法律
私隱
這份聲明短,是因為設計本身就短:TinyRocket 在你自己的 Mac 上檢查連結,而本頁沒有列明的東西,App 都不會送出。 It covers this website, buying and support, the app’s license and trial requests, optional Cloud Check, and Flight Check when that service is available.
Flash Media Solutions, Inc. 是資料控制者。 本頁任何事情,都可以用聯絡表格提出。
這個網站儲存什麼
- 下載不用登記。 下載頁不會要求電郵、帳戶或候補名單登記;跟這裡每一頁一樣,它仍然會使用下文所述的短效網頁工作階段和匿名頁面計數。
- 支援對話,只作短暫保存。 你經聯絡表格傳送的訊息,會與我們的回覆一起加密保存,好讓整段對話連貫。 已回覆並關閉的對話,會在最後一則訊息之後 30 天刪除;未獲回覆的要求會保持開啟,好讓我們可以回覆,但最遲會在 7 年後刪除。 爭議、拒付或濫用紀錄如果由真人標示為需要保留,只會在該理由仍然成立期間保留;刪除要求會移除支援台上的即時副本,除非法律要求保留該紀錄。 回覆由真人撰寫;在本來已負責傳送這些電郵的同一套基礎設施上運行的 AI 工具,可能會翻譯訊息並先擬一份初稿,而你寫的任何內容都不會用來訓練任何東西。 一般的支援通知只包含一條通往加密支援台的連結,不會有你的姓名、地址或訊息內容。 直接寄到支援的電郵,會先在 Amazon S3 保留一份原始收件副本,最多七天。帶附件的訊息,以及在支援台無法運作期間收到的訊息,亦會轉寄到擁有人的郵箱作人手處理。
- 你瀏覽這些頁面期間的一個網頁工作階段。 造訪這個網站會建立一筆短效的工作階段紀錄,載有你的 IP 位址、一個瀏覽器識別碼、一個時間戳記,以及一份加密的工作階段內容。 如果表格帶着錯誤訊息返回,你輸入的內容可能會保存在該工作階段內,好讓表格可以重新填入,不用你把所有東西再打一次。 它存在,是為了保護聯絡表格不受跨網站要求偽造攻擊。它會在閒置兩小時後失效,而過期的紀錄會由每晚的私隱清理實際移除。
- 一個瀏覽次數的計數,不歸屬於任何人。 網頁伺服器會記錄被要求的路徑(不含查詢字串)、要求的時間、回應的狀態和大小,以及當時顯示的語言。 你的 IP 位址、你瀏覽器的身分,以及你從哪一頁過來,全部在寫下這行紀錄之前就已丟棄 — 不是先儲存再無視,而是根本從未寫下。 另一份獨立的安全日誌,會為可疑路徑保留同樣不含身分的欄位;兩份日誌都按大小輪換,輪換後的日誌檔案 30 天後刪除。
- 短效的濫用計數器。 表格、授權查詢、結帳和 App 端點會使用以 IP 位址、單向電郵雜湊或單向機器指紋為基礎的臨時計數器,減慢自動化濫用。 計數器在它那個短時間窗結束時就停止生效,而過期的資料庫紀錄會由下一次每晚的私隱清理實際移除。
我們確實有看 Google 的一份報告:Search Console 提供本網站在 Google 搜尋結果中出現時的搜尋字詞、點擊次數、曝光次數、平均排名和日期。 那是 Google 在報告它自己的搜尋結果,不是這個網站在監視你 — 它不需要頁面上有任何程式碼,也不會在你的瀏覽器裡設定任何東西。 匯入的每日紀錄不含訪客識別碼,並會在 18 個月後刪除。
當你購買時
- 一筆授權紀錄:購買人姓名和電郵、授權碼、訂單和付款編號、購買的名額、金額和貨幣、App 語言和版本使用權、購買和聯絡的時間戳記,以及任何退款、撤銷或保留狀態。 它存在,是為了讓我們可以重新寄出你的授權、管理名額,以及履行退款承諾。
- 付款經 Stripe 處理。 Stripe 收集完整的付款憑證;TinyRocket 從不會收到完整的信用卡或銀行資料。 我們保留收據:買了什麼、幾時買、多少錢。只限擁有人使用的支援查詢,可以向 Stripe 索取付款卡品牌、最後四位數字、費用和退款狀態;那個回應只留在要求的記憶體中,不會在本機儲存。
- 登入你的授權頁使用寄到你電郵的六位數字驗證碼,它在幾分鐘內就會失效。 沒有密碼要儲存。過期的驗證碼紀錄會由下一次私隱清理移除。
- 每部佔用名額的 Mac,都以 App 在該機器上計算出來的加鹽單向、假名化指紋記錄。 該紀錄亦可以載有你在 App 中看到的可選 Mac 標籤,以及最後出現和停用的時間。我們無法把指紋還原成硬件識別碼,而靜默十八個月的名額會自動釋出給你。
- 授權存在多久,就保留多久。 靜默 7 年之後,我們會以電郵通知你,然後把人的部分從紀錄中移除,只保留會計那一列 — 與刪除要求所執行的匿名化相同。 跟着經簽署的連結去並確認,就可以把你的授權和聯絡資料繼續存檔;保留期限會由那一天重新計算。
Cookie 與瀏覽器設定
tinyrocket-session— 上文所述的瀏覽工作階段。兩小時後失效。XSRF-TOKEN— 令聯絡表格可以安全提交的防偽造權杖。隨工作階段一同失效。locale— 你選擇的語言,好讓網站在下一頁不會忘記。只是一個語言代碼,保存一年。theme和motion— 儲存在你瀏覽器本機儲存空間內的可選顯示偏好設定。它們永遠不會離開你的瀏覽器。
這裡沒有分析 cookie、沒有廣告 cookie,也沒有任何第三方 cookie,所以這裡沒有什麼需要徵求你同意,也沒有橫額要你按走。 這不只是一個承諾:這個網站會送出一個 Content-Security-Policy,指示你的瀏覽器拒絕來自本網域以外任何地方的任何指令碼、圖片、字型或連線,所以這裡即使不小心也載入不到第三方追蹤器。
App 送出什麼
- 標準連結檢查不會送出任何連結。 它們在你的 Mac 上進行,對照你磁碟上的威脅資料。
- 試用會送出一個加鹽單向的機器指紋。 我們會把它連同試用開始和最後聯絡的時間一併儲存,令重新安裝 App 不會令試用期重新開始。 一個以 IP 為基礎的短效計數器限制新的試用紀錄;它在當日結束時停止生效,而它那一列會由下一次每晚清理移除。 試用紀錄會在試用期或最後一次回報兩者中較晚的一項靜默兩年之後刪除。
- App 和威脅資料的更新採用排定時間的擷取。 App 會索取更新來源、你安裝新版本時的更新套件本身,以及經簽署的威脅資料檔案 — 清單檔案和它的簽名、已知不良網域清單、URL 短網址服務清單、冒充品牌清單,以及公開字尾清單;那些要求不含任何被檢查的連結、授權、電郵或 App 帳戶。 伺服器必然要收到一個網絡位址才能把檔案送回,但它的存取日誌會先丟棄那個位址和每一個要求標頭,然後才寫下路徑、時間、狀態和大小。
- 授權和登入的要求只送出必需的東西。 啟用和停用會送出授權碼、單向的機器指紋,以及一個可選的 Mac 標籤;電郵登入還會送出電郵、一個短效的驗證碼和 App 語言;機器清單則使用授權碼。
- 在 App 內購買會送出名額數量和 App 語言。 Stripe 收集付款資料;App 會保留一個隨機的領取權杖,並在付款後配合 Stripe 的工作階段編號,用它去領取授權。
- 問題報告只會在你提交時才送出。 它包含你的電郵和描述;顯示出來讓你確認的 App 版本、macOS 版本、Mac 型號、目前的預設連結處理程式、目標瀏覽器、威脅資料版本、使用權狀態和 App 語言;以及一段可選的近期日誌摘錄。它不會送出你的授權碼。
- Cloud Check 從不送出你按下的 URL。 檢查之前,App 會用試用時所用的同一個單向機器指紋,換取一個短效的每日權杖,該要求不包含任何被檢查的連結;權杖與機器之間的簽發紀錄不會被儲存。授權碼從不會成為這次交換的一部分。 App 亦會大約每星期一次,在背景靜靜地更新這個權杖;那次更新的內容與上述交換完全相同,不帶任何被檢查的連結,而成功的紀錄會作為憑證留在你的 Mac 上,最多 30 天。 當你要求檢查時,App 會在本機移除完整主機名稱的子網域、路徑、查詢字串、片段和 userinfo。要求只帶着規範化的公開可註冊網域和那個假名化的權杖,沒有你按下的 URL、授權、電郵或 App 帳戶。該服務不會接觸目的地網站。 每日權杖的設計避免了儲存瀏覽歷史,但它不是密碼學上的匿名:持有權杖金鑰和試用紀錄的營運者,是有可能把一個權杖對上號的。
-
Flight Check sends one exact address only after you consent to that link.
Unlike local checking and Cloud Check, the exact full address, including its subdomain, path, query and fragment, goes directly from the app to TinyRocket’s isolated scanner. The scanner endpoint necessarily receives your network address and request timing so it can answer; TinyRocket’s site authorization service receives a URL-free entitlement request, and neither that service nor Cloud Check receives the exact address or report.
The scanner runs one top-level navigation in a fresh remote browser and may follow server or client redirects and request page subresources. The destination and contacted third parties see the scanner rather than your browser, but they may keep their own request logs under their policies and TinyRocket cannot erase those observations.
TinyRocket captures the redirect chain, DNS and TLS facts, response headers, page text and DOM, a sanitized screenshot, network metadata, and bounded attempted-download evidence. No personal browser cookies, saved credentials or existing session are sent. The scanner will not enter credentials, submit forms, approve prompts, launch external apps or run downloaded files.
The visit may consume a password-reset, sign-in, invitation, unsubscribe or other one-time link, fire analytics, notify a sender, contact third parties, or cause effects from a GET request. The app therefore shows the exact address, processor, region, fields and retention and requires fresh authority and lawful-use confirmation before every submission; there is no standing consent.
The scanner signs and encrypts the report and sanitized artifacts to a one-time key created by the app. Only that TinyRocket app process holds the decryption key, and the decrypted report remains in memory unless you explicitly export it. After verified delivery the app discards its one-time proof and decryption keys and requests acknowledgement and deletion.
Target-derived data in TinyRocket-controlled systems is cryptographically erased after acknowledged delivery or within 60 minutes of scanner acceptance, whichever comes first. The deadline cannot be extended by a retry, failure or cancellation. URL-free quota, cost and security receipts remain under the account and accounting retention rules described on this page.
Flight Check is processed by Amazon Web Services, Inc. (AWS) in US East (N. Virginia), region
us-east-1, under the AWS Service Terms, which incorporate the AWS Data Processing Addendum. AWS publishes its subprocessor list. A Flight Check report describes one bounded visit from one scanner vantage. It cannot prove that a page is safe; a site may cloak, change, require a login or behave differently on your Mac. - 網域年期來自公開的註冊資料庫。 當 Cloud Check 報告一個網域有多舊時,它會向公開的網域註冊資料庫(RDAP)查詢,並只保留公開可註冊網域、它的註冊日期,以及我們查詢的時間 — 最多 30 天,而且從不會與權杖、網絡位址或你按下的 URL 放在一起。
- 危險網域檢查可能會把部分指紋送去 Google。 我們的伺服器保存一份 Google Web Risk 惡意網站清單的本機副本,以截短的指紋而非名稱儲存,並在不接觸任何人的情況下,用那份副本檢查你的網域。只有當某個網域的指紋相符時,我們的伺服器才會請 Google 確認,而那條問題只帶着指紋的頭四個位元組 — 從來不是網域本身、你按下的連結、你的權杖,也不是你的位址。四個位元組無法還原成一個網域,不過本來就懷疑某個特定網域的人,可以用它們去驗證那個懷疑。問題由我們的伺服器發出,所以你的 Mac 從來不會與 Google 接觸。 Google 的回覆會保存在我們的伺服器上,直至 Google 所訂的到期時間為止,令同一個問題不會問兩次。資訊由 Google 提供。
還有誰參與其中
-
Amazon Web Services hosts this site and carries the support mail; the drafting assistant described above runs on that same infrastructure, and nothing you write trains anything. AWS also operates the isolated Flight Check processing described above in US East (N. Virginia),
us-east-1. - Google 透過它的 Web Risk 服務提供上文所述的惡意網站清單。當某個網域與我們自己保存的那份清單相符時,它會從我們的伺服器收到一個四位元組的指紋 — 從來不是網域、連結、權杖或你的位址,也從來不是來自你 Mac 的要求。
- Stripe 處理付款,並保存完整的付款憑證。TinyRocket 收到的是交易和收據的資料,並可以為上文所述、只限擁有人使用的支援查詢索取有限的付款方式資料。
備份與已刪除的資料
每晚的資料庫快照 — 當中的敏感欄位已經加密:姓名、電郵、授權碼、支援訊息內容 — 只會用於災難復原,所以從即時資料庫移除的紀錄,可能仍然留在較舊的快照裡,直至該快照到期為止。 十四份本機快照每晚輪換。異地快照按儲存貯體另行設定的生命週期處理;如果還原了備份,必須先執行保留和刪除的工作,才可以恢復正常服務。
你的權利
你可以要求我們提供我們持有關於你的資料副本、更正它,或者刪除它。 經聯絡表格提出的要求,會在 30 天內處理,不收費用。 如果你身處英國或歐盟,你亦可以向你的資料保障機關投訴。
變更
頂部的日期標示本聲明的每一次重大改動。 TinyRocket 要送出一項要求之前,這份清單和 App 的同意畫面必須先列明它。