跳至主要内容

PRIVACY, IN PLAIN WORDS

数据的去向,应当清楚。

说明收集什么、用于什么,以及你可以控制什么。

当前版本数据说明 · 更新于 2026.09.28

这份说明适用于什么

本页说明星渡当前开源版本与官网页面的数据处理方式,更新于 2026 年 9 月 28 日。不同自托管实例由各自部署者运行;部署位置、日志、备份和保留期限由实际部署配置决定。

星渡目前提供部署预览,邮箱服务未配置时不开放新账号注册。正式托管服务的运营主体、处理地区、服务商、保留期限及隐私联络方式将在开放前单独公布。本页不替代未来托管服务的正式隐私政策。

控制台处理的数据

新账号使用邮箱验证注册,保存邮箱、验证时间和密码哈希;已有用户名账号仍可登录。验证完成前只保存限时注册挑战,不创建可登录账户。组织名称、成员关系、角色、邀请状态,以及你添加的服务器地址、SSH 用户、端口、标签和备注会保存在该实例的数据库中。

Agent 上报主机名、系统类型、架构、版本、运行时间、CPU 核数、内存与负载,用于显示机器状态。当前探针不采集文件内容、环境变量或进程列表。

SSH 密码、私钥与机器身份

主动安装 Agent 无需把 SSH 凭据交给控制端。选择 SSH 安装时,密码、私钥和私钥口令会由控制端处理,用于连接你指定的机器。

任务凭据以 AES-256-GCM 加密保存,任务完成、失败、取消或过期后清除任务中的密文;自动过期清理需要任务服务正常运行。你也可以明确选择长期加密保存,并在控制台删除长期副本。

加密密钥由部署者保管,控制端执行 SSH 安装时需要解密凭据。这是静态存储加密,不是对服务端不可见的端到端加密。每台 Agent 另有独立身份,数据库保存其摘要。

协议证书与连接凭据

创建协议部署时,控制端处理你提供的 TLS 证书与私钥,并生成客户端认证凭据。敏感配置采用 AES-256-GCM 加密保存,绑定所属组织、机器与部署,交付给授权的托管 Agent 用于运行服务。

部署列表不返回凭据。只有组织所有者或管理员主动查看连接信息时,才返回客户端认证凭据及公开证书,并记录审计;TLS 私钥不回显。机器上的服务配置仍需包含运行所需的密钥,并以受限权限保存。

当前生成的协议运行时配置禁用流量日志。机器心跳、部署任务结果与审计事件仍会保存;这不代替对实际操作系统、代理或云平台日志配置的检查。

Cookie、访问日志与第三方

控制台使用必要的 xingdu_session Cookie 维持登录,会话有效期为 24 小时,并设置 HttpOnly 与 SameSite 限制。是否使用 Secure 属性取决于部署配置;公网部署应使用 HTTPS。退出登录会撤销对应会话并清除 Cookie。

当前官网未接入广告或第三方行为分析脚本,也不加载第三方字体。Web 服务器或部署平台可能记录 IP 地址、访问时间、浏览器信息与请求路径,具体以部署配置为准。

部署者配置 Resend 后,注册邮箱、验证码及邮件内容会发送给 Resend 用于投递验证邮件。密码、SSH 凭据和节点私钥不会包含在邮件中;星渡数据库只保存验证码摘要,不保存明文验证码。未配置有效邮件服务时,不发送邮件,也不绕过邮箱验证。

点击 GitHub 等外部链接后,将适用对应网站的数据处理规则。请不要把 SSH 凭据、邀请令牌或私人服务器信息提交到公开 issue。

你的控制方式与删除边界

组织管理员可删除服务器资料、删除保存的 SSH 凭据、撤销邀请或机器接入,也可移除成员。普通成员可访问的数据取决于其组织角色。

删除保存的 SSH 凭据不取消已提交任务持有的临时副本;需要同时终止后续接入时,应撤销机器接入。撤销不会停止已部署的协议服务,也不会卸载机器上的软件;需要终止服务时,应先卸载并确认完成,再撤销接入。已发出的操作无法撤回。

在线数据删除不意味着备份中的历史副本立即消失,已记录的审计事件也可能继续保留。当前尚无账号和组织的一键删除功能。自托管实例的数据查阅、删除与备份请求,请联系该实例部署者。

想进一步了解权限和凭据保护?查看安全设计