PRIVACY · V0.1
最少收集,明确触达。
访客边界
访客只看到平台入口、登录和受邀注册,不能读取帖子或信息流,也不能使用搜索、综合、相关结果或永久地址。即使知道信息 ID 或永久地址,也不能绕过登录与可见性校验。
成员内容
登录成员可以进入当前流通的成员网络,并在自己的权限内使用搜索、确定性来源摘录式综合、相关结果和永久地址;私密信息仍只对作者本人可见。普通发布只允许“成员可见”或“仅自己”,极简发布默认“成员可见”。
账户
平台保存邮箱、展示名、慢散列后的密码和可撤销会话。不会保存明文密码或会话令牌。
电话
每个账户最多可以维护一个电话,使用应用层加密单独保存,不隶属于某条信息。帖子、普通读取 API 和连接列表都不返回号码或尾号。只有双方明确确认的连接才能解锁按次揭示。
双方同意
请求方必须先配置自己的账户电话才能发起连接。接收方也必须配置电话并主动确认,此后双方才能通过该 `connection id` 揭示对方号码。仅登录、浏览或收藏不表示同意,也不会授权揭示。
揭示与断开
每次揭示都是一次独立、禁止缓存的响应,并保存不含号码的最小审计记录。任一方断开连接,或更换、删除自己的账户电话,都会关闭该连接并立即阻止未来揭示。新号码不会自动继承旧连接授权。
无法物理收回
如果号码已经在对方屏幕上显示、被复制、拍摄或离线记录,平台无法从对方设备或现实世界物理收回。断开和号码变更只能终止未来揭示。
浏览与检索
帖子读取、信息流、搜索、综合、相关结果和永久地址使用同一套成员与内容可见性边界。平台只返回当前登录成员有权看到、仍在流通的信息;搜索词、综合结果、点击和阅读轨迹默认不保存。
当前内容
平台保存发布者当前选择向成员或仅向自己展示的标题、正文、状态和必要时间。发布者可以直接修改当前内容,或暂停、恢复、标记已解决和删除;平台不建立供日常浏览的历史版本树。删除会从主数据库清除正文、标签和来源,只保留不含原文的删除占位与最小审计记录。账户电话是独立的账户设置,不随单条信息删除。
相关候选
候选、排序、分数、匹配词和展示次数都由当前可见信息即时计算,不写入数据库。它们只是此刻可能有用的路径,不代表人的关系、同意或背书。
留存边界
算法候选、排序、分数、匹配词和展示次数均不写入数据库。关系数据只保存双方明确连接所需的参与方、上下文信息 ID、状态、必要时间和操作人,不复制电话或候选计算结果。旧的帖子直接揭示路径和 `contacted` 动作已移除。
当前基础设施
本版本部署在 Cloudflare Workers 与 D1。若面向特定地区正式运营,应在开放注册和规模化前重新确认数据位置、运营主体与当地要求。
当前版本不提供密码重置和自动营销接口;需要恢复账户时采用人工、可审计流程。