隐私政策
Android 26.8.5已停用Firebase Analytics的使用分析收集,且不提供应用内广告或购买功能。崩溃诊断、应用配置、完整性验证以及可选的登录和同步仍会处理数据。下述使用分析和购买项目适用于提供过相应功能的早期版本。
Crashlytics及相关的Firebase Installations和Sessions会处理安装标识符、设备和应用信息及会话时间,用于崩溃和稳定性指标。Android 26.8.5没有关闭此收集的应用内设置。Remote Config会处理安装标识符、国家和语言代码、时区及应用和OS版本,以获取功能配置。可选登录可能提供个人资料名称;Firebase Authentication也会处理IP地址以防止滥用。
密码管理器(以下简称“本应用”)默认将账号、密码和TOTP密钥加密后保存在设备本地。只有在用户开启同步时,才会通过Google/Apple登录确认密文的所有者;Firebase Firestore会保存设备端加密的账号数据、以nonce/ciphertext/MAC形式封装的同步密钥,以及同步所需的记录ID、更新时间、修订版本、删除状态、同步密钥信封修订版本与随机变更ID、包括KDF salt在内的加密元数据。账号名称、密码和TOTP密钥仅存在于密文中。为进行崩溃报告、使用分析、支付处理和可选同步,有限的数据可能由第三方SDK处理。
1. 不以明文收集或传输的信息
- 账号名称、密码和TOTP密钥:保存在设备上的加密数据库(SQLCipher)中。开启同步后,这些内容也会先在应用内加密,仅以密文传输;下述同步元数据会作为独立字段传输。
- 自动填充标识符:网页域名、Android包名和iOS service identifier作为账号元数据用于匹配登录页面。开启同步后也只包含在加密账号记录内,不会以明文发送给分析、崩溃报告、广告或支付SDK。
- 主密码、数据库加密密钥和本地备份文件:不会发送到Firebase Auth、Firestore、Analytics、Crashlytics或支付SDK。
- 启用应用锁后,PIN码和生物识别状态保存在设备安全存储中。
- 如果不使用同步,账号数据仅保存在本地。
Chrome扩展程序的本地处理
Passwordmanager Chrome Extension与另行安装的macOS桌面应用配合,用于将所选账号填入当前HTTPS登录页面,或在用户明确批准后保存或更新受支持的注册和账号变更页面中输入的凭据。
- 只有用户在扩展程序弹窗中发起搜索时,扩展程序才会将当前顶层页面的准确HTTPS origin发送到固定的本地Native Messaging主机。该origin仅用于查找完全匹配的账号,不会由扩展程序保存或发送到开发者服务器。
- 自动填充时,页面检测器仅报告是否存在受支持的用户名和密码字段,不读取输入值。保存或更新时,只有在用户打开扩展程序自己的保存界面并确认检测到的操作后,才会读取受支持的用户名和密码字段。不会收集selector、DOM文本、HTML、无关字段或一般表单内容。
- 保存或更新的值仅传递给固定的本地应用。应用会显示新建、密码更新或用户名更新提议,并要求应用内确认和操作系统认证。随后扩展程序会确认同一顶层HTTPS文档和字段仍包含已批准的值,再执行一次提交。页面跳转、值变化、取消、过期、重放、iframe、应用锁定或通信失败时不会更改数据。
- 用户选择账号后,用户名和密码会从运行中的本地应用经扩展程序临时传递到用户当前所选页面中已捕获的字段。目标网站可以处理填入的值,因此请仅在可信网站上使用。
- 扩展程序不会在浏览器存储中保留Vault、主密码、密钥、账号、密码、origin或浏览历史,也不会将这些数据发送到Firebase、开发者服务器、分析、广告、崩溃报告或人工审核,并且不会记录相关payload。
- 自动填充候选项在service worker内存中最多保留30秒,待批准的保存请求最多保留60秒。应用锁定、页面跳转、origin或文档不匹配、iframe、过期、重放或通信失败时,不会传递或保存凭据。
扩展程序处理的信息仅用于提供已公开的单一用途,并遵守Chrome Web Store User Data Policy的Limited Use要求。不会用于或转移给广告、个性化、销售、信用评估或其他无关目的。删除扩展程序会移除浏览器组件;独立的本地应用数据仍遵循下述应用保留和删除政策。
2. 收集和传输的信息
本应用通过下列第三方SDK处理相应数据。不过,基于generation/lifecycle的远程删除、重新激活功能及相关Firebase Functions尚未在生产环境启用。下述key epoch、generation ID、lifecycle状态、临时操作元数据,以及lifecycle专用的受限App Check令牌和防重放处理,只有在该功能于生产环境启用且用户执行相关操作后才适用。对于包含App Check的应用版本,Firebase App Check可能通过Android上的Google Play Integrity或iOS上的Apple App Attest/DeviceCheck,在初始化或签发令牌时处理不包含已保存账号内容的应用和设备完整性信号。
| 数据类型 | 内容 | 用途 | 处理方 |
|---|---|---|---|
| 应用活动/标识符 | 应用实例ID、使用事件 | 使用分析与改进 | Firebase Analytics |
| 诊断/崩溃 | 崩溃日志、设备和OS信息 | 提高稳定性 | Firebase Crashlytics |
| 应用/设备完整性 | 应用证明令牌和完整性信号(不包含已保存账号内容) | App Check初始化/令牌签发,并防止伪造或重放远程同步删除和重新激活请求 | Firebase App Check、Google Play Integrity、Apple App Attest/DeviceCheck |
| 登录标识符 | Firebase uid、登录提供方信息以及提供方传递的电子邮件等账号信息 | 确认可选同步密文的所有者 | Firebase Auth、Google/Apple Sign-In |
| 同步数据 | 账号记录ID、更新时间、revision、删除状态、内容/加密/KDF标识符和nonce/ciphertext/MAC;同步密钥信封revision、随机变更ID、key epoch/随机generation ID、lifecycle状态/时间、Argon2id KDF salt以及nonce/ciphertext/MAC形式的wrappedKey。删除或重新激活期间会临时保存不透明request ID、目标世代、状态和分页游标。随机ID并非由用户数据或密钥材料派生。账号密文可能包含账号名称、密码、TOTP密钥和自动填充标识符。 | 用户启用的跨设备同步以及安全删除和重新激活 | Firebase Firestore/Functions |
| 购买记录 | 应用内购买交易信息 | 赞助处理 | Apple App Store / Google Play |
3. 与第三方共享
上述数据仅为提供相关功能而传递给以下服务商。本应用不会出售数据。
- Google(Firebase):分析、诊断、登录标识符处理、同步数据存储(密文及元数据)以及App Check/Play Integrity验证
- Apple:通过App Attest或DeviceCheck验证Apple平台应用完整性
- Apple / Google:处理Apple/Google登录和应用内购买
有关各服务商的数据处理,请参阅Google隐私政策和Apple隐私政策。
4. 数据安全
- 账号、密码和TOTP密钥使用SQLCipher加密,默认保存在设备上。
- 开启同步后,Firestore会保存设备端加密的账号数据、以nonce/ciphertext/MAC封装的同步密钥,以及包括信封revision、随机变更ID和KDF salt在内的必要明文同步与加密元数据。账号名称、密码和TOTP密钥不会以明文保存。
- 主密码仅在设备上用于封装或解封同步密钥,不会发送到服务器。主密码遗失后无法恢复加密同步数据。
- 用户启用应用锁(PIN码/生物识别)后,可阻止未经授权的应用访问。
- 复制的密码会在短暂延迟后从剪贴板自动清除。
- 通过网络发送的数据使用HTTPS进行传输加密。
5. 保留和删除
- 在应用中删除项目或卸载应用时,本地账号、密码和TOTP密钥等数据会被删除。
- 开启同步后,项目是否已删除会作为Firestore中的明文删除状态元数据同步。
- 当前远程同步删除流程是一个时间点操作,会删除加密账号记录和封装密钥密文。如果其他设备仍开启同步,该设备可能再次上传加密记录,因此删除远程数据时也应在这些设备上关闭同步。generation/lifecycle功能在生产环境启用后,删除将要求近期重新认证和App Check,并保留不含payload的lifecycle tombstone,其中仅包含已废弃的epoch、随机generation ID、删除状态和服务器时间,以阻止已废弃世代重新上传。
- 如需删除Firebase Auth/Firestore账号数据或分析/诊断数据,请通过下方联系方式提出请求。
6. 儿童隐私
本应用并非面向儿童,也不会故意收集儿童个人数据。
7. 政策变更
本政策可能根据法律或服务变化进行更新。更新内容将在本页面发布,并注明新的生效日期。
8. 联系方式
隐私相关咨询:me@nine20.net