站点标识用户授权中心
隐私政策 版本 1.0 · 返回文档中心

我们收集什么、留存多久、能给谁、你能控制什么。

一、我们收集什么

  • 注册与登录必需:用户名、邮箱、密码(Argon2id 单向哈希,不存明文)、登录时间与来源地址、客户端标识串。
  • 邮箱验证与找回密码:一次性验证码 / 一次性重置链接的哈希(不存明文 token)。
  • 你绑定第三方时:对方返回的唯一标识,以及当时的昵称、头像快照。
  • 你授权某个应用时:一条"谁在何时同意把哪些范围给了哪个应用"的记录。
  • 后台管理员的操作:谁在何时对哪条记录做了什么(表单内容会先把密码/密钥/令牌类字段打码)。

二、我们不收集什么

不收集你在使用各个应用时的业务行为数据 —— 本站不经手那些流量,也不设调用计量。 不做支付、计费、账单。不做人脸识别、不留存精确地理位置。 不把邮箱、密码或第三方身份明文写进任何日志或通知。

三、信息会给谁

只会给你逐条同意过的应用,且只给同意的范围:

始终: 内部标识 sub
profile → 昵称、头像、注册时间
email   → 邮箱、该邮箱是否已验证

访问令牌是自包含的签名串,本站不保存它本身;应用持票来取资料时,本站只做验签、 查吊销名单、核对你是否仍授权过它,然后把上述字段返回。除此之外没有第三种接收方。

四、留存期

数据 留存
登录 / 后台操作 / 协议调用日志 按配置的保留期(默认 90 天),清理需显式触发
授权码 数分钟,用一次即作废,过期即清
刷新令牌 到自身有效期或被撤销/轮换为止;轮换后旧的立即作废
访问令牌吊销名单 只到那张票本身的过期时刻
已读通知 按配置的保留期;未读通知不清理
账号本体 注销是软删除,历史日志的连接关系保留,避免事后溯源断链

五、你能控制什么

  • 看:「资料与安全」的设备列表、「授权管理」的应用列表、「通知中心」的安全事件。
  • 撤:逐个撤销应用授权(立即生效)、退出其他设备、解绑第三方、修改密码与邮箱。
  • 走:注销账号(见用户协议第四条,注意"无法主动通知下游"这一条后果)。

六、一件必须坦白的事

本站目前从请求头取得"来源地址",而网关层面的配置尚未收窄到可信回源网段。 这意味着任何人用一个请求头就能自称任意来源地址,因此:

  • 本政策里所有按来源地址做的限制(封禁、频率限制、异地登录提醒)现阶段只是提高成本,不是硬约束;
  • 但"来源地址"这个字段仍然会被记录,用于事后对照,且我们只按记录时的原始值展示,不做事后改写。

修法是把网关的 set_real_ip_from 收窄到真实的 CDN 回源网段。在完成之前, 我们不想把这项防护描述成它实际做不到的样子。

七、这份政策的版本

改版会递增版本号,并在你下次登录时要求重新确认一次; 你确认过的版本与时间会记录在账号上。

最近更新:2026-10-10 08:04