隐私政策

你的密钥,始终属于你。

本政策说明 Spot Auth App、官方网站与浏览器 2FA 测试工具如何处理信息,以及可选的数据传输、保存期限、删除方式和你的选择。

1. 适用范围与责任方

本政策适用于 Spot Auth 移动应用、Spot Auth 官方网站及 2FA 测试工具。Spot Auth 由独立开发者发布(以下称“Spot Auth”或“我们”)。隐私问题可发送至 [email protected]

未来的 Android 或浏览器版本在链接至本政策后也受其约束。下文会标明平台特有的处理行为;商店页面出现某个平台,并不代表所有功能已在该平台提供。

2. 在你设备上处理的信息

为了提供验证功能,App 会在设备上处理服务或颁发者名称、账号标签、OTP 密钥、算法、位数、周期、排列顺序、偏好设置、本地缓存的服务图标、同步状态及最近删除记录。这些信息仅用于生成验证码、整理保险库、保留设置和执行你的操作。

OTP 密钥会先使用 AES-256-GCM 加密,再保存到设备 Keychain;普通元数据和偏好保存在平台提供的本地存储中。Spot Auth 没有接收你保险库的官方账号数据库或官方数据服务器。

  • TOTP 验证码在本机计算。
  • 评价提示计数等使用偏好只保存在设备上。
  • 最近删除的条目可能在本地保留加密密钥最多 7 天,以便恢复。

3. 相机、相册、生物识别与文件

只有在你选择扫描二维码时,App 才会申请相机权限。若从相册选择二维码,系统照片选择器只会把你选中的项目交给 App。相机画面和所选图片均在设备上解析,Spot Auth 不会上传它们。

Face ID、Touch ID 或设备密码可用于解锁 App 或确认敏感操作。认证由操作系统完成;Spot Auth 只收到成功或失败结果,不会获得或保存生物识别模板。只有在你主动导入、导出、备份或恢复时,App 才会访问你选择的文件。

  • 你可以拒绝相机或相册访问,并改用手动添加。
  • 可在操作系统设置中管理权限。

4. 可选的服务图标获取

联网获取图标默认不会启用。启用后,Spot Auth 会根据颁发者推断可能的服务域名,并向 Logo.dev 请求图标。该请求可能让 Logo.dev 及网络服务商看到推断出的域名,以及 IP 地址、User-Agent、请求时间等常规连接信息;请求中绝不会包含 OTP 密钥或验证码。

下载的图标会缓存在本机。你可以随时关闭图标获取或开启离线模式;已有缓存可能会保留,直至删除相应条目或清空 App 数据。Logo.dev 将依据其自身政策处理请求数据。

5. 可选云同步:iCloud Drive、Google Drive 与 WebDAV

云同步是可选的 Pro 功能,可用服务取决于操作系统和 App 版本。在 Apple 平台版本中,App 可把加密备份保存到你的 iCloud Drive;在 Android 版本中,只有当 App 实际把 Google Drive 显示为可用同步服务时,本政策中有关 Google Drive 的说明才适用;WebDAV 同样只在 App 明确提供时适用。任何上传前,Spot Auth 都会把保险库元数据和 OTP 密钥打包成由你设置的密码保护的加密备份,Spot Auth 官方服务器不会保存副本。

Apple、Google 或你的 WebDAV 服务商会接收加密文件及完成连接所需的常规服务数据。使用 WebDAV 时,服务器地址和用户名保存在本地偏好中,密码保存在安全凭据存储中,HTTP Basic 认证只通过 HTTPS 使用。Google Drive 实现应只申请保存 App 文件或 App 数据所必需的最小权限。没有备份密码,开发者无法恢复密码或解密云端文件。

  • 若启用多个服务,加密副本会分别发送至每个已启用服务。
  • 服务可用性、保存期限、访问日志、授权令牌和跨境传输由相应服务商决定。
  • 关闭同步只会停止后续同步,不会自动删除已存在的远端文件。

6. 导入、导出、分享与剪贴板

二维码、otpauth 链接及你选择的文件会在设备上解析。导出与备份只在你主动操作时创建。当你分享或保存导出文件时,你选择的目标 App、文件服务商、云服务或接收者会依据其自身条款获得该文件。未加密导出可能暴露 OTP 密钥;加密备份应使用强且唯一的密码。

轻点复制后,当前验证码会写入操作系统剪贴板。剪贴板由操作系统管理,并可能依据平台规则被其他软件访问。请勿在不受信任的设备上复制验证码。

7. 购买与应用商店服务

购买由所在平台的商店处理,例如 Apple App Store 或 Google Play。商店可能向 Spot Auth 提供完成购买、恢复购买及解锁功能所需的商品、交易、权益和恢复状态。Spot Auth 不会收到你的完整支付卡号;账单信息由应用商店依据其隐私政策处理。

8. 官网与 2FA 测试工具

官网会在浏览器本地存储中保存语言选择。2FA 测试工具会在浏览器内生成 OTP 与二维码,并且只在你选择保存时把测试配置写入本地存储。Spot Auth 不会有意上传测试密钥;请勿在测试工具中使用生产环境密钥。

工具内置颁发者目录的图标由本站提供。若你输入了没有本地图标的颁发者,浏览器可能使用颁发者名称或推断域名向 Logo.dev 请求图标,OTP 密钥不会进入该请求。网站托管服务商可能为提供与保护网站而处理 IP 地址、请求时间、路径和 User-Agent 等常规连接及安全日志。本站不包含广告或行为分析代码。

9. 支持沟通

当你主动发送邮件时,我们会收到你选择提供的邮箱地址、正文、附件和技术信息,仅用于回复、排查问题、防止滥用及履行法律义务。请勿发送 OTP 密钥、当前验证码、备份密码或未经脱敏的备份文件。

支持邮件只会在完成上述目的所合理需要的期间内保留;我们会考虑问题是否仍在处理及法定留档要求,并在可行时删除或匿名化。

10. 我们不会进行的处理

我们不会出售个人信息,不会为跨场景行为广告共享信息,不展示广告,不建立广告画像,也不会跨 App 或网站追踪你。App 不包含第三方分析或崩溃上报 SDK。我们不会有意收集精确位置、通讯录、健康数据、广告标识符、浏览历史或你的生物识别模板。

本政策所述可选传输只用于你主动选择的 App 功能,而非广告。若未来引入实质不同的数据收集或用途,Spot Auth 会先更新本政策及相应商店披露。

11. 保存、删除与无账号说明

Spot Auth 不提供官方账号,因此没有需要向 Spot Auth 服务器申请删除的账号。本地保险库数据会保留到你删除条目或使用 App 的清空数据功能为止。最近删除条目最多可在设备上恢复 7 天,除非你提前永久删除。

在 Apple 平台,仅卸载 App 不一定会移除系统 Keychain 保留的项目。若要尽可能完整地删除,请先使用 App 内“清空软件/清空 App 数据”功能再卸载;若已经卸载,可在可能的情况下重新安装后清空。iCloud 或 WebDAV 副本应通过 App 的远端数据控制或直接在存储服务商处删除。浏览器语言与测试配置可通过清除本站网站数据删除。

12. 安全措施与局限

Spot Auth 使用平台安全控制、Keychain、AES-256-GCM、加密备份格式、仅允许 HTTPS 的 WebDAV 连接及可选的设备所有者认证。任何系统都无法保证绝对安全;能接触已解锁设备、导出文件、剪贴板、备份密码或已配置云账号的人,可能访问相关信息。

你需要保护设备、备份密码、云账号和导出文件。若怀疑 OTP 密钥已泄露,应在颁发该凭据的服务中更换 2FA 密钥,而不是只从 Spot Auth 中删除。

13. 儿童隐私

Spot Auth 是通用安全工具,并非面向 13 岁以下儿童或其所在司法辖区规定的最低数字同意年龄以下人群。我们不会通过官方账号或广告系统有意收集儿童个人信息。若监护人认为儿童在支持邮件中发送了个人信息,可联系我们申请删除。

14. 你的选择与隐私权利

依据所在地法律,你可能享有访问、更正、删除、限制、可携带或反对处理我们持有的个人信息等权利。由于保险库位于你的设备或你选择的存储中,大多数访问、导出、更正与删除操作需要直接在 App、浏览器、iCloud 或 WebDAV 服务中完成。

你可以关闭联网图标、云同步、相机及其他权限,而不使用对应可选功能。如需处理支持邮件数据或提出其他请求,请发送邮件。我们可能需要足够的信息来核实并处理请求,并会依适用法律答复。你也可向所在地数据保护机构投诉。

15. 政策变更与联系

产品、服务商、法律或商店要求发生变化时,我们可能更新本政策。重大变更会通过更新日期标示,并在适当情况下于 App 或网站提示。当前发布在本页的版本为有效政策。

隐私问题、请求或投诉可发送至 [email protected]。请说明产品和请求内容,但不要发送 OTP 密钥、当前验证码或备份密码。

外部服务商

仅在使用相应平台或可选功能时,以下服务才会参与处理。

隐私联系

如有隐私问题或请求,请联系 Spot Auth 开发者。请勿在邮件中附带 OTP 密钥、当前验证码或备份密码。

发送邮件给开发者[email protected]
下载链接已预留,将在正式发布时启用。