跳到正文

隐私政策

最近更新

若本页与英文版本不一致,以英文版本为准。

本页说明你使用 xscraper.online 以及 api.xscraper.online 上的 API 时,xscraper 会保存你的哪些信息、为什么保存、保存多久,以及如何删除。我们只保留服务所需要的内容。

1. 我们是谁

xscraper 运营本网站和 API。有关你的数据的任何问题,请写信给 [email protected]。

2. 我们保存什么

  • 你的账户:你的邮箱、你填写的名字(如果有),以及你是否确认了邮箱。密码只以 argon2 哈希保存,不以明文保存。如果你用 Google 登录,我们保存你的 Google 账户 ID,以及 Google 发给我们的邮箱和名字。
  • 你的 token 余额,以及你领取注册奖励的时间。
  • 你注册时的 IP 地址。我们用它限制同一个网络能领取多少次免费奖励。
  • 登录会话:每次会话的 IP 地址和浏览器名称(user agent),以及创建时间和最近使用时间。我们保存会话 cookie 的哈希,不保存 cookie 本身。
  • API key:密钥的哈希、名称,以及创建、最近使用和到期的时间。完整密钥只向你显示一次,之后不再保存。
  • 每次 API 调用的记录:端点、时间、状态、耗时、扣除的 token、密钥的最后 4 个字符,以及失败时的错误信息。这就是用量页面显示的内容。
  • Twitter ID 查询:未登录时查询资料,我们保存你 IP 地址的加盐哈希(IPv6 则是其 /64 网络),而不是地址本身,用以限制免费查询。登录后的查询与其他 API 调用一样记录。
  • 技术日志:服务器日志,以及我们自己的 X 账号发出的请求记录。其中可能包含你调用的参数,例如用户名或搜索词。我们用它们查找并修复故障。

我们不收集付款信息:目前不能购买 token。

3. 我们不做的事

  • 没有广告,本网站也没有分析或跟踪脚本。
  • 不出售或出租你的数据。
  • 不发送营销邮件。我们只发送服务需要的邮件:确认邮箱、重置密码,以及关于密码或 API key 的通知。

4. 我们为什么使用这些信息

  • 为了运行你注册的服务:你的账户、登录、API key、token 余额和用量历史。
  • 为了让服务安全和公平:速率限制、登录保护、人机验证、对免费奖励和免费查询的限制,以及发现滥用。这是我们运营一项安全服务的正当利益。
  • 为了修复故障:技术日志只短期保存。
  • 法律要求时。

5. Cookie 和浏览器存储

我们只用网站运行所需要的东西,所以没有 cookie 横幅。这里的任何一项都不用于广告或跟踪。

名称作用保存多久
xs_session保持你的登录状态(cookie)。上次访问后 30 天,或直到你退出
xs_oauth保护 Google 登录这一步(cookie)。10 分钟
侧栏设置记住你是否收起了控制台侧栏(本地存储)。直到你清除它
控制台密钥记住你粘贴到文档控制台的 API key,只在该标签页(会话存储)。直到你关闭标签页

6. 还有谁能看到

  • 我们的托管服务商,其服务器运行网站、API 和数据库。
  • Resend,负责投递我们的邮件。它会收到你的邮箱地址和邮件内容。
  • Cloudflare,仅在你未登录时使用 Twitter ID 查询。它的 Turnstile 检查确认使用页面的是人而不是机器人。为此,它代表我们处理你的 IP 地址和浏览器信息,依据是 Cloudflare 的隐私政策。
  • Google,仅在你选择用 Google 登录时。该步骤适用 Google 自己的隐私政策。
  • 主管机关,在法律要求我们提供时。

你调用 API 时,我们用自己的 X 账号向 X 请求公开数据。你的个人数据不会发送给 X。其中一些服务商可能在你所在国家以外处理数据。在法律要求时,我们依赖他们提供的保障措施,例如标准合同条款。

7. 我们保存多久

  • 你的账户、API key 和注册 IP 地址:直到你删除账户。
  • 登录会话:最近一次使用后 30 天,或直到你退出。
  • 邮箱确认和密码重置链接:用过即失效,最长分别为 24 小时和 30 分钟。
  • API 调用记录:180 天。
  • 技术日志以及我们自己的 X 账号请求记录:30 天。
  • Twitter ID 查询:你的 IP 地址的加盐哈希,30 天。
  • 注册奖励:一个邮箱领取奖励后,我们保存该地址的单向哈希(不是地址本身),这样同一邮箱在删除账户后不能再次领取。与之一起保存的 IP 地址在 24 小时后删除。

8. 删除你的账户

在控制台中打开设置,选择删除账户。你的账户、API key、会话和剩余 token 会立即删除。过去的 API 调用记录最多再保留 180 天,挂在一个内部编号下,不再与你的邮箱关联;技术日志在 30 天后过期。

9. 你的权利

你可以向我们索取你的数据副本、要求更正、删除、限制我们如何使用,或反对我们的使用方式,也可以要求以你能带走的格式提供数据。请用账户上的邮箱写信给 [email protected]。我们在一个月内回复。你也可以向你所在国家的数据保护机构投诉。

10. 安全

所有流量使用 HTTPS。密码、会话 cookie 和 API key 只以哈希保存。秘密信息在写入日志之前会被去掉。只有运营本服务的人能访问数据库。没有任何系统是绝对安全的:如果我们得知影响你的泄露,会通知你。

11. 儿童

本服务不面向 16 岁以下的人。如果你未满 16 岁,请不要创建账户。

12. 本政策的变更

本政策变更时,我们会更新页顶的日期。如果变更影响我们如何使用你的数据,我们会在生效前邮件通知账户持有人。服务条款说明你可以如何使用本服务。