1. 核心承诺
已保存的标签、分组、备注、设置和提醒计划默认只保存在用户当前浏览器配置文件对应的扩展本地数据库中。“稍后继续”使用浏览器在本机提供的定时与通知能力,不依赖服务器推送。
Google Drive 同步只有你主动连接并授权 drive.appdata 后才运行。扩展会把加密同步数据和用于解密的同步密钥直接写入你自己的 Google Drive 应用数据区。OnePage 不运营中转服务器。
新建与关闭标签行为只在当前浏览器会话中维护普通窗口的标签结构、活动标签和最近使用顺序,不包含网址、标题或网页正文,并会在浏览器会话结束后清除。
OnePage Tabs 不在后台持续记录浏览历史;只有用户主动执行保存、恢复、整理、导入或导出时,才会把相关浏览数据写入本地标签库。
2. 扩展处理的数据
为了提供本地功能,OnePage Tabs 可能处理以下数据:
- 用户主动保存标签的网址、页面标题、域名、顺序、固定状态和浏览器可提供的原生标签组信息
- 用户填写的标签组名称、备注、置顶状态、保护状态和其他整理选择
- 用于可靠保存或恢复的临时标签页 ID、窗口 ID、操作记录和结果状态
- 为执行新标签位置、前后台、关闭后焦点和“上一个标签”快捷键,在当前浏览器会话中暂存的普通窗口标签 ID、顺序、固定与分组状态、活动标签和最近使用顺序
- 用户设置的继续时间、提醒计划修订号、通知投递状态和提醒相关设置
- 用户主动选择处理的本地导入文件和导出数据
- 本地显示、数据结构升级和安全迁移所需的设置与结构版本
- 开启 Google Drive 同步后所需的设备标识、变更版本、冲突状态、加密同步批次、检查点、同步密钥文件,以及每个本地自然日第一次成功自动同步后生成并固定保留最近 7 份的每日备份;Drive 元数据不包含网址、标题、分组名或备注明文
- 主动确认错误反馈后,本次错误类别、功能类别、扩展版本、浏览器类别、浏览器主版本和操作系统类别;不包含标签标题或网址、分组、备注、搜索内容、Google 账号、文件、截图、浏览历史或设备标识
3. 数据的保存、使用与分享
已保存标签、设置、提醒和操作记录保存在当前浏览器配置文件下 OnePage Tabs 扩展来源对应的 IndexedDB 中;标签行为运行状态保存在浏览器扩展会话存储中,只用于当前浏览器会话并在会话结束后清除。
这些数据只用于显示、搜索、整理、恢复、删除、导入、导出和提醒已保存标签、安全核对中断操作,以及执行用户配置的新建与关闭标签行为。
本地功能不会自动发送已保存的网址、标题、备注、搜索词、操作记录、提醒计划、标签行为会话状态或崩溃信息。开启 Google Drive 同步后,同步文件会直接写入你自己的 Drive;确认错误反馈后,最小化错误分类会发送到 Feedback Hub,原始报告最多保留 30 天且可在当前确认窗口删除。这两项可选的扩展网络功能都不会把标签内容或 Google 访问令牌发送给 OnePage。
官网使用 Google Analytics 4(测量 ID:G-K2S1V341C5)了解汇总访问情况。GA4 可能处理页面路径、来源页面路径、大致地区、设备与浏览器类别、浏览器生成的假名标识符以及基础会话互动。OnePage 会在配置前去除页面地址和来源地址中的查询参数,关闭 Google Signals 与广告个性化信号,也不会发送已保存标签或其他扩展数据。Google 可能使用 Cookie 或类似浏览器存储,并按其自身条款和隐私政策处理分析数据。
4. 权限说明
OnePage Tabs 只申请实现下列功能所需的浏览器权限。
| 权限 | 用途 |
|---|---|
tabs | 读取用户主动保存范围内的标签页标题、网址、顺序和固定状态;在可靠提交后关闭原标签;按用户指令恢复标签页;执行用户选择的新标签位置、前后台、关闭后焦点和“上一个标签”快捷键。 |
tabGroups | 在支持原生标签组的桌面浏览器中保存并尽可能恢复标题、颜色、折叠状态和组内关系。Firefox for Android 会保留 OnePage 分组信息,但网页恢复为普通标签。 |
contextMenus | 提供保存当前标签、左侧、右侧、其他标签或当前窗口等用户主动操作入口。 |
clipboardWrite | 仅在用户点击复制时,把选定标签组复制为纯文本或 Markdown。 |
unlimitedStorage | 避免大量本地标签数据因默认扩展存储配额而意外失败;此权限只作用于本地数据库,可选的 Drive 同步仍只有用户主动连接后才运行。 |
favicon(仅 Chrome) | Chrome 版通过 Chrome 内置 Favicon API 显示已保存网址的网站图标,不直接访问网站或第三方图标服务。Firefox 版不申请此权限。 |
Firefox 标签图标(无需 favicon 权限) | Firefox 会为已经打开的标签提供图标图片数据。OnePage 最多按网站来源在扩展本地存储中缓存 256 个非隐私标签的浏览器提供 data-image 图标;不会处理隐私标签,也不会联系网站或第三方图标服务。没有安全图标时显示域名首字母。 |
alarms(必需) | 在浏览器运行时唤醒扩展,检查用户设置的继续时间,并在跨日后执行当天唯一的一份云端备份;浏览器或设备关闭期间不会执行,恢复运行后会检查当天是否已有备份。 |
storage | 通过浏览器的扩展会话存储 API 保存当前浏览器会话内的普通窗口标签结构与最近使用顺序,使后台进程被回收后仍能继续执行标签行为设置;不保存网址、标题或网页正文。 |
notifications(可选) | 仅在用户设置“稍后继续”并授权后显示本地系统通知。拒绝或撤销权限不会删除提醒或到期项目。 |
https://feedback.downyes.com/*(可选) | 仅在你点击错误反馈并再次确认后临时授权,用于发送一次最小化错误分类或删除刚发送的报告;完成后立即撤销,拒绝不影响其他功能。 |
identity(按平台使用) | Chrome 仅在连接同步时申请可选 identity 权限。Firefox 包声明 identity,以便桌面版通过 identity.launchWebAuthFlow 打开 Google Web OAuth;Firefox for Android 不提供该 API,因此改用独立授权标签,并且只接受完全匹配的本机回调地址和 state。任何平台都只有在你点击连接后才开始 Google 登录;访问令牌只保存在浏览器会话存储中,不会发送给 OnePage。 |
https://www.googleapis.com/*(可选) | 只有你主动连接同步时才申请;使用 drive.appdata 权限调用 Google Drive API,列出、上传、下载和删除 OnePage 同步文件;不能读取普通 Drive 文件。断开连接会清除令牌并撤销该主机权限。 |
Firefox 数据权限(可选) | Firefox 清单声明不要求收集任何数据。连接 Google Drive 时,Firefox 会申请可选的 browsingActivity 和 websiteContent 类别,因为已保存的网址、标题、分组、备注和提醒将同步到你自己的 Drive;technicalAndInteraction 只在你明确确认错误反馈时申请。拒绝这些权限仍可使用本地标签管理。 |
5. 用户控制与数据保留
用户可以查看、搜索、重命名、备注、保护、恢复、移入回收站、永久删除、导入和导出本地数据。活动数据和回收站数据会保留到用户主动处理。
提醒计划随对应标签组或标签保存在本机;通知是否已投递等设备状态不会包含在可迁移导出中。导出文件由用户自行选择保存位置并负责管理。
卸载扩展、清除扩展数据或删除浏览器配置可能删除本地数据库。排查问题或更改浏览器前,应先导出重要内容。
你可以断开当前设备,或永久删除 Google Drive 中的当前同步库。“断开当前设备”只清除本机同步密钥和授权缓存,会保留本地标签与远端文件;“永久删除云端数据”会删除当前库的同步密钥文件、检查点、增量批次和每日备份,但保留本机标签。每日备份不承诺固定钟点:每个本地自然日在当天第一次成功同步后创建一份,整天未运行则不伪造档案。
卸载或清除扩展数据会删除本地数据库和本机密钥,但不会自动删除 Google Drive 中已有的密文。永久删除对象会保留最长 90 天的加密墓碑,防止长期离线的旧设备把数据恢复出来。
错误反馈只有你在明确错误旁再次确认后才会发送,不自动监听、不后台排队、不静默重试。原始报告最多保留 30 天,去标识的分类计数最多保留 90 天。
你可以使用浏览器的 Cookie、存储控制或内容拦截工具限制官网分析;这不会影响扩展的本地功能。
6. 数据安全
OnePage Tabs 使用事务、修订号、操作记录、校验、保护规则、版本向量和加密检查点,降低保存、同步、恢复、清理、导入或迁移中断造成的数据损坏风险。导入和恢复数据会先验证,再在本地事务中合并。
Google Drive 同步使用随机 32 字节主密钥和 AES-256-GCM。加密数据与解密密钥保存在同一个 Drive 应用数据区,因此其他设备连接同一 Google 账号即可接续,Google 在技术上也可能访问其中内容。
任何软件都无法保证绝对安全。重要标签应保留独立的 OnePage JSON 备份。浏览器或设备完全关闭时不能继续上传;本机排队的变更会在浏览器下次启动后续传。
7. 儿童隐私
OnePage Tabs 面向一般浏览器用户,不以儿童为目标。当前版本不建立账号,也不要求提供年龄信息,开发者不会接收用户保存的标签数据。
8. 政策变更
Google Drive 同步只有用户主动连接后才上传。如果未来加入 OnePage 账号、OnePage 托管服务器或其他改变数据处理方式的能力,我们会在功能启用前更新本政策以及适用的 Chrome Web Store 和 Firefox Add-ons 披露。
9. 联系方式
OnePage Tabs 由 OnePage Tabs 团队运营。隐私、数据处理或一般产品支持问题请发送至 [email protected]。
10. Limited Use 声明
OnePage Tabs 对浏览器数据的使用仅限于向用户清晰展示的单一用途,并遵守 Chrome Web Store 用户数据政策和 Mozilla 附加组件政策关于透明披露、最小权限和用户控制的要求。OnePage Tabs 对从 Google API 接收的信息的使用和传输遵守 Google API 服务用户数据政策,包括 Limited Use 要求。