隐私政策
最后更新:2026 年 9 月
PicoOSS 是面向 macOS 的阿里云对象存储(OSS)第三方客户端,连接的是你自己的存储资源。它不内置云账号, 也不自带任何凭据。
本政策区分三件容易被混为一谈的事:哪些数据保存在你的 Mac 上、使用应用时会向 OSS 发送什么、 以及你自己主动打开了哪些外部服务。"无遥测"不等于"没有网络传输"——本应用的核心功能本身就是 与你自己存储之间的网络传输。
1. 遥测与第三方 SDK
当前应用源码及其工程配置未包含统计分析、广告、埋点、自动崩溃上报或第三方数据收集 SDK, 也没有开发者运营的登录、文件中转或遥测服务调用。应用使用 Apple 系统框架实现界面、网络、 签名、钥匙串和 Quick Look。
应用会通过系统 OSLog 记录未解决的云端分片清理标识(upload ID),用于诊断;这不是应用主动向 开发者上传的遥测。如果你主动分享日志、截图或反馈,请先检查其中是否包含账号标识、对象路径、 签名链接等信息。操作系统自身的诊断设置和外部服务的数据处理不由本应用控制。
2. 凭据与本地账号数据
- 钥匙串。保存的 AccessKey ID、AccessKey Secret、 可选的 STS Security Token 及其到期信息由 Security 框架存入 macOS 钥匙串,按账号 UUID 使用独立条目。运行中也会在内存中使用这些凭据进行签名。
- 普通本地偏好。UserDefaults 保存账号 UUID、别名、 AK ID、Bucket、Region、Endpoint、每桶连接覆盖、创建/使用时间、活动账号与事务恢复元数据, 以及外观、传输和界面设置。AK ID 和连接参数可识别用户资源,不应当作完全无敏感性的公开 信息。当前 metadata 编码结构不保存 Secret 或 STS Token。
- 旧版本迁移与恢复。遇到旧格式账号数据时,程序尝试 迁移到 metadata/Keychain 分离结构;写入或校验失败时会保留旧数据或 Keychain 恢复副本, 避免删除唯一凭据。不能保证存在迁移故障的历史安装已清除所有旧格式明文;界面报告存储 问题时请按提示重试,不要手工清空恢复记录。
- 本地保留。账号数据在用户保存后保留供后续使用, 没有按固定天数自动删除或自动轮换云端凭据的功能。
3. OSS 通信发送什么、发送给谁
OSS 数据请求通过 HTTPS 直接从你的 Mac 发往用户账号配置对应的 OSS Endpoint。自动探测使用 阿里云官方服务/地域节点;单桶与对象操作使用对应 Bucket/Region 的官方节点,或用户配置的自定义 Endpoint/CNAME。域名格式校验并不能证明自定义域名由阿里云或用户本人控制,请仅使用可信配置。
- AccessKey Secret 用于本地计算 OSS V4 签名,当前请求构造不会把 Secret 作为请求字段发送。
- AK ID、签名及签名时间/有效期等认证信息会发送给请求目的端;使用 STS 时,Security Token 也会随请求头或预签名 URL 查询参数发送。
- 列举、预览、下载、上传、复制、移动和删除等操作会按用途发送 Bucket、对象 Key、查询参数、 对象元数据或文件内容,并接收列表、文件及服务端错误信息。上传的内容会存入用户选择的 OSS 资源;预览也需要下载内容。
- 预签名链接和账号配置二维码在本地生成,生成本身不需要二维码服务器;但打开文件链接会访问其 目的端。
OSS 或自定义 Endpoint 运营者会接收上述请求,也会看到网络连接信息(例如来源 IP);其日志、 计费、保留及数据处理规则由相应服务提供者决定。本应用不会通过删除本地账号来删除这些服务端 记录。连接与文件传输可能产生用户云账号的请求、存储或流量费用。
4. 账号配置分享与文件分享
账号配置分享生成
picooss://import 链接、文本或
二维码,包含别名、AK ID、Bucket、Region、Endpoint 和每桶连接覆盖。
分享界面默认在链接中一并包含该账号的 AccessKey Secret(若账号使用 STS, 还包含 Security Token 及其到期时间),目的是让接收方「一键导入」后无需手动输入即可直接连接。 此时该链接等同于账号凭据:任何拿到链接的人都能直接连接并使用该账号。 Base64 编码不是加密,链接可能残留在聊天记录、剪贴板、二维码截图或浏览器历史中。 分享界面会就此给出明确风险提示,并提供关闭开关;关闭后链接仅含配置、接收方需自行补充 Secret,可安全地通过普通渠道传递。
无论是否包含 Secret,接收方都应核对连接目的端(尤其自定义 Endpoint/CNAME)。若含密钥的链接 已发给错误对象,应在阿里云控制台轮换该 AccessKey,并核验轮换效果。
文件分享生成带认证信息的 OSS V4 预签名下载 URL,与 账号配置分享不同。持有者无需再输入 Secret,即可在链接有效期、凭据有效性、对象状态和服务端 权限允许时访问对象;使用 STS 时链接还包含 Token。复制到剪贴板、二维码、聊天、浏览器或反馈 材料都可能扩大暴露范围。退出登录、删除本地账号或关闭分享窗口不会主动撤销已发出的 URL; 如需尽快限制访问,应在 OSS/RAM 侧处理对象权限或凭据,并核验效果。
5. 下载目录、书签与预览缓存
用户文件与目录授权
上传读取用户选择或拖入的文件/目录。下载默认使用系统下载目录,也可在设置中选择自定义目录。
自定义下载目录的路径和安全作用域书签数据保存在本机独立的 UserDefaults suite
(com.picooss.download-directory),
用于后续尝试恢复目录访问,不会作为 OSS 请求字段上传。
设置中的"恢复默认"会移除自定义目录路径与书签记录,后续下载回到默认目录;它不是系统范围的 权限撤销或文件删除操作,不删除已下载文件,已经开始的操作也可能仍持有访问 lease。书签失效、 授权失败时需重新选择目录。源码已声明相应 Sandbox entitlements,实际授权边界仍须在正式签名 沙盒包中验收。
Quick Look 缓存与保留
- 当前预览缓存位于应用可用的用户缓存目录下
PicoOSSPreviewCache-v2, 不是旧文档所称的 NSTemporaryDirectory 内容哈希缓存。 - 缓存名由账号 UUID、Bucket、Endpoint、Region、对象 Key,以及 ETag(缺失时使用大小和修改时间) 等身份信息计算哈希,并保留受限扩展名。哈希命名不加密文件内容,也不是对 文件内容本身做哈希。
- 当前缓存预算为 256 MiB,加载预览时按最近访问顺序清理可驱逐条目;已知过大 的对象会拒绝预览,大小未知时采用更保守的下载预算。这是实现策略,不是应用所有临时文件或 磁盘占用的绝对上限。
- 关闭预览、切换账号或目录会释放活动预览状态,但不保证立即删除缓存文件。没有按天到期策略, 也没有应用内"一键清空预览缓存"入口;不继续预览时,缓存可能一直保留到系统或用户清理。
- 若需手工清理,请先退出应用并确认只处理该应用缓存目录内的
PicoOSSPreviewCache-v2; 不要清除账号恢复数据或用户下载目录。旧版本缓存及异常退出遗留文件不属于当前缓存清理的 全面保证。
已下载文件是用户保留的普通本地文件,不会因退出登录、删除账号、清理预览缓存或恢复默认下载目录 而自动删除,由用户自行管理。
6. 退出登录、删除账号与云端访问撤回
退出登录保留本地账号记录,方便以后切换。设置中的账号"删除"操作请求删除该账号的本地 metadata 与 Keychain 凭据;若存储失败,可能需要重试或恢复,不能把错误提示当作删除完成。删除本地账号 不等于删除阿里云账号、Bucket、云端文件、历史版本、未完成分片、预览缓存或已下载文件。
本应用不负责注销云服务账号、撤销 RAM 权限或轮换 AK/STS 凭据。需要撤回云端访问时,请使用阿里云 控制台或相应服务提供者的管理渠道。卸载应用也不应被当作已删除所有 Keychain 条目和本地数据的 证明。
7. 外部链接与支持
应用的帮助、隐私政策和支持链接会在你主动打开时访问本网站;文件分享界面还允许主动打开所生成的 URL。因此不能说设备的所有网络访问都只到 OSS。外部网站可能按自己的隐私政策记录访问、使用 Cookie 或处理用户主动提交的信息。
- 支持与一般反馈:支持页面, 或发送邮件至 support@ronn.fun。
- 请勿通过任何支持渠道发送 AccessKey Secret、STS Token、可用预签名 URL 或私密文件内容。
8. 本政策的依据与范围
本政策依据当前应用源码的行为编写,涵盖凭据存储、账号管理、请求签名与预览缓存。源码审计不替代 运行时抓包、删除操作验证、正式签名 Sandbox 验收或 App Store 隐私标签审核。凡本政策中仍需在 签名包中验收的事项,均已明确标注。
如果你对本隐私政策有任何疑问或顾虑,请通过支持页面联系我们。