隐私政策
本政策介绍在线身份验证器 AuthTool 如何处理账号名称、TOTP 密钥、动态验证码、浏览器本地存储及页面运行所需的信息。
身份验证器账号和验证码如何处理
添加账号时输入的名称、颁发者、Base32 密钥或 otpauth 链接,以及算法、位数和周期等 TOTP 参数,会由当前页面用于生成动态验证码。账号资料保存在本浏览器的加密保险库中,账号资料和验证码均由当前页面在本地处理,不会上传到 AuthTool 服务器。AuthTool 不会代替你登录 Google 或其他服务,也不会接收你在目标服务中输入的验证码。
浏览器本地加密与存储
账号记录在写入浏览器存储前使用 AES-256-GCM 加密,并通过 LocalForage 选择可用的浏览器存储驱动,优先使用 IndexedDB。开启密码保护后,系统使用 PBKDF2-HMAC-SHA-256 和 100,000 次迭代从你的密码派生 256 位加密密钥;随机盐值、每次加密生成的 12 字节随机 IV、密文和认证标签用于保护并验证数据。密码本身不会保存或上传。解锁后,页面会在内存中读取解密后的账号资料以显示列表和生成验证码。
密码保护、恢复与删除
关闭密码保护时,保险库仍以 AES-256-GCM 加密,但用于自动解锁的随机密钥会与密文一起保存在同一浏览器中。此设置便于下次自动查看账号,不适合他人也能使用的设备。开启密码保护后,每次重新打开页面都需要输入密码。AuthTool 不保存密码,没有可用于找回密码的服务器副本;忘记密码后无法解密账号,只能重置并清空保险库,再从服务提供方重新导入密钥或二维码。清空账号、重置保险库或清除浏览器站点数据会删除本地保存内容。本工具不提供云端备份或跨设备同步。
二维码和剪贴板
上传的身份验证器二维码图片由浏览器本地识别功能尝试解析,图片不会发送到 AuthTool 服务器。点击复制验证码后,页面会请求浏览器将当前代码写入剪贴板;剪贴板由你的操作系统和浏览器管理,复制后请避免将验证码粘贴到不可信的应用或网站。二维码解析功能需要浏览器支持相应接口。
网站运行信息与第三方资源
访问网页时,网站托管服务可能按照其配置记录请求时间、页面地址、浏览器类型、网络地址或故障信息,用于安全维护和排查问题;具体记录内容与保存期限取决于托管服务。页面还会从 cdnjs 加载 Font Awesome 图标样式,第三方资源提供方可能按其自身政策接收普通网页请求信息,例如 IP 地址、浏览器信息和来源页面。AuthTool 不会把输入的 TOTP 密钥、账号名称或验证码附加到这些资源请求中。
保护你的设备与账号
本地加密不能替代设备安全。恶意软件、恶意浏览器扩展、被他人控制的用户账户或已解锁的页面可能暴露显示中的账号资料。请使用更新且可信的浏览器,在私人设备上启用密码保护,并妥善保管目标服务提供的恢复码。查看完成后请关闭当前页面;在共享设备上使用时,启用密码保护并在离开前关闭页面。
政策更新
当工具功能、网站资源或数据处理方式发生变化时,我们会更新本页面内容。请在继续使用前查看最新说明;本政策仅说明 AuthTool 网站和身份验证器工具的处理方式,不涵盖你所登录服务或第三方资源提供方的独立政策。