TabCtrl 隐私政策(中文版)

最后更新: 2026 年 8 月 22 日
适用范围: TabCtrl Chrome / Edge 扩展 1.0.0 及后续版本
扩展 ID: bniefocpdldneagigjlhbllgdjohmeie

1. 摘要

TabCtrl 是一款基于 BYOK(Bring Your Own Key,自带 API Key) 模型的代理式浏览器扩展。TabCtrl 开发方不运营任何后端服务不接收、不存储、也不处理任何用户数据

也就是说:

2. 开发方收集的数据

无。

TabCtrl 不会

3. 仅存储于本机的数据

以下数据通过 Chrome storage API 或本地 IndexedDB 持久化在你的设备上。“本地持久化”并不代表绝不传输:执行任务时,相关 prompt、页面数据、工具结果、记忆提示或定时任务内容可能按第 4 节所述直接发送到你配置的模型端点。

数据存储位置生命周期
模型配置与 API Keychrome.storage.local直到你删除条目或卸载扩展
应用设置与站点策略chrome.storage.local直到你修改或卸载
你录制的教学案例chrome.storage.local直到你删除
已导入的 Skillchrome.storage.local直到你移除
执行记忆记录本地 IndexedDB默认关闭;直到你清空、卸载,或本地软上限自动裁剪
最近首轮任务 prompt(最多 20 条)chrome.storage.local默认开启;直到你清除或卸载。可在 Settings → Lab 关闭未来记录
运行历史(最多 50 条、每条 120 个事件)与任务队列(最多 25 项)chrome.storage.local已结束运行会保留到你清理、本地上限裁剪或卸载;队列项会在执行或取消后移除
定时任务定义、prompt 与结果元数据chrome.storage.local直到你删除该定时任务或卸载
当前对话与计划状态chrome.storage.session浏览器关闭即清空
页面快照、截图、视觉问答缓存chrome.storage.session浏览器关闭即清空,受 LRU 上限约束
当前会话内的审批 / 审计决策chrome.storage.session浏览器关闭即清空

卸载扩展会清除以上全部数据。

4. 发送给第三方(你配置的模型提供商)的数据

当你提交任务时,TabCtrl 会直接从你的浏览器向你在 Settings → Models 中配置的模型端点发起 HTTPS 请求。根据任务不同,请求可能包含:

这些请求会发往你自己配置的端点,常见示例包括:

TabCtrl 不会代你选择服务商、不会代理这些请求,也不会记录它们。 这些数据到达端点之后的留存与处理,由该模型提供商的隐私政策决定。请你为发送的数据自行选择可信任的提供商。

在企业内网自托管场景下,只要端点位于内网地址,请求不会离开企业网络

5. 权限说明

权限用途
<all_urls> 主机权限、activeTabscripting读取并操作你正在处理的页面,包括跨 frame
tabstabGroupswebNavigation多步骤任务中的标签页管理与导航;执行协议与 URL 校验
declarativeNetRequest在任务标签页的主 frame / 子 frame 请求发出前阻断,只精确放行已批准的 GET URL
storageunlimitedStorage在本机持久化设置、模型、Skill、教学案例与会话状态
sidePanel提供侧边栏 UI
alarms长任务期间维持 Service Worker 存活,并触发你创建的定时任务
notifications任务完成时通知,或触发你创建的通知类定时任务
offscreen播放提示音
debugger在普通脚本无法精确触达的页面执行精确元素操作;在无人值守任务标签页中拒绝响应触发的文件下载
nativeMessaging可选;仅在你显式启用实验室 Beta 并安装本机桥接后用于调用白名单内的本地 CLI

<all_urls>debugger 是较强的能力。TabCtrl 只会用于你在侧边栏发起的任务,或你明确创建并启用的定时任务;不会检查无关标签页或浏览历史。

6. Native Messaging(可选,默认禁用)

实验室 Beta 默认关闭。仅当你启用并安装本机消息主机后,TabCtrl 才可调用你已加入 bridge.config.json 白名单的本地命令行工具。约束如下:

卸载扩展或关闭实验室 Beta 即停止所有本机消息活动。即使 TabCtrl 跳过交互确认,本机消息主机仍会独立执行自己的命令白名单。

7. 定时任务与后台活动

你创建并启用定时任务后,只要浏览器仍在运行,即使侧边栏已关闭,TabCtrl 也可能在后台执行。扩展会打开任务标签页,把保存的 prompt 以及相关页面/工具上下文直接发送给你配置的模型提供商,并在任务结束后关闭该标签页。

定时任务运行时没有用户可响应审批。因此,无人值守浏览只允许 HTTPS,目标主机名必须逐条精确列入“可操作域名”;留空或通配符不授权。只有只读观察、滚动、标签切换和复核后的 GET 导航可自动执行,链接由扩展直接打开而不会派发网页 DOM 点击事件。输入、按键、按钮、表单、下载、疑似破坏性的 URL、本机桥接调用以及硬阻止或敏感站点上的动作都会被拒绝。未显式提供非空 done(summary)、发生策略拒绝或导航失败的运行会记为失败。你可以在 Settings → Schedules 中禁用或删除定时任务。

图片导出对 DNS 重绑定采取失败闭合策略:主机名 URL 只允许序列化页面已加载图片的像素,不会再次主动请求;网络回退只允许公网 IPv4 字面量。单图上限 2 MB、单任务 4 MB、单次画布最多 200 万源像素、单页累计导出工作最多 400 万像素,并对压缩与编码设置超时。

8. 敏感与受限站点

无论用户如何配置,TabCtrl 都会执行以下硬性约束:

9. 儿童

TabCtrl 不面向 13 岁以下儿童,也不会有意收集儿童数据。

10. 安全

你需要自行保护本机设备及其上保存的 API Key。如怀疑 Key 已泄露,请通过对应模型提供商的控制台轮换 Key。

11. 你的选择

12. 政策变更

如本政策发生重要变更,更新版本会发布在 Chrome 网上应用店列表所引用的同一 URL,并更新顶部的"最后更新"日期。

13. 联系方式

如有与 TabCtrl 相关的隐私问题,可发送邮件至 dyyxml@gmail.com 联系开发方,或在项目仓库中提交 issue。