简
NaviCube · Antho
Antho 隐私政策
1. 本地数据与用途
个人信息处理者为 NaviCube(Antho 开发者,以下简称“我们”)。即使数据只保存在本地,本政策也说明其处理方式。Antho 在浏览器扩展本地存储中保存工作区页面、分类、站点名称和网址、图标、组件、便签、待办、外观、搜索和导出设置、联网同意记录、缓存及任务状态;图片和壁纸等大文件存于扩展专属 IndexedDB。
仅当您选择导入当前浏览器书签并授权后,扩展才读取书签标题、网址和文件夹,在设备上转换为工作区记录;不修改书签,也不后台持续读取。AI 服务类型、HTTPS 地址、模型、API Key、能力信息和速率限制信息会使用 AES-GCM 一并加密后保存在专用本地记录 antho-ai-credentials-v1。解锁密码不会保存;密码派生密钥只用于加密随机生成的本地主密钥,当前 Chrome 会话仅在受限的内存型 chrome.storage.session 中保留该主密钥,完全关闭 Chrome 后会自动清除。天气组件会保存保留两位小数的经纬度、大致地名、时区和缓存。
Chrome 商店用户数据分类
- 身份验证信息:可选的 AI API Key;在本地加密,仅在您保存或测试配置、执行 AI 任务时发送到您配置的 HTTPS AI 接口。
- 位置:保留两位小数的经纬度、大致地名和天气缓存;只在您主动使用天气定位并同意后处理。
- 网络记录及网站内容或资源:点击工具栏快速添加时的当前标签页标题和网址;主动导入时的书签标题、网址和文件夹;启动链接检测时的已保存目标网址;主动使用 AI 整理时经本地清理的站点标题、主机名、路径关键词、来源目录和有限标题证据。Antho 不申请 Chrome 历史记录权限,不读取网页正文、表单、Cookies 或网站存储,也不在后台监控浏览行为。
- 用户生成内容:工作区名称、分类、站点名称和网址、便签、待办、搜索词和 AI 提示。除您主动调用下述联网功能所需的具体搜索词、提示或站点数据外,这些内容留在本地。
Antho 不设置专门字段要求姓名、健康、财务、支付或个人通讯数据。若您主动把此类信息写入用户生成字段,Antho 会将其作为该字段的一部分处理。请勿输入不必要的敏感信息或无权处理的他人信息。
2. 联网接收方
请求由您的设备直接发送,不经过我们运营的中转服务器。除搜索和打开链接外,固定服务、AI 和链接检测需要相应来源权限;新标签页的联网功能还会按界面取得同意,链接检测每次单独确认。工具栏的在线图标只会在您主动选择后请求来源权限并访问图标服务。
| 接收方/功能 | 发送的数据 | 触发与目的 |
|---|---|---|
asd.li 推荐目录 | 常规传输元数据;不发送保存站点、搜索或使用记录 | 开启推荐后更新目录和图标,后续最多每三天检查一次 |
favicon.im、a.favicon.im | 您输入站点的网址主机名及常规传输元数据 | 主动选择在线图标时下载并本地缓存图片 |
picsum.photos、fastly.picsum.photos | 壁纸种子、尺寸及常规传输元数据 | 选择或轮换 Picsum 壁纸时 |
uapis.cn | 日期、分辨率及常规传输元数据 | 选择 Bing 每日壁纸时 |
api.open-meteo.com | 两位小数经纬度、预报参数及常规传输元数据 | 添加或刷新天气时获取预报 |
api.bigdatacloud.net | 新取得的两位小数经纬度及常规传输元数据 | 定位后一次性取得大致城市名;不对已存坐标自动调用 |
| 默认/选定搜索服务 | 您提交的搜索词及常规传输元数据 | 提交搜索或触发搜索快捷规则时 |
| 您配置的 AI HTTPS 接口 | API Key、模型和执行任务所需文本 | 保存/测试配置或主动执行 AI 任务时 |
| 您启动检测的站点 | 完整网址所对应请求及常规传输元数据 | 同意后以有限 HEAD、必要时 GET 检测可达性,不解析正文 |
常规传输元数据可能包括公网 IP、接收时间、请求主机和路径、响应状态,以及浏览器/系统产生的 User-Agent、Accept、Accept-Language、Origin 和 Sec-Fetch-* 等。Antho 请求使用 credentials: omit 和 referrerPolicy: no-referrer,不带 Cookies、HTTP 登录凭据或来源页面;AI 授权头仅携带您配置的凭据。第三方按自身政策处理数据,可能位于境外;请在启用前阅读其规则。
自定义图片网址仅支持 HTTPS。输入时不联网;保存时会向该图片服务器请求完整图片网址,将图标下载到本地,不携带 Cookies 或来源页面。
在线图标仅在首次使用时询问授权,工具栏与左边栏共用同一份授权。授权后,只要浏览器权限仍有效,选择在线图标即可直接获取。
3. 浏览器权限
storage:本地保存工作区、设置、缓存和 AI 配置。activeTab:您点击扩展按钮后读取当前标签页标题和网址,用于快速添加。sidePanel:打开组件编辑器;不读取相邻网页。geolocation:只在您选择当前位置后提供天气;不连续后台定位。search:只在您提交查询时交给浏览器默认搜索服务。- 可选
bookmarks:只在您发起导入时读取浏览器书签。 - 可选
http://*/*、https://*/*:运行时只申请当前功能所需的准确来源,用于联网服务、用户配置 AI 或用户启动的链接检测。
4. AI
AI 默认不启用。首次保存新接口、模型或凭据,或进行连接测试时,可能发送少量提示以验证输出参数、JSON/结构化输出和推理控制,也可能读取同源模型信息与速率限制头。智能整理发送经本地清理的标题、主机名、路径关键词、来源目录和有限证据;内容生成发送您填写的主题和说明。Antho 不经营 AI 中转服务器。AI 提供商可按其自身政策保留或处理数据;请勿提交密码、证件、健康、财务、商业秘密或无权提供的信息。
5. 位置与天气
仅在您选择“使用当前位置”或“重新定位”、确认提示并允许浏览器定位后,Antho 才以非高精度模式取得坐标。坐标保存和发送前会四舍五入为两位小数;不保留精度、海拔、速度或轨迹。天气两小时内优先使用本地缓存,最多三小时可作容错缓存。
6. 保存与安全
本地数据通常保留到您编辑、重置、清除扩展数据或卸载扩展为止。关闭推荐会停止目录更新并撤销其同意和来源权限;本地缓存可保留至删除。锁定本地保护会清除会话主密钥,但保留加密的 AI 记录以便下次解锁后继续使用;删除 AI 配置会删除该加密记录。壁纸缓存只保留当前和上一个版本并受容量限制。第三方的数据保存期限由其政策决定。
Antho 使用 Manifest V3,所有可执行代码均随扩展打包,不执行远程代码;同时限制脚本来源、校验导入和网址,并设置 HTTPS、超时和响应限制。Antho 选定的服务及用户配置的 AI、图片和搜索接口使用 HTTPS。仅当您明确保存 HTTP 站点时,导航或链接检测才可能使用 HTTP,该连接不受 HTTPS 加密保护。受保护的本地记录(目前包括 AI 配置与凭据)使用随机主密钥进行 AES-GCM 静态加密;用户密码通过 PBKDF2-SHA-256 和随机盐处理后用于加密该主密钥,解锁密码绝不保存或传输。其他 chrome.storage.local 与 IndexedDB 数据不会另行加密。此加密无法防护恶意软件、已受控的浏览器配置文件、不可信 AI 接口,或 Antho 已解锁时控制设备的人员。请保护设备和备份;如发现安全问题,请联系我们。
7. 您的控制
您可在扩展内查阅、编辑、导出或删除本地数据;使用重置功能清除选定类别;卸载扩展或清除扩展存储删除全部本地数据。可关闭推荐、删除 AI 配置、改用本地壁纸,或在浏览器扩展详情中撤销位置、书签和网站访问权限。由于我们不持有您的本地数据,通常无法远程替您定位或删除,但可提供操作指引。未成年人应在监护人指导下使用;不满 14 周岁者启用联网功能前应取得监护人必要同意。
8. 商店有限使用承诺
我们只将通过浏览器扩展 API 获得的信息用于提供或改进 Antho 已披露的单一用途:本地优先的新标签页导航工作区,以及其中用户可见的整理、搜索、展示、备份、天气、可选 AI 和链接维护功能。仅在提供您主动调用的功能确有必要时,才向第 2 节列明的对应接收方传输所需数据。我们不会将用户数据用于或转移给个性化、再营销或兴趣广告、数据经纪或转售、信用评估或借贷,也不用于任何无关目的。
开发者没有接收工作区或 AI 数据的服务器,因此我们的人员无法读取这些数据。若您在支持请求中主动提供特定数据,人员只会在提供该支持、保护安全或遵守法律所需范围内读取您提交的数据。
The use of information received from Google APIs will adhere to the Chrome Web Store User Data Policy, including the Limited Use requirements.
9. 更新与联系
功能、权限、接收方或法律要求变化时,我们会更新本政策并按适用规则显著告知;需同意的新增处理会先取得同意。个人信息处理者:NaviCube(Antho 开发者)。
隐私、支持与安全联系:snodgrassmupzbm@gmail.com
本政策与《Antho 用户协议》共同适用。