隐私
RunBuoy 按“默认不上传”设计,只同步在 iPhone 上展示 Run 状态所需的有限数据。RunBuoy 不出售个人数据,也不会把同步的 Run 数据用于广告或跨服务追踪。
默认同步的数据
- 机器标识、显示名称、平台、架构和 CLI 版本
- 用户选择的安全标题和来源标签
- Run 状态、健康度、注意状态、阶段、结构化进度、安全消息、时间戳和退出码
- 机器明确请求服务发送的通知内容
- 送达所需的设备与 App 版本、通知偏好、APNs 或 Live Activity Token
- 最少的安全与送达元数据,例如凭据标识、配对记录、送达尝试和审计事件
默认留在电脑的数据
- 完整命令与参数
- 当前工作目录和环境变量
- 源码、文件内容、提示词与用户输入
- stdout、stderr、终端画面和完整日志
- API Key、SSH Key、云凭证及本地 RunBuoy Bearer 凭据
RunBuoy 的手机路径是只读的:Server 和 iPhone 都不会获得启动、取消、重试机器进程或向其发送输入的能力。
可选日志片段
只有明确使用 --share-log-tail 1..100 时,RunBuoy 才会上传一个有界的日志末尾片段。上传前会去除 ANSI 控制字符、限制长度并脱敏常见凭据模式;iOS 会明确标注该片段。Global 服务最多保留 24 小时。
脱敏是纵深防御,无法保证识别任意形式的秘密。选择上传前请检查内容。
Global 服务默认保留时间
下列时间是终态或非活动记录的最长默认值,并不表示每条记录都会保留到该期限。
活动 Run 和活动中的 Live Activity 在转为终态前不会因年龄被清理。清理按批次执行,可能在期限过后才完成。已删除数据可能保留在受保护的备份中直至备份轮换;除灾难恢复外,不会恢复到在线服务。
凭据、送达 Token 与删除
长期凭据不应出现在 URL、二维码或普通日志中。服务端保存机器与设备凭据的哈希,并加密保存 APNs 与 Live Activity Token。
- 停止接收: 移除该设备对某台机器的订阅,不会停止或控制机器上的任务。
- 重置此设备: 在清除本地 App 数据前撤销设备凭据,并移除订阅、推送绑定和待处理送达状态。
- 取消机器配对: CLI 会先请求服务端撤销机器凭据,再删除本地凭据。如果服务端未确认撤销,普通命令会保留本地凭据以便重试;显式的仅本地操作只影响这台电脑。
- 删除 Workspace: 需要短期、单次使用的确认 Challenge,并在一个服务端事务中删除 Workspace 所属机器、设备、Run、事件、订阅、通知状态、送达状态和审计记录。
删除无法取消或修改机器上已经运行的进程。只卸载 App 并不代表服务端删除已完成;请先使用产品内重置或删除操作,或通过支持获得帮助。
网站与自托管
本静态网站默认不加载广告或第三方分析脚本。GitHub Pages 可能按照其服务政策记录访问和安全日志。
自托管运营者自行选择服务器位置,也可以修改保留与日志策略。运营者需要负责 PostgreSQL、加密密钥、APNs 凭据、备份、监控、删除请求,并向用户说明与上述 Global 默认值不同的策略。
联系与更新
权威实现和变更记录位于 GitHub 仓库。隐私问题可通过 GitHub Issue 提交,请勿包含私密 Run 数据或凭据。安全问题必须使用 GitHub 私密漏洞报告。
最后更新:2026 年 8 月 7 日。