Holos

简介

本隐私政策描述了 Owu Holos Relay 在您使用我们的联邦社交网络服务时如何收集、使用和保护您的个人信息。

我们收集的数据

为了提供和改进我们的服务,我们收集以下类型的数据:

account_circle账户信息

  • 电子邮件地址(用于账户恢复和重要通知)
  • 用户名 (Handle)
  • 密码(使用 bcrypt 加密)
  • 电子邮件验证状态
  • 账户创建和更新的时间戳

vpn_key认证数据

  • 登录会话(设备信息、IP 地址、User Agent)
  • 认证令牌(JWT - JSON Web Tokens,已哈希)
  • API 密钥(如果您创建了密钥,存储为哈希值)
  • OAuth 授权码和刷新令牌
  • 双重认证密钥(如果启用)

会话在 30 天后过期。OAuth 授权码在 10 分钟后过期。

edit_note内容与活动

  • ActivityPub 公钥(用于联邦化)
  • 您创建的帖子和活动(存储在您的设备上,通过本服务器代理)
  • 与联邦内容的互动(通过本服务器中继)
  • 待处理活动队列(在 7 天内投递)

notifications通知

  • 推送通知端点(Expo Token 或 UnifiedPush URL)
  • 通知偏好设置(提及、私信、关注、点赞、转发)
  • 推送通知启用/禁用状态

您可以随时禁用推送通知。

settings技术数据

  • IP 地址(用于安全和防止滥用)
  • User Agent 字符串(浏览器/应用信息)
  • 设备信息(用于会话管理)
  • 移动隧道 URL(用于联邦连接)

security安全与审计日志

  • 登录尝试(成功和失败) - 保留 90 天
  • 速率限制违规 - 保留 30 天
  • API 密钥使用日志 - 保留 30 天
  • 管理员操作 - 保留 1 年
  • 封禁历史 - 永久保留(审计追踪)

gavel管理数据

  • 从其他实例收到的举报
  • 封禁状态和原因
  • 对您账户采取的管理措施

我们如何使用您的数据

服务运营

提供核心功能,启用与其他 ActivityPub 实例的联邦化,并在网络中分发您的内容。

安全与反滥用

防止垃圾信息,检测滥用行为,执行速率限制,并防止未经授权的访问。

通信

发送必要的电子邮件(电子邮件验证、封禁通知)。

服务改进

监控服务器性能并优化功能(仅限匿名指标)。

数据共享

public联邦化 (ActivityPub 协议)

您创建的公开内容将根据 ActivityPub 协议与其他联邦实例共享。这包括您的公开帖子、个人资料信息和互动。

extension第三方服务

推送通知 (Optional): Expo 推送通知或自托管的 UnifiedPush。仅共享您的推送端点/令牌,不共享您的内容。

电子邮件 (SMTP) (Optional): 由管理员配置的可选电子邮件服务(例如 Gmail, SendGrid, 自托管服务)。仅用于验证邮件和封禁通知。

verified 我们不使用任何分析、广告或跟踪服务(无 Google Analytics,无 Sentry,无第三方跟踪器)。

policy法律要求

如果法律要求或为了保护我们的权利和用户安全,我们可能会披露您的信息。

数据保留

我们会根据以下时间表自动删除数据:

数据类型 保留期限
用户账户数据 直到您删除账户
登录会话 30 天
OAuth 授权码 10 分钟
OAuth 刷新令牌 90 天
待处理 ActivityPub 活动 7 天
登录尝试日志 90 天
管理员登录日志 90 天
速率限制日志 30 天
API 密钥使用日志 30 天
管理员操作日志 1 年
服务器性能指标 24 小时
封禁历史 永久 (审计追踪)

您的权利

关于您的个人数据,您拥有以下权利:

check_circle 数据导出

通过账户设置以 JSON 格式下载您的所有数据。

check_circle 账户删除

通过账户设置永久删除您的账户及所有相关数据。此操作无法撤销。

check_circle 会话管理

在安全设置中查看所有活动会话并撤销特定设备的访问权限。

check_circle OAuth 令牌管理

在安全设置中查看并撤销第三方应用程序的 OAuth 令牌。

check_circle 通知控制

在应用设置中启用或禁用推送通知并自定义通知偏好。

check_circle API 密钥管理

在开发者设置中为第三方集成创建、查看和撤销 API 密钥。

安全措施

  • 密码使用 bcrypt 加密(行业标准哈希算法)
  • API 密钥和令牌以哈希形式存储,绝不明文存储
  • 提供双重认证 (2FA) 以增加安全性
  • 速率限制以防止滥用和暴力破解攻击
  • 所有连接均使用 HTTPS 加密
  • 使用 HttpOnly, Secure 和 SameSite Cookie 以防止 XSS 和 CSRF 攻击

Cookies

我们仅使用最少的 Cookie:

cookie会话 Cookie (仅仪表盘)

  • Name: sessionid
  • : 使您保持仪表盘登录状态
  • : 1 小时
  • : HttpOnly, Secure (生产环境), SameSite=Lax

verified 我们不使用跟踪 Cookie、广告 Cookie 或分析 Cookie。我们不进行跨站跟踪或指纹识别。

本政策的变更

我们可能会不时更新本隐私政策。如果有重大变更,我们将通过在本页面发布新政策并更新“最后更新”日期来通知您。

联系我们

如果您对本隐私政策有任何疑问,请联系我们:

电子邮箱: social@owu.one

开源与透明

Holos 是开源软件 (AGPL-3.0 许可证)。您可以随时查看我们的代码、数据库架构和隐私实践。这种透明度确保了问责制和信任。

生效日期: 2025-01-10 最后更新: 2025-01-10