法律
隱私權
這份聲明很短,因為設計本身就很短:TinyRocket 在你自己的 Mac 上檢查連結,而 App 不會送出任何本頁沒有指名的東西。 It covers this website, buying and support, the app’s license and trial requests, optional Cloud Check, and Flight Check when that service is available.
Flash Media Solutions, Inc. 為資料控管者。 這個頁面上的任何事,都可以用聯絡表單提出。
這個網站儲存什麼
- 下載不用註冊。 下載頁面不會要求電子郵件、帳號或候補名單登記;和這裡的每一個頁面一樣,它仍會使用下面描述的短暫網頁工作階段與匿名頁面計數。
- 支援對話,短暫保存。 你透過聯絡表單送出的訊息,會和我們的回覆一起加密保存,好讓整段對話串得起來。 已回覆並結案的對話串,會在最後一則訊息的 30 天後刪除;尚未回覆的請求會保持開啟,好讓我們能回覆,但最遲會在 7 年後刪除。 由真人標示為需保留的爭議、拒付或濫用記錄,只在該理由仍有需要時保留;除非法律要求保留該記錄,否則刪除請求會移除支援後台上的現用副本。 回覆由真人撰寫;在本來就負責傳送這些郵件的同一套基礎設施上執行的 AI 工具,可能會翻譯訊息並先擬一份草稿,而你寫的任何內容都不會被用來訓練任何東西。 一般的支援通知只包含一個連往加密後台的連結,不含你的姓名、地址或訊息內容。 先直接寄到支援信箱的郵件,會在 Amazon S3 中保留一份原始收件副本,最多七天。帶附件的訊息,以及在支援後台無法使用期間收到的訊息,也會轉寄到擁有者信箱以人工處理。
- 你瀏覽這些頁面期間的網頁工作階段。 造訪本站會建立一筆短暫的工作階段資料列,內含你的 IP 位址、一個瀏覽器識別碼、一個時間戳記,以及一份加密的工作階段內容。 如果表單帶著錯誤退回,你輸入的值可能會保存在該工作階段中,好讓表單重新填回,而不必讓你把每一項再打一次。 它存在的目的,是讓聯絡表單能夠防範跨站請求偽造。它在閒置兩小時後失效,過期的資料列則由每晚的隱私清理實體移除。
- 一個不歸屬於任何人的頁面瀏覽次數。 網頁伺服器會記錄被請求的路徑(不含查詢字串)、請求的時間、回應的狀態與大小,以及顯示了哪一種語言。 你的 IP 位址、你瀏覽器的身分,以及你從哪個頁面來,在那筆記錄寫下之前就全數丟棄 — 不是先存起來再忽略,而是從頭就沒寫下來。 另有一份獨立的安全記錄檔,針對可疑路徑保留同樣不含身分的欄位;兩份記錄檔都依大小輪替,輪替下來的記錄檔會在 30 天後刪除。
- 短效的濫用計數器。 表單、授權查詢、結帳與 App 端點,會使用以 IP 位址、單向電子郵件雜湊或單向機器指紋為基礎的臨時計數器,來減緩自動化濫用。 計數器在它短暫的時間窗結束時就不再適用,而過期的資料庫資料列會由下一次每晚的隱私清理實體移除。
我們確實會看一份來自 Google 的報告:Search Console 會提供本站出現在 Google 結果中的搜尋字詞、點擊次數、曝光次數、平均排名與日期。 那是 Google 在回報它自己的搜尋結果,不是本站在看著你 — 它不需要頁面上有任何程式碼,也不會在你的瀏覽器裡設定任何東西。 匯入的每日資料列不含任何訪客識別碼,並會在 18 個月後刪除。
當你購買時
- 一筆授權記錄:購買者姓名與電子郵件、授權金鑰、訂單與付款編號、購買的席位數、金額與幣別、App 語言與版本權利、購買與聯絡的時間戳記,以及任何退款、撤銷或保留狀態。 它存在的目的,是讓我們能重寄你的授權、管理席位,並履行退款承諾。
- 付款透過 Stripe 進行。 Stripe 收取完整的付款憑證;TinyRocket 絕不會收到完整的信用卡或銀行資料。 我們保留收據:買了什麼、什麼時候買、花了多少錢。僅限擁有者的支援查詢,可以向 Stripe 索取付款卡別、末四碼、手續費與退款狀態;該回應只留在該次請求的記憶體中,不會存到本地。
- 登入你的授權頁面使用一組寄到你電子郵件的六位數驗證碼,它在幾分鐘內就會失效。 沒有密碼要儲存。過期的驗證碼資料列會由下一次隱私清理移除。
- 每一台佔用席位的 Mac都以 App 在該機器上算出的加鹽單向、化名指紋記錄下來。 那筆資料列也可能存有你在 App 裡看到的選填 Mac 標籤,以及最後一次出現與停用的時間。我們無法把指紋還原成硬體識別碼,而沉寂十八個月的席位會自動釋回給你。
- 只要授權還在,就會保留。 在沉寂 7 年之後,我們會先以電子郵件通知你,然後把個人從記錄中移除,只保留會計用的資料列 — 與刪除請求所執行的匿名化相同。 點開那個帶簽章的連結並確認,就能繼續保存你的授權與聯絡資料;保留期的計時會從那天重新開始。
Cookie 與瀏覽器設定
tinyrocket-session— 上面描述的瀏覽工作階段。兩小時後失效。XSRF-TOKEN— 讓聯絡表單可以安全送出的防偽造權杖。隨工作階段一起失效。locale— 你選的語言,好讓本站在下一頁不會忘記。只是一個語言代碼,保留一年。theme與motion— 儲存在你瀏覽器本機儲存空間裡的選用顯示偏好設定。它們絕不會離開你的瀏覽器。
這裡沒有分析 Cookie、沒有廣告 Cookie,也沒有任何一種第三方 Cookie,所以沒有什麼需要徵求你同意,也沒有橫幅要你點掉。 這不只是一個承諾:本站會送出一份 Content-Security-Policy,指示你的瀏覽器拒絕來自本網域以外任何地方的任何指令碼、圖片、字型或連線,所以這裡就算出錯也載入不了第三方追蹤器。
App 送出什麼
- 標準連結檢查不會傳送任何連結。 它們在你的 Mac 上執行,對照你磁碟上的威脅資料。
- 試用會傳送一個加鹽單向的機器指紋。 我們會把它與試用開始時間及最後一次連線時間一起儲存,好讓重新安裝 App 不會讓試用重新開始。 一個以 IP 位址為基礎的短效計數器會限制新的試用記錄;它在當天結束時就不再適用,而它那筆資料列會由下一次每晚的清理移除。 試用資料列會在試用期結束與最後一次回報中較晚的那個時間點起、沉寂滿兩年後刪除。
- App 與威脅資料的更新採用排程抓取。 App 會請求更新來源、你安裝新版本時的更新套件本身,以及帶簽章的威脅資料檔案 — 清單檔與它的簽章、已知惡意網域清單、短網址服務清單與近似品牌清單,還有公開後綴清單;那些請求不含任何被檢查的連結、授權、電子郵件或 App 帳號。 伺服器必然會收到一個網路位址才能把檔案回傳,但它的存取記錄檔會在寫下路徑、時間、狀態與大小之前,把那個位址與每一個請求標頭丟棄。
- 授權與登入請求只傳送必要的內容。 啟用與停用會傳送授權金鑰、單向機器指紋,以及一個選填的 Mac 標籤;電子郵件登入還會傳送電子郵件、一組短效驗證碼與 App 語言;機器清單使用授權金鑰。
- 在 App 內購買會傳送席位數與 App 語言。 Stripe 收取付款資料;App 會保留一個隨機的領取權杖,並在付款後用它搭配 Stripe 的工作階段編號來領取授權。
- 問題回報只有在你送出時才會傳送。 它包含你的電子郵件與描述;顯示給你確認的 App 版本、macOS 版本、Mac 機型、目前的預設連結處理程式、目標瀏覽器、威脅資料版本、權利狀態與 App 語言;以及一段選填的近期記錄檔摘錄。它不會傳送你的授權金鑰。
- Cloud Check 絕不會傳送你點擊的 URL。 在檢查之前,App 會用它試用時所用的同一個單向機器指紋,換取一個短效的單日權杖,該請求不含任何被檢查的連結;系統不會儲存權杖與機器之間的簽發對應記錄。授權金鑰絕不會是這次交換的一部分。 App 也大約每週一次在背景安靜地更新這個權杖;那次更新在內容上與上述交換完全相同,不帶任何被檢查的連結,而成功的結果會以收據的形式留在你的 Mac 上,最多 30 天。 當你要求檢查時,App 會在本機移除完整主機名稱的子網域、路徑、查詢字串、片段與 userinfo。該請求只帶著正規化的公開可註冊網域與那個化名權杖,不含你點擊的 URL、授權、電子郵件或 App 帳號。這項服務不會連線到目的地網站。 單日權杖的設計避免了儲存瀏覽歷史,但它不是密碼學上的匿名:握有權杖金鑰與試用記錄的營運者,有可能把權杖關聯起來。
-
Flight Check sends one exact address only after you consent to that link.
Unlike local checking and Cloud Check, the exact full address, including its subdomain, path, query and fragment, goes directly from the app to TinyRocket’s isolated scanner. The scanner endpoint necessarily receives your network address and request timing so it can answer; TinyRocket’s site authorization service receives a URL-free entitlement request, and neither that service nor Cloud Check receives the exact address or report.
The scanner runs one top-level navigation in a fresh remote browser and may follow server or client redirects and request page subresources. The destination and contacted third parties see the scanner rather than your browser, but they may keep their own request logs under their policies and TinyRocket cannot erase those observations.
TinyRocket captures the redirect chain, DNS and TLS facts, response headers, page text and DOM, a sanitized screenshot, network metadata, and bounded attempted-download evidence. No personal browser cookies, saved credentials or existing session are sent. The scanner will not enter credentials, submit forms, approve prompts, launch external apps or run downloaded files.
The visit may consume a password-reset, sign-in, invitation, unsubscribe or other one-time link, fire analytics, notify a sender, contact third parties, or cause effects from a GET request. The app therefore shows the exact address, processor, region, fields and retention and requires fresh authority and lawful-use confirmation before every submission; there is no standing consent.
The scanner signs and encrypts the report and sanitized artifacts to a one-time key created by the app. Only that TinyRocket app process holds the decryption key, and the decrypted report remains in memory unless you explicitly export it. After verified delivery the app discards its one-time proof and decryption keys and requests acknowledgement and deletion.
Target-derived data in TinyRocket-controlled systems is cryptographically erased after acknowledged delivery or within 60 minutes of scanner acceptance, whichever comes first. The deadline cannot be extended by a retry, failure or cancellation. URL-free quota, cost and security receipts remain under the account and accounting retention rules described on this page.
Flight Check is processed by Amazon Web Services, Inc. (AWS) in US East (N. Virginia), region
us-east-1, under the AWS Service Terms, which incorporate the AWS Data Processing Addendum. AWS publishes its subprocessor list. A Flight Check report describes one bounded visit from one scanner vantage. It cannot prove that a page is safe; a site may cloak, change, require a login or behave differently on your Mac. - 網域年齡來自公開的網域註冊資料庫。 當 Cloud Check 回報一個網域有多久的歷史時,它會向公開的網域註冊資料庫(RDAP)查詢,並只保留公開可註冊網域、它的註冊日期,以及我們查詢的時間 — 最多 30 天,而且絕不會與權杖、網路位址或你點擊的 URL 並排存放。
- 危險網域檢查可能會傳送部分指紋給 Google。 我們的伺服器保有一份 Google Web Risk 惡意網站名單的本機副本,以截斷後的指紋而非名稱儲存,並在不與任何人連線的情況下,拿你的網域對照那份副本檢查。只有在某個網域的指紋比對相符時,我們的伺服器才會向 Google 求證,而那個詢問只帶著指紋的前四個位元組 — 絕不會帶網域本身、你點擊的連結、你的權杖或你的位址。四個位元組無法還原成網域,不過原本就懷疑某個特定網域的人,可以拿它去驗證自己的懷疑。詢問是由我們的伺服器發出的,所以你的 Mac 從不會與 Google 有接觸。 Google 的回覆會保存在我們的伺服器上,直到 Google 設定的到期時間為止,讓同一個問題不必問第二次。建議資訊由 Google 提供。
還有誰參與其中
-
Amazon Web Services hosts this site and carries the support mail; the drafting assistant described above runs on that same infrastructure, and nothing you write trains anything. AWS also operates the isolated Flight Check processing described above in US East (N. Virginia),
us-east-1. - Google 透過它的 Web Risk 服務提供上面描述的惡意網站名單。當某個網域比對到我們本機那份名單時,它會從我們的伺服器收到一個四位元組的指紋 — 絕不會收到網域、連結、權杖或你的位址,也絕不會收到來自你 Mac 的請求。
- Stripe 處理付款,並保管完整的付款憑證。TinyRocket 收到的是交易與收據的事實,並且可以為上面描述的僅限擁有者的支援查詢,索取有限的付款方式資訊。
備份與已刪除的資料
每晚的資料庫快照 — 其中敏感欄位早已加密:姓名、電子郵件、授權金鑰、支援訊息內容 — 只用於災難復原,因此從正式資料庫移除的記錄,可能會留在較舊的快照裡,直到那份快照過期。 十四份本機快照每晚輪替。異地快照依儲存貯體另行設定的生命週期處理;如果還原了備份,保留與刪除作業必須先執行,才能恢復正常服務。
你的權利
你可以要求我們提供我們持有的你的資料副本、更正它,或刪除它。 透過聯絡表單提出的請求,會在 30 天內免費處理。 如果你在英國或歐盟,也可以向你的資料保護主管機關申訴。
變更
最上方的日期標示本聲明的每一次實質變更。 在 TinyRocket 能送出某個請求之前,這份清單與 App 的同意畫面必須先指名它。