• 简体中文
  • 隐私

    RunBuoy 按“默认不上传”设计,只同步在 iPhone 上展示 Run 状态所需的有限数据。RunBuoy 不出售个人数据,也不会把同步的 Run 数据用于广告或跨服务追踪。

    默认同步的数据

    • 机器标识、显示名称、平台、架构和 CLI 版本
    • 用户选择的安全标题和来源标签
    • Run 状态、健康度、注意状态、阶段、结构化进度、安全消息、时间戳和退出码
    • 机器明确请求服务发送的通知内容
    • 送达所需的设备与 App 版本、通知偏好、APNs 或 Live Activity Token
    • 最少的安全与送达元数据,例如凭据标识、配对记录、送达尝试和审计事件

    默认留在电脑的数据

    • 完整命令与参数
    • 当前工作目录和环境变量
    • 源码、文件内容、提示词与用户输入
    • stdout、stderr、终端画面和完整日志
    • API Key、SSH Key、云凭证及本地 RunBuoy Bearer 凭据

    RunBuoy 的手机路径是只读的:Server 和 iPhone 都不会获得启动、取消、重试机器进程或向其发送输入的能力。

    可选日志片段

    只有明确使用 --share-log-tail 1..100 时,RunBuoy 才会上传一个有界的日志末尾片段。上传前会去除 ANSI 控制字符、限制长度并脱敏常见凭据模式;iOS 会明确标注该片段。Global 服务最多保留 24 小时。

    脱敏是纵深防御,无法保证识别任意形式的秘密。选择上传前请检查内容。

    Global 服务默认保留时间

    下列时间是终态或非活动记录的最长默认值,并不表示每条记录都会保留到该期限。

    数据默认最长时间
    可选安全日志片段24 小时
    配对挑战及相关一次性状态24 小时
    事件流记录24 小时
    已结束的 Run30 天
    通知记录30 天
    推送送达尝试和终态送达 Outbox7 天
    安全审计事件90 天

    活动 Run 和活动中的 Live Activity 在转为终态前不会因年龄被清理。清理按批次执行,可能在期限过后才完成。已删除数据可能保留在受保护的备份中直至备份轮换;除灾难恢复外,不会恢复到在线服务。

    凭据、送达 Token 与删除

    长期凭据不应出现在 URL、二维码或普通日志中。服务端保存机器与设备凭据的哈希,并加密保存 APNs 与 Live Activity Token。

    • 停止接收: 移除该设备对某台机器的订阅,不会停止或控制机器上的任务。
    • 重置此设备: 在清除本地 App 数据前撤销设备凭据,并移除订阅、推送绑定和待处理送达状态。
    • 取消机器配对: CLI 会先请求服务端撤销机器凭据,再删除本地凭据。如果服务端未确认撤销,普通命令会保留本地凭据以便重试;显式的仅本地操作只影响这台电脑。
    • 删除 Workspace: 需要短期、单次使用的确认 Challenge,并在一个服务端事务中删除 Workspace 所属机器、设备、Run、事件、订阅、通知状态、送达状态和审计记录。

    删除无法取消或修改机器上已经运行的进程。只卸载 App 并不代表服务端删除已完成;请先使用产品内重置或删除操作,或通过支持获得帮助。

    网站与自托管

    本静态网站默认不加载广告或第三方分析脚本。GitHub Pages 可能按照其服务政策记录访问和安全日志。

    自托管运营者自行选择服务器位置,也可以修改保留与日志策略。运营者需要负责 PostgreSQL、加密密钥、APNs 凭据、备份、监控、删除请求,并向用户说明与上述 Global 默认值不同的策略。

    联系与更新

    权威实现和变更记录位于 GitHub 仓库。隐私问题可通过 GitHub Issue 提交,请勿包含私密 Run 数据或凭据。安全问题必须使用 GitHub 私密漏洞报告

    最后更新:2026 年 8 月 7 日。