membara.tech
MEMBARA / ANVIL COMMANDER

隐私政策

本政策说明用户认证账户、连接设备以及通过 Membara Commander 执行任务时,Commander 如何处理数据。

最后更新:2026 年 10 月 4 日

1. 适用范围

本政策专门适用于 commander.membara.tech 上的 Membara Commander,包括 Web 界面、MCP/OAuth 端点、Commander Core,以及部署在已注册设备上的 Agent。Membara Tech 的通用政策可能另外适用于 membara.tech 上的其他产品。

2. 身份与认证数据

为实现登录和主体绑定,Commander 可能处理 Google 等身份验证提供方提供的信息,包括显示名称、电子邮箱地址、签发方/提供方、主体标识符,以及验证 OAuth/OIDC 会话所需的信息。Commander 不接收或存储 Google 密码。

3. 设备与连接数据

注册设备时,Commander 可能保存设备标识符、设备密钥/名称、组织、连接状态、心跳时间、会话状态、Agent 报告的能力,以及路由、撤销和恢复所需的技术元数据。

4. 任务与执行数据

用户下达命令时,Commander 可能处理和保存执行任务及证明其结果所需的数据,包括目标/意图引用、任务及关联标识符、执行主体、目标设备、操作、技术参数、状态、时间、结果、错误和运营证据。

对于终端或进程任务,Commander 可能在执行、监控、审计、排障或恢复所必需的范围内处理命令、输出、进程状态和会话元数据。Commander 不会利用任务数据发起超出用户指令及权限范围的新任务。

5. 凭据与敏感信息

Commander 的设计目标是不将 Bearer Token、密码、私钥、客户端密钥及敏感凭据作为普通证据或日志展示。部分日志及输出采用脱敏或清理处理。尽管如此,用户仍应避免在非必要的情况下将秘密信息写入命令或输出。

6. Cookie 与会话

Commander 使用 Owner 登录、OAuth 流程、防重放和浏览器会话绑定所必需的会话及 Cookie。这些 Cookie 用于身份认证和安全,而非广告。

7. 数据使用目的

8. 数据保留

会话、令牌、任务、审计和证据数据会根据各自的安全与运营用途遵循不同的生命周期。令牌及会话可能过期或被撤销。审计记录与证据可能因归因、恢复、安全和运营需要保留更长时间。目前我们未为所有数据类别规定统一的固定保留期限;保留做法可能随着产品发展进一步明确或更新。

9. 第三方服务

Commander 可能根据配置和用户指令与第三方服务交互,包括提供 OAuth/OIDC 的 Google、ChatGPT 或 Claude 等 AI 客户端、提供网络与安全服务的 Cloudflare,以及托管和基础设施提供商。各服务分别适用其自身的隐私政策及条款。Commander 不向广告商出售用户数据。

10. AI 客户端

通过 AI 客户端发送的提示词及上下文受该 AI 客户端的服务政策约束。Membara Commander 接收转发到 MCP/Commander 的请求,并在 Commander 侧执行身份、授权、设备目标、任务归因和执行控制。Commander 无法控制外部 AI 客户端服务的全部数据存储或行为。

11. 安全与访问

Commander 通过身份认证、设备注册、授权、设备凭据、撤销、隔离/并发控制和审计限制访问权限。设备上的 root 或操作系统权限不会自动赋予 Commander Core 管理权限。用户应保护 OAuth 账户、AI 客户端及已注册设备的访问安全。

12. 删除或撤销访问

用户或获授权的管理员可根据实际可用功能撤销 OAuth 连接、主体/授权或设备注册。撤销将阻止依赖相应凭据的新访问。为保证完整性、安全、恢复或履行适用义务,既有审计记录或证据可能继续保留。

13. 儿童

Membara Commander 面向专业和管理用途,不面向儿童。我们并非有意将 Commander 设计为收集儿童数据的服务。

14. 政策变更

当 Commander 的功能、集成、安全控制或数据处理做法发生变化时,本政策可能更新。本页面将展示最新更新日期。

15. 联系方式

有关 Membara Commander 隐私的疑问,请联系 [email protected]。

另请参阅 Membara Commander 服务条款。