1. 我们处理哪些信息
当你主动点击“AI 生成回复”时,插件会从当前 X 页面提取并提交以下信息:
- 当前回复目标的作者名称、账号、帖子文字和帖子链接;
- 回复框中已有的文字草稿及当前页面地址;
- 你在用户中心配置的语言、最大字数、返回条数和个人表达偏好。
在独立发帖输入框点击“AI 生成帖子”时,后端会先从你在发帖设置里勾选的公开新闻源(Google 新闻、Hacker News、IT之家、必应新闻、Solidot)抓取近期 AI 新闻标题,这一步只发送通用的搜索关键词,不包含你的任何内容;随后把这些标题交给你所选的服务商生成草稿,并将来源链接返回插件展示。只有在这些新闻源都不可用且你配置了 OpenAI Key 时,才会改由 OpenAI 自行联网检索。
注册用户中心账号时,你会提供用户名、邮箱地址与密码。邮箱仅用于验证账号和找回密码时向你发送邮件,不会用于营销,也不会提供给第三方;密码只保存不可逆的哈希值。在个人中心你可以设置自己的 AI 服务商与 API Key、提示词、关注话题和可选的公网 IP 白名单。
为验证访问权限,后端还会处理你的访问 Token 和公网 IP 地址。
2. 信息的使用目的
这些信息仅用于识别回复对象、验证用户权限、生成回复候选、保障接口安全、排查服务故障以及统计用户的 AI 使用次数。
XLeave 不会出售个人信息,不会使用上述内容投放广告,也不会替你自动发布或发送回复。
3. 信息如何存储
浏览器本地访问 Token 保存在 Chrome 本地存储中;后端地址保存在 Chrome 同步存储中。语言、字数、上下文和提示词等生成偏好改为保存在用户中心(Neon)。
Neon 数据库保存用户 ID、密码的 scrypt 哈希、Token 哈希和尾号提示、经 AES-256-GCM 加密的访问 Token 与 AI Key、AI 服务商与模型、提示词、IP 白名单、启用状态、累计使用次数、最后使用时间及管理时间戳。
回复内容帖子正文、文字草稿和生成的回复候选不会写入 XLeave 的 Neon 用户数据库。
运行日志服务日志可能包含公网 IP、用户 ID、请求错误和安全拦截信息。Vercel 等托管服务可能按其政策保存运行日志。
4. 第三方服务处理
为了提供服务,XLeave 会使用以下第三方基础设施:
- OpenAI:当你选择 OpenAI 时,用你自己的 API Key 接收生成所需的文字和偏好。请求设置为
store: false,具体处理仍受 OpenAI API 数据政策约束。 - DeepSeek:当你选择 DeepSeek 时,用你自己的 API Key 接收生成回复所需的文字和偏好,具体处理受 DeepSeek API 数据政策约束。
- Vercel:托管后端服务,并可能处理请求 IP、网络元数据和运行日志。
- Neon:托管用户鉴权、AI 设置和使用统计数据库。
- Google Chrome:通过扩展存储机制保存插件设置;同步设置受 Chrome 同步服务控制。
你在 X 网站上的浏览和发送行为还受 X 自身的隐私政策约束。
5. 安全措施
- 接口使用用户 Token 验证,并支持可选的公网 IP 白名单;
- Token 校验只依赖 SHA-256 哈希;为支持在个人中心随时复制,另存一份 AES-256-GCM 加密的密文;
- 账号密码以 scrypt 加盐哈希保存,AI Key 以 AES-256-GCM 加密保存,明文均不落库;
- OpenAI 请求明确关闭模型响应存储;
- 插件不会把 AI API Key 或管理员密钥放入前端代码。
任何互联网服务都无法保证绝对安全。请勿在公开截图或问题反馈中粘贴 Token、API Key 或管理员密钥。
6. 你的选择与数据管理
- 你可以在插件中清空 Token,或在用户中心清空提示词与生成偏好,也可直接卸载插件;
- 你可以在个人中心自助轮换 Token、修改或清除 AI Key、修改提示词和 IP 白名单、修改密码;如需删除账号记录请联系管理员;
- 如需报告隐私或安全问题,请发邮件到 xleave@59et.com 联系我们,并避免在邮件中发送任何密钥。
7. 政策更新
功能、数据处理方式或第三方服务发生变化时,我们可能更新本政策。更新后的版本会发布在本页面,并修改生效日期。