隐私政策

生效日期:2026 年 9 月 15 日

LinkOpsKit 帮助用户整理自己的外链运营记录。本政策说明我们如何处理网站账号、工作台记录、Chrome 助手授权、用户触发的网页读取与填充、离线同步、AI 配置、CSV 导入导出、分析数据和技术日志。

最低年龄与儿童数据

LinkOpsKit 不面向 13 岁以下儿童。13 岁以下用户不得创建账号或使用本服务。我们不会有意收集 13 岁以下儿童的个人信息。如果你认为儿童向 LinkOpsKit 提供了个人信息,请联系 support@linkopskit.com,我们会按要求审核并删除。

我们处理的数据

网站账号与 Chrome 助手授权

Chrome 助手通过独立扩展授权连接 LinkOpsKit 网站账号。插件先生成 PKCE verifier、challenge 和随机 state,再打开 LinkOpsKit 网站授权页。只有当前已登录用户明确批准后,插件才能换取独立的访问和刷新凭证。插件不会复制网站 Cookie、Google OAuth token 或网站 session token。

AI 配置权限会以独立、可读的授权范围列在扩展连接页。读取权限不包含明文 KEY;写入权限允许扩展在你保存 AI 设置时加密同步 API KEY。旧版授权缺少该范围时,需要先补充授权。

撤销 Extension grant 会停止扩展继续读取或写入云端数据,但不会自动删除网站账号、已有云端 AI 配置、浏览器本地 AI 设置或尚未同步的本地队列。插件退出和数据清理的具体范围会在对应操作前说明。

网页读取、对账预览与用户控制

插件只应在你触发相关功能时读取当前页面或填充字段。读取范围可能包括当前页 URL、标题、描述、页面语言、最多 2,000 字正文和页面表单结构。填充范围可能包括你选择的名称、邮箱、网站、关键词、评论或文章内容。插件不会自动点击提交,也不会替你创建账号、绕过登录或验证码。你应在提交前检查内容,并确认自己有权处理该页面、表单和相关数据。

同步对账预览会向 LinkOpsKit 请求当前账号的远端记录摘要,并仅在身份匹配确有必要时发送最小化的记录引用或 normalized URL/domain 标识;不会上传整份本地 mutation payload、备注、邮箱、正文或 markup。URL/domain 可以在 owner-scoped 的扩展 Options 本地 review UI 中显示,但不得进入 Side Panel 摘要、分析、诊断复制、日志、错误查询或截图型遥测。

隐私政策、商店说明或网站介绍不能替代插件内的显著披露与明确同意。Chrome Web Store 发布前,首次读取网页内容、检查或填充表单、发送 AI prompt 或上传 AI 云备份之前,仍必须在插件内展示数据类型、用途、接收方和保留方式,并由用户主动同意。

AI 配置:本机保存与默认加密同步

保存即同步:扩展会先把 AI 设置写入 chrome.storage.local;已登录且具备 AI 写入权限时,同一次保存会通过 HTTPS 把 provider、model、base URL、自定义模型列表、enabled 状态和 API KEY 同步到 LinkOpsKit。

离线保护:未登录、旧授权缺少权限或网络失败时,本机设置仍会保留,并明确显示需要登录、升级授权或重试,不会把失败伪装成同步成功。

服务端存储与使用:API KEY 由服务端使用 AES-GCM 加密保存。它不是端到端加密或零知识存储;LinkOpsKit 后端在你启用 Website 服务端 AI 功能时可按需解密并请求你选择的 provider。

write-only:Website、Extension、普通同步、诊断和导出均不会返回明文 KEY,因此重新安装后能恢复非敏感配置和 KEY 已配置状态,但不能下载明文 KEY。

已登录用户的 AI 配置页可显示最小化 metadata,例如 provider、model、enabled、KEY 是否存在、末四位、安全策略、保存时间和版本。custom base URL 与自定义模型名称只在必要的配置界面显示。当前导出能力可能包含配置 metadata,但不得包含明文 KEY、ciphertext、IV 或 AAD;导出文件应按敏感文件保管。

AI Provider、Cloudflare 与第三方处理

LinkOpsKit 使用 Cloudflare 提供托管、安全、Workers、D1 存储和必要日志基础设施。选择云备份时,AI 配置由 LinkOpsKit 与 Cloudflare 为备份和 Website 服务端 AI 功能处理;仅备份配置不会上传 prompt、网页正文、站点或 Prospect 内容。

当你另行触发 AI 功能时,SiliconFlow、OpenAI、DeepSeek、Gemini、OpenRouter 或你指定的 custom endpoint 可能收到 API KEY,以及 prompt、网页数据或业务内容。第三方可能依据自己的条款处理、记录、保留、训练或跨境传输这些数据。你应查阅所选 provider 的政策,承担相关费用,并确保有权发送 KEY 和相关内容。

custom endpoint 必须使用 HTTPS(受控本地测试除外),其域名由你确认。LinkOpsKit 不会把 custom URL、base URL、模型自由文本、API KEY、网页 URL 或域名写入分析载荷。

LinkOpsKit 后端从 OpenRouter 获取公共模型目录时,不发送用户 KEY、prompt 或工作台内容。模型目录缓存与用户触发的 AI 生成请求是不同的数据流。

本地、云端、授权与账号删除是不同操作

分析与基础设施

启用后,LinkOpsKit 可能使用 Google Search Console 查看搜索可见性,使用 Google Analytics 4 做使用分析,使用 Microsoft Clarity 做体验诊断,使用 Plausible 做轻量分析,并使用 Cloudflare 提供托管、安全、日志、Workers 和存储能力。配置通过环境变量和服务端 secret 完成,密钥不得发布在项目文档、客户端代码、普通日志或分析载荷中。

分析载荷不得包含邮箱、Google ID、用户 ID、候选 URL、域名、custom URL、base URL、模型自由文本、私人备注、锚文本、提交 URL、CSV 内容、网页正文、prompt、API KEY、API KEY 末四位、扩展 access/refresh token、授权 request/state/verifier、安装标识、Cookie、密码或 OAuth token。生产使用前,非必要分析必须具备适用地区所需的用户同意与撤回机制;Microsoft Clarity 必须对私密工作台字段完成遮罩或保持禁用。

CSV、备注与凭证安全

请不要在 CSV 文件、备注、候选机会、结果记录、普通工作台字段或 AI prompt 中上传密码、Cookie、私钥、付款信息、第三方账号凭证或敏感个人数据。AI Provider KEY 只能填写在专用 API KEY 设置或明确的云备份确认流程中。

Cookie 与同意

LinkOpsKit 可能使用必要 Cookie 进行会话管理和安全保护。非必要分析不能仅凭 build-time 环境变量被视为用户已经同意。正式上线前,Cookie banner、用户级同意与撤回、分析载荷验证和 Microsoft Clarity 遮罩仍需按目标地区完成复核。

保留、导出与删除请求

工作台记录和云端 AI 配置会在账号有效期间保留,或保留到你执行适用的删除操作或请求删除为止,但仍受合理备份、安全和法律保留需求约束。如需导出、更正或删除网站账号数据,请联系 support@linkopskit.com。网站账号删除不会自动清除浏览器中的扩展本地数据。

账号自助删除、插件内 AI 云备份显著披露、CWS Privacy Practices、运行时分析载荷验证与相关清除流程尚未全部完成验证。Production OAuth、Chrome Web Store 提交与正式上线继续 blocked,不应把本页更新理解为已经获准发布。