UniPass 是一个本地优先、零知识的密码管理器。我们在设计上就尽一切努力减少我们能看到的数据——因为能看到的数据,就是能被泄漏的数据。
- 本地优先:vault 数据始终先在本地 XChaCha20-Poly1305 加密,再考虑是否离开设备。
- 云同步可选:默认不启用;启用后只有端到端加密的密文会上传,我们没有密钥,无法解密。
- 零遥测:不上传使用统计、崩溃报告或行为分析。
- 我们不卖数据,不做广告,不做行为分析。
我们收集哪些数据
不依赖云同步时(本地模式)
不会向 UniPass 发送账户或密码库数据。主密码、vault 内容、Secret Key 与设备标识留在设备上。桌面端仍可能发起下文所述的 favicon 请求与用户主动触发的泄露检查;相关服务会像普通 HTTPS 连接一样看到你的网络 IP。
启用云同步后
只有以下内容会上传到我们的同步服务端:
| 类别 | 是否上传 | 说明 |
|---|---|---|
| 主密码 | 否 | 永不离开设备,服务端只见 Argon2id 派生的 auth_hash(不可逆)。 |
| vault 记录(账号密码、笔记、卡片等) | 仅密文 | XChaCha20-Poly1305 加密后的不透明 blob,服务端无密钥可解。 |
| Secret Key | 否 | 注册时生成,保存在设备 Keychain,绝不以明文发送。 |
| Recovery Code | 否 | 恢复码只显示一次且不会上传;启用恢复后,服务端只保存加密恢复信封与单向验证值。 |
| 同步元数据 | 是 | 账户邮箱、设备名/类型、同步时间戳、记录版本号。 |
| 使用统计 / 遥测 | 否 | 未集成任何分析 SDK(无 Sentry / Firebase / GA / Mixpanel)。 |
| 崩溃报告 | 否 | 未集成崩溃上报。 |
| 客户端 IP | 临时 | 仅 Web 访问日志按运维需要保留,不写入用户数据库。 |
| Favicon 图标 | 见下 | 已保存的域名可能发送给目标网站,并在回退时发送给 Google Favicon 服务;不会发送用户名、密码、笔记或其他 vault 字段。 |
| 密码泄露检查 | 见下 | 仅在你主动运行检查时,向 Have I Been Pwned range API 发送每个密码 SHA-1 哈希的前 5 个字符;不会发送明文密码或完整哈希。 |
我们不会上传:主密码或任何派生密钥、明文 vault 内容、浏览器历史 / 剪贴板内容 / 文件名。
启用云同步是显式操作——需要在桌面端「设置 → 云同步」中输入服务端 URL 并确认。
浏览器扩展
面向 Microsoft Edge 及其他受支持 Chromium 浏览器的 UniPass 扩展是桌面应用的伴侣。它会识别登录表单、在用户主动操作时填充凭据,并仅为在本机显示保存或更新提示而处理用户提交的登录值。凭据只在扩展与本机桌面应用之间通过操作系统的 Native Messaging 通道传递——绝不经网络发给我们。扩展不含任何分析,也不向任何地方发送浏览数据。
第三方服务
- Favicon 获取:条目包含域名且本地没有新鲜缓存图标时,UniPass 会先请求
https://<域名>/favicon.ico;失败后使用带域名与图标尺寸参数的 Google Favicon 服务。因此目标网站或 Google 会收到域名和你的网络 IP,但不会收到用户名、密码、笔记或其他 vault 字段。 - Have I Been Pwned 密码 range API:仅在你主动运行泄露检查后,UniPass 在本地哈希密码,启用响应填充并发送 SHA-1 哈希的前 5 个十六进制字符。明文密码与其余哈希字符不会离开设备;Have I Been Pwned 会收到该前缀和你的网络 IP。
- 同步服务端(仅当你启用云同步时):UniPass 团队运营的服务端,经 HTTPS + WebSocket 连接,仅交换密文与同步元数据。
UniPass 不使用第三方广告或分析服务。
数据存储位置
所有本地数据存储在标准的操作系统用户数据目录:
- macOS:
~/Library/Application Support/io.loxnet.unipass/
数据库文件使用 SQLCipher 加密,密钥派生自你的主密码。操作系统用户权限(0600)阻止其他用户读取。
数据删除
- 单条记录:发送到回收站,30 天后自动永久删除,也可手动立即永久删除。
- 整个本地 vault:卸载 UniPass 或手动删除
~/Library/Application Support/io.loxnet.unipass/即可彻底清除所有本地数据。 - 服务端数据:在桌面端「设置 → 云同步」中可撤销设备 / 删除账户,删除请求会同步清理服务端的 vault 密文与同步元数据;卸载客户端不会自动删除服务端数据。
儿童隐私
UniPass 不针对 13 岁以下儿童提供服务,且不会有意收集任何未成年人的个人数据。
变更
本隐私政策的修订会在项目发布说明中声明。重大变更会提前通知用户。
联系
- 隐私相关咨询:business@loxnet.io
- 安全漏洞披露:business@loxnet.io(主题前缀:
[SECURITY];参见安全页)
经营主体与拟议账单数据处理
UniPass 服务经营主体为上海洛克斯网络科技有限公司,隐私联系邮箱为 business@loxnet.io。
商业订阅尚未启用。上线后拟由 Paddle 处理结账与付款资料,UniPass 接收关联账户所需的客户、订单、订阅标识、账单邮箱、套餐、付款状态和续费时间,用于交付权益、客服、退款及账务处理。UniPass 不接收完整银行卡号码、安全码或将密码库内容发送给支付服务商。
具体账单字段、跨境处理安排及法定保留期限将在接入验证后、启用收费前补充公布。Paddle 的数据处理说明见其隐私政策;本段描述的是拟议处理,不代表当前已发生。