# OpenBiliClaw 隐私权政策 生效日期:2026-05-31 更新日期:2026-07-27 OpenBiliClaw 是一个本地优先的跨平台内容发现 AI Agent。浏览器插件的单一用途是:在用户访问 Bilibili、小红书、抖音、YouTube 等受支持内容平台时,采集用户授权范围内的浏览、互动和内容信号,发送到用户自己配置的 OpenBiliClaw 后端,用于构建个人兴趣画像、改进内容推荐、同步收藏 / 稍后再看状态和展示本地通知。 本政策说明 OpenBiliClaw 浏览器插件与本地后端如何处理数据。插件不会把数据发送到 OpenBiliClaw 开发者运营的服务器;Chrome Web Store / AMO 发布包默认只声明本机后端权限,数据流向通常是用户本机运行的 OpenBiliClaw 后端。 ## 处理的数据类型 插件可能处理以下数据,具体取决于用户启用的平台、登录状态和后端配置: | 类型 | 示例 | 用途 | |------|------|------| | 账号与身份相关信息 | 平台用户 ID、昵称、头像、Bilibili / 抖音等站点 cookie 或会话字段 | 让本地后端以用户已登录身份读取用户授权可见的数据,完成初始化画像、历史 / 收藏 / 点赞同步和内容任务 | | 身份验证信息 | 受支持站点的登录 cookie、CSRF token 或页面内请求所需 token | 仅用于用户配置的本地后端访问对应平台,不用于 OpenBiliClaw 开发者服务器 | | 网络记录 | 受支持平台的页面 URL、页面标题、访问时间、视频 / 笔记 / 页面 ID | 识别用户正在浏览的内容,生成行为事件和推荐上下文 | | 用户活动 | 点击、搜索、滚动、停留时长、观看时长、喜欢 / 不喜欢、收藏、稍后再看、关注等行为 | 构建和更新兴趣画像,改进推荐排序,过滤不感兴趣内容 | | 网站内容 | 页面上可见的文字、封面图 URL、视频 / 笔记标题、作者、标签、描述、链接、统计信息等元数据 | 理解内容主题、生成候选池、去重和解释推荐理由 | | 个人通讯 | 用户在 OpenBiliClaw 插件侧边栏聊天框中主动输入的消息;以及用户在受支持平台上**成功提交**的评论正文与 B 站弹幕正文(提交成功后经网络层采集,仅送本机后端) | 与用户配置的本地后端聊天接口交互,帮助查看画像、推荐和设置;用户亲手写的评论 / 弹幕是最强的兴趣表达之一,用于更准确地构建兴趣画像 | | 本地配置与 UI 状态 | 后端地址、已关闭提示、插件设置、缓存的后端配置、任务状态 | 保持插件连接、本地偏好和界面状态 | 插件不以收集健康信息、财务和付款信息、精确位置数据为目的。如果用户正在访问的网页内容本身包含敏感信息,插件只会在受支持站点和用户启用功能范围内把它作为页面内容信号处理。 ## 数据如何使用 OpenBiliClaw 使用上述数据来: - 识别用户浏览的内容和平台来源。 - 生成、更新和展示用户兴趣画像。 - 生成个性化推荐、解释推荐理由,并根据反馈调整后续推荐。 - 同步收藏、稍后再看、点赞、关注、历史记录等用户主动启用或平台任务需要的数据。 - 让本地后端执行多平台初始化画像、内容发现、任务调度和通知。 - 保存插件设置、连接状态和用户明确关闭过的提示。 这些用途均围绕插件的单一用途:为用户自己的 OpenBiliClaw 后端提供内容理解、画像和推荐所需的数据。 ## 数据发送到哪里 插件会把数据发送到用户配置的 OpenBiliClaw 后端地址。Chrome Web Store / AMO 发布包默认只声明本机后端权限,通常是: - `http://127.0.0.1/...` - `http://localhost/...` 如果用户在设置中明确配置局域网或自托管后端,插件会请求该 `scheme://host/*` 的可选权限,并使用默认关闭的设备密钥认证连接。WebExtension 权限模型无法跨浏览器限定端口,实际网络请求仍固定到用户配置的端口。 OpenBiliClaw 插件本身不会把数据发送到 OpenBiliClaw 开发者拥有或运营的远程服务器,也不会内置第三方分析、广告或遥测端点。 如果用户在后端中配置了云端大模型、embedding 服务或其他第三方 API,后端可能会把完成画像、总结、推荐解释或语义处理所需的内容发送给这些用户配置的服务提供方。这属于用户后端配置产生的数据流,不是插件直接调用远程代码或遥测服务。用户应同时查看所选服务提供方的隐私政策。 ## 本地存储与保留 插件会使用浏览器的本地扩展存储保存设置、连接状态、缓存配置和 UI 状态。OpenBiliClaw 后端会在用户本机或自托管环境中保存配置文件、SQLite 数据库、日志和画像文件。 用户可以通过以下方式控制或删除数据: - 在浏览器中移除 OpenBiliClaw 插件,或清除插件站点 / 扩展数据。 - 停止或删除本地 OpenBiliClaw 后端的数据目录。 - 在插件设置中修改或清空后端地址。 - 在后端配置中关闭对应平台 source、调度任务、自动刷新或第三方模型服务。 - 退出对应内容平台账号或清除浏览器 cookie,阻止插件继续同步该平台登录态。 ## 权限说明 插件请求的权限用于完成本地推荐和平台任务,不用于广告、售卖数据或无关追踪: | 权限 | 用途 | |------|------| | `activeTab` | 在用户当前打开的受支持平台页面中识别内容并执行必要的页面动作 | | `alarms` | 定时重试 cookie 同步、后端连接检查和任务轮询 | | `cookies` | 读取用户已登录站点的必要 cookie,并同步给用户配置的本地后端用于授权访问 | | `notifications` | 显示来自本地后端的推荐、任务或状态通知 | | `scripting` | 在受支持平台页面注入内容脚本,采集页面内容和行为信号 | | `sidePanel` | 提供 OpenBiliClaw 侧边栏界面 | | `storage` | 保存插件设置、本地 UI 状态和后端连接信息 | | 主机权限 | 限定在 Bilibili、小红书、抖音、YouTube 以及本机 OpenBiliClaw 后端之间读写必要数据 | `http://127.0.0.1/*` 和 `http://localhost/*` 用于连接用户自己的本机 OpenBiliClaw 后端。内容采集脚本只声明在受支持内容平台上运行;发布包不声明 `http://*/*`、`https://*/*` 或 `` 这类所有网站权限。 抖音初始化任务需要识别当前登录账号,才能读取该账号公开可见的发布、收藏、点赞和关注分页。插件可从页面公开的 `#RENDER_DATA` 读取显式登录状态与候选 `sec_uid`,但不会把它直接当成最终身份;同页 MAIN world 会以 `credentials: "include"` 调用抖音同源只读 `/aweme/v1/web/user/profile/self/` 接口,只有该接口正面确认的公开 `sec_uid` 才用于分页与同 tab 缓存,冲突时也以它为准。常驻 fetch / XHR tap 不从页面被动请求 URL 提取或记录 `sec_user_id`;只有用户触发 bootstrap 后,页面消息桥才会传递经 `profile/self` 确认的公开 `sec_uid`、请求关联字段和为任务解析出的分页条目。桥不会传递 Cookie、CSRF token,也不会把未裁剪的原始接口响应对象直接转发。两侧 listener 的同窗口同源检查用于减少误接收,不把同页消息误称为可信授权边界。`sec_uid` 仅用于本次用户授权的抖音 bootstrap 分页,结果仍只发送给用户配置的 OpenBiliClaw 后端。 `*://*.bgm.tv/*` 和 `*://*.bangumi.tv/*` 的主机权限仅用于**账号身份识别**:读取页面公开的用户 uid(`CHOBITS_UID`)与导航栏用户名,实现零配置识别你的 Bangumi 账号,供画像初始化时读取你的公开收藏。在这两个站点上插件不读取 Cookie、不采集浏览行为、也不上传任何个人令牌;Bangumi 内容本身由本地后端通过官方匿名只读 API 获取。 ## 远程代码 OpenBiliClaw 浏览器插件不使用远程代码。插件运行所需的 JavaScript 会打包在扩展程序包内,不会通过远程 `