跳至主要内容

PRIVACY, IN PLAIN WORDS

数据的去向,应当清楚。

说明收集什么、用于什么,以及你可以控制什么。

当前版本数据说明 · 更新于 2026.09.28

这份说明适用于什么

本页说明星渡当前开源版本与官网页面的数据处理方式,更新于 2026 年 9 月 28 日。不同自托管实例由各自部署者运行;部署位置、日志、备份和保留期限由实际部署配置决定。

星渡目前提供产品预览。邮箱注册需要有效邮件服务;Google / GitHub 登录需要部署者分别配置,未配置的方式不可用。正式托管服务的运营主体、处理地区、服务商、保留期限及具体数据处理政策将在开放前单独公布。本页不替代未来托管服务的正式隐私政策。隐私咨询可发送至 info@xingdu.app;自托管实例的数据请求应联系实际部署者。

控制台处理的数据

邮箱注册保存邮箱、验证时间和密码哈希;已有用户名账号仍可登录。通过 Google / GitHub 创建的账号保存该服务的用户标识与返回的已验证邮箱,不会获得你的第三方账号密码。验证完成前只保存限时注册挑战,不创建可登录账户。组织名称、成员关系、角色、邀请状态,以及你添加的服务器地址、SSH 用户、端口、标签和备注会保存在该实例的数据库中。

Agent 上报主机名、系统类型、架构、版本、运行时间、CPU 核数、内存与负载,用于显示机器状态。当前探针不采集文件内容、环境变量或进程列表。

SSH 密码、私钥与机器身份

主动安装 Agent 无需把 SSH 凭据交给控制端。选择 SSH 安装时,密码、私钥和私钥口令会由控制端处理,用于连接你指定的机器。

任务凭据以 AES-256-GCM 加密保存,任务完成、失败、取消或过期后清除任务中的密文;自动过期清理需要任务服务正常运行。你也可以明确选择长期加密保存,并在控制台删除长期副本。

加密密钥由部署者保管,控制端执行 SSH 安装时需要解密凭据。这是静态存储加密,不是对服务端不可见的端到端加密。每台 Agent 另有独立身份,数据库保存其摘要。

协议证书与连接凭据

创建协议部署时,控制端处理你提供的 TLS 证书与私钥,并生成客户端认证凭据。敏感配置采用 AES-256-GCM 加密保存,绑定所属组织、机器与部署,交付给授权的托管 Agent 用于运行服务。

部署列表不返回凭据。只有组织所有者或管理员主动查看连接信息时,才返回客户端认证凭据及公开证书,并记录审计;TLS 私钥不回显。机器上的服务配置仍需包含运行所需的密钥,并以受限权限保存。

当前生成的协议运行时配置禁用流量日志。机器心跳、部署任务结果与审计事件仍会保存;这不代替对实际操作系统、代理或云平台日志配置的检查。

Cookie、访问日志与第三方

控制台使用必要的 xingdu_session Cookie 维持登录,会话有效期为 24 小时,并设置 HttpOnly 与 SameSite 限制。是否使用 Secure 属性取决于部署配置;公网部署应使用 HTTPS。退出登录会撤销对应会话并清除 Cookie。

当前官网未接入广告或第三方行为分析脚本,也不加载第三方字体。Web 服务器或部署平台可能记录 IP 地址、访问时间、浏览器信息与请求路径,具体以部署配置为准。

部署者配置 Resend 后,注册邮箱、验证码及邮件内容会发送给 Resend 用于投递验证邮件。密码、SSH 凭据和节点私钥不会包含在邮件中;星渡数据库只保存验证码摘要,不保存明文验证码。未配置有效邮件服务时,不发送邮件,也不绕过邮箱验证。

选择 Google 或 GitHub 登录、绑定时,浏览器会跳转至对应服务授权。第三方会处理该次访问和授权请求,星渡服务端会获取用于核验身份的用户标识与已验证邮箱。星渡不会请求访问代码仓库、联系人或云盘;用于身份核验的访问令牌不作为长期凭据保存。第三方提供的已验证邮箱与星渡账号的已验证邮箱一致时,会自动关联并登录已有账号,无需先手动绑定。仅用户名相同不会触发关联;已经关联的第三方身份仍以其稳定标识识别账号。

第三方授权流程使用短期安全状态与 Cookie 校验请求来源。解绑会移除星渡账号与第三方身份的关联,不会删除第三方账号,也不一定撤销第三方服务中的应用授权;你可以在对应服务的账号设置中撤销授权。至少需要保留一种星渡登录方式。

云端计费启用后,支付页面与账单管理由 Stripe 提供。星渡保存组织对应的 Stripe 客户、订阅标识、账期和状态,不保存完整银行卡号或安全码;银行卡信息直接交给 Stripe。星渡不会把机器地址、SSH 凭据或节点密钥发送给 Stripe。

点击 GitHub 等外部链接后,将适用对应网站的数据处理规则。请不要把 SSH 凭据、邀请令牌或私人服务器信息提交到公开 issue。

你的控制方式与删除边界

组织管理员可删除服务器资料、删除保存的 SSH 凭据、撤销邀请或机器接入,也可移除成员。普通成员可访问的数据取决于其组织角色。

删除保存的 SSH 凭据不取消已提交任务持有的临时副本;需要同时终止后续接入时,应撤销机器接入。撤销不会停止已部署的协议服务,也不会卸载机器上的软件;需要终止服务时,应先卸载并确认完成,再撤销接入。已发出的操作无法撤回。

在线数据删除不意味着备份中的历史副本立即消失,已记录的审计事件也可能继续保留。当前尚无账号和组织的一键删除功能。星渡相关数据咨询请通过下方邮箱联系,并说明请求类型和账号邮箱;请勿发送密码或密钥。自托管实例的数据查阅、删除与备份请求,请联系该实例部署者。

隐私与数据咨询:info@xingdu.app。想进一步了解权限和凭据保护?查看安全设计