隐私政策
本政策说明用户认证账户、连接设备以及通过 Membara Commander 执行任务时,Commander 如何处理数据。
1. 适用范围
本政策专门适用于 commander.membara.tech 上的 Membara Commander,包括 Web 界面、MCP/OAuth 端点、Commander Core,以及部署在已注册设备上的 Agent。Membara Tech 的通用政策可能另外适用于 membara.tech 上的其他产品。
2. 身份与认证数据
为实现登录和主体绑定,Commander 可能处理 Google 等身份验证提供方提供的信息,包括显示名称、电子邮箱地址、签发方/提供方、主体标识符,以及验证 OAuth/OIDC 会话所需的信息。Commander 不接收或存储 Google 密码。
3. 设备与连接数据
注册设备时,Commander 可能保存设备标识符、设备密钥/名称、组织、连接状态、心跳时间、会话状态、Agent 报告的能力,以及路由、撤销和恢复所需的技术元数据。
4. 任务与执行数据
用户下达命令时,Commander 可能处理和保存执行任务及证明其结果所需的数据,包括目标/意图引用、任务及关联标识符、执行主体、目标设备、操作、技术参数、状态、时间、结果、错误和运营证据。
对于终端或进程任务,Commander 可能在执行、监控、审计、排障或恢复所必需的范围内处理命令、输出、进程状态和会话元数据。Commander 不会利用任务数据发起超出用户指令及权限范围的新任务。
5. 凭据与敏感信息
Commander 的设计目标是不将 Bearer Token、密码、私钥、客户端密钥及敏感凭据作为普通证据或日志展示。部分日志及输出采用脱敏或清理处理。尽管如此,用户仍应避免在非必要的情况下将秘密信息写入命令或输出。
6. Cookie 与会话
Commander 使用 Owner 登录、OAuth 流程、防重放和浏览器会话绑定所必需的会话及 Cookie。这些 Cookie 用于身份认证和安全,而非广告。
7. 数据使用目的
- 验证主体身份与权限。
- 确定允许访问的设备和资源。
- 执行、监控及恢复任务。
- 记录审计、归因、结果和证据。
- 发现凭据滥用、重放或已撤销的会话。
- 维护服务稳定性、安全、调试和运营。
8. 数据保留
会话、令牌、任务、审计和证据数据会根据各自的安全与运营用途遵循不同的生命周期。令牌及会话可能过期或被撤销。审计记录与证据可能因归因、恢复、安全和运营需要保留更长时间。目前我们未为所有数据类别规定统一的固定保留期限;保留做法可能随着产品发展进一步明确或更新。
9. 第三方服务
Commander 可能根据配置和用户指令与第三方服务交互,包括提供 OAuth/OIDC 的 Google、ChatGPT 或 Claude 等 AI 客户端、提供网络与安全服务的 Cloudflare,以及托管和基础设施提供商。各服务分别适用其自身的隐私政策及条款。Commander 不向广告商出售用户数据。
10. AI 客户端
通过 AI 客户端发送的提示词及上下文受该 AI 客户端的服务政策约束。Membara Commander 接收转发到 MCP/Commander 的请求,并在 Commander 侧执行身份、授权、设备目标、任务归因和执行控制。Commander 无法控制外部 AI 客户端服务的全部数据存储或行为。
11. 安全与访问
Commander 通过身份认证、设备注册、授权、设备凭据、撤销、隔离/并发控制和审计限制访问权限。设备上的 root 或操作系统权限不会自动赋予 Commander Core 管理权限。用户应保护 OAuth 账户、AI 客户端及已注册设备的访问安全。
12. 删除或撤销访问
用户或获授权的管理员可根据实际可用功能撤销 OAuth 连接、主体/授权或设备注册。撤销将阻止依赖相应凭据的新访问。为保证完整性、安全、恢复或履行适用义务,既有审计记录或证据可能继续保留。
13. 儿童
Membara Commander 面向专业和管理用途,不面向儿童。我们并非有意将 Commander 设计为收集儿童数据的服务。
14. 政策变更
当 Commander 的功能、集成、安全控制或数据处理做法发生变化时,本政策可能更新。本页面将展示最新更新日期。