。用户数据通过支点工作台发送到服务端时使用 HTTPS。我们采用权限最小化、来源限制、账号与项目权限校验、类型和大小校验等措施降低风险。
任何系统都无法保证绝对安全。我们会根据本扩展的实际风险采取合理的技术和组织措施,但不作“绝对不会发生安全事件”等无法保证的承诺。
八、用户权利与儿童隐私
用户可以通过联系邮箱查询本政策所述处理,或申请核查、更正、删除可定位的服务端数据。为防止未授权访问或删除,我们可能要求验证账号、项目和请求者权限。若请求受法律义务、其他用户权利、有效引用、备份或技术清理周期限制,我们会按实际情况说明。
本扩展不以儿童为主要使用对象,也不要求儿童提供个人信息。若监护人认为儿童通过本扩展或支点工作台提交了相关信息,请通过本政策列明的邮箱联系我们,以便核实和处理。
九、政策变更
本扩展功能、权限或数据处理发生变化时,我们会更新本政策,并在本页面修改“最近更新”日期;如变化对用户权益有实质影响,我们会结合实际产品提供适当通知。历史版本可依法依规按实际发布条件提供。
十、联系我们
如对本政策、本扩展处理的信息,或数据查询、删除请求有疑问,请联系:
- 运营者:深圳市一颗星球健康食物科技有限公司
- 邮箱:jia093236@gmail.com
本政策是对本扩展实际信息处理的说明,不构成对任何特定法律制度合规状态的保证。