跳到主要内容
morePRIVATE X LIBRARY 查看产品界面
TRUST & TRANSPARENCY

XMore 隐私政策

本政策说明 XMore 浏览器扩展与产品网站的数据边界。生效及最近更新日期:2026-09-14。

扩展处理哪些数据

当你主动同步或导入时,XMore 会处理当前账号的 X 书签、点赞、本人推文、作者资料、互动指标和相关媒体元数据。你同步粉丝或关注列表时,关系库还会保存公开 X 用户 ID、用户名、姓名、简介、公开位置、头像和账号统计。产品会保存手动创建的层级标签、筛选设置、同步进度、全文索引、语义向量,以及你创建的写作项目、来源快照、草稿、版本和生成图片。

同步时,扩展会临时读取 X 的 twidct0 Cookie,用于识别当前账号、校验账号绑定并向 X 发起已验证请求。Cookie 原值不会写入 XMore 本地数据库,也不会发送到 XMore 云端或 AI 模型服务。扩展会在本机保存从 twid 派生的 X 用户 ID、必要的账号资料、接口端点、请求节奏和同步状态。

扩展会在 x.com 与 twitter.com 上观察同步所需的 GraphQL 请求 URL、操作名称、请求变量、请求头中的 transaction ID 和响应状态,用于更新本地接口端点并诊断同步结果;这条观察链路不会读取页面请求的响应正文。

这些数据用于展示、搜索、筛选、整理、账号隔离和继续同步你的个人资料库。扩展不会读取 X 私信,也不会代表你自动发布、点赞、转发或关注账号。

数据保存在什么位置

扩展内容、关系缓存、查询、全文索引、语义向量、写作项目、草稿与生成图片保存在当前浏览器的本地存储中。multilingual E5 模型在设备内运行。当前版本采用单设备本地资料库。

同步请求通过 HTTPS 直接连接 X。XMore 在请求时使用浏览器已有的 X 登录会话;X 密码留在 X 的登录流程中,同步凭证只在请求期间临时使用。XMore 云端不会接收本地资料库正文、关系列表、搜索查询、全文索引或语义向量。

账号、订阅与关系同步

XMore 要求登录账号并由服务端校验有效访问权益。XMore 云端会处理账号标识、邮箱、姓名、头像地址、设备会话、访问与刷新令牌、订阅状态、套餐权益,以及绑定 X 账号的用户 ID、用户名、显示名称和头像地址。XMore 使用部署在 Cloudflare Worker 与 D1 上的 Better Auth 管理邮箱密码登录和 Google OAuth 登录,Cloudflare Turnstile 用于防滥用。邮箱密码仅以 Better Auth 生成的强单向哈希结果保存在 D1,XMore 不保存可还原的明文密码。

当你使用邮箱注册、验证邮箱或找回密码时,XMore 会把收件邮箱和一次性验证或重置链接发送给 Resend,由 Resend 代为投递事务邮件。邮箱验证链接使用签名令牌并最长有效 30 分钟;密码重置链接最长有效 15 分钟,其校验记录以哈希形式保存在 D1,并在使用或过期后删除。Resend 按照其隐私政策处理邮件投递数据。

网站登录使用 XMore 第一方必要会话 Cookie 维持登录状态,并在 Google OAuth 跳转期间使用短期验证 Cookie 防止登录请求被篡改。正式环境的会话 Cookie 采用 Secure、HttpOnly 与 SameSite=Lax,最长有效期为 30 天;退出登录、会话撤销或到期后失效。这些 Cookie 不用于广告、再营销或网站访问统计。

符合首次试用资格的账号在 Stripe 托管结账页绑定支付方式后开始 7 天全功能试用;未取消时,第 8 天按所选方案自动续费。XMore 会向 Stripe 提供账户邮箱、XMore 用户 ID、价格或产品上下文和返回地址,并保存 Stripe customer ID、订阅产品与价格、状态、试用截止时间、已付截止时间、权益,以及相关付款、发票、退款或争议事件标识。银行卡资料由 Stripe 直接处理,XMore 不接收完整卡号或安全码。

绑定账号的用户名、显示名称和头像地址用于在登录设备上识别当前绑定身份。你主动同步粉丝或关注列表时,扩展会使用浏览器已有的 X 登录会话请求列表页面接口,并把列表账号资料、分页游标和同步进度写入当前浏览器的关系缓存;XMore 云端不接收关系列表、分页游标或关系接口返回的其他账号资料。

本地 X 书签、点赞、本人推文、搜索查询和语义向量继续留在设备中。

可选本机 Agent

本地 AI Agent 默认关闭,并且需要你额外安装 XMore Companion、授权 Chrome Native Messaging 权限、连接 Codex CLI 或 Claude Code,并主动开启。开启标签推荐后,每次打开推文详情都会把该条推文的正文、引用或转推内容、作者资料、媒体说明、链接和已有标签发送给你选择的模型服务。

你主动使用创作、改写、平台改编或配图时,所选来源正文、写作指令、草稿、选中文本、技能提示和图片提示会通过本机 Companion 发送给所选模型服务。任务包含网页链接时,Companion 最多访问两个由你提供的 HTTPS 页面;目标网站会收到访问所需的 IP 地址和 URL,提取的页面摘要会进入模型请求。你主动导入本地目录、ZIP 或 GitHub 技能时,相关技能文件可能作为提示上下文发送给模型服务。

OpenAI 或 Anthropic 会按照你的账号设置及其隐私政策处理这些请求。关闭本地 AI Agent 后,XMore 不再发起新的模型请求;本地编辑、保存、检索和导出继续在设备内运行。

网站访问与服务日志

xmore.app 由 Cloudflare 提供网络、静态内容和 API 服务。为保障安全、诊断可用性和了解汇总访问情况,Cloudflare 可能处理 IP 地址、User-Agent、请求时间、访问路径、来源页面和网络性能等标准请求信息,具体以 Cloudflare 隐私政策 为准。

产品网站使用 Cloudflare Web Analytics 统计访问次数、页面浏览、主机名、路径、来源网站、国家或地区、设备类型、浏览器、操作系统、导航方式、页面加载性能和 Core Web Vitals。该统计 Beacon 不使用 Cookie、localStorage 或访客指纹,不记录查询字符串,也不建立可识别个人的访问档案;XMore 只查看汇总报告。当前配置不会向欧盟访客注入 Web Analytics Beacon。

Cloudflare Web Analytics 只统计网站访问与页面性能。XMore 不把账号 ID、邮箱、Stripe 标识、本地 X 资料库、关系数据、搜索词、标签、草稿或扩展操作发送到该统计服务。

配置启用后,公开产品页面还使用 Google Analytics 4(GA4)分析页面访问、来源渠道、设备类别、页面语言,以及安装入口、产品预览、套餐入口和语言切换等点击。GA4 使用第一方分析 Cookie 区分浏览器与会话,Google 会按其隐私政策处理统计请求。分析 Cookie 限于当前官网主机,Google Signals 与广告个性化信号已关闭。

GA4 接入仅用于正式官网的公开产品、内容与政策页面;登录、密码重置、账号、订阅管理、App 壳页和扩展本体不加载 GA4。自定义事件不附带账号 ID、邮箱、Stripe 标识或本地资料库内容;发送的页面地址仅保留路径与 UTM 来源参数,来源页面仅保留网站来源。浏览器开启 Do Not Track 或 Global Privacy Control 时,网站跳过加载 GA4。

公开产品页面可以直接访问。账号与订阅功能需要登录;关系同步还要求当前浏览器登录的 X 账号与 XMore 绑定一致。XMore API 不接收本地 X 资料库正文或关系列表。

保管、安全与删除

你可以在 XMore 产品界面删除单个写作项目;选择“全部账号”后使用清除数据入口会删除本地内容、关系缓存、写作项目、草稿、版本和生成图片。你也可以通过浏览器的扩展管理功能移除扩展及其本地数据。清除浏览器数据、重装浏览器或设备故障也可能删除资料库,请独立保留需要长期保存的 X 官方数据档案。

本地数据会保留到你删除相应项目、清除数据或卸载扩展。XMore 扩展访问令牌有效期为 15 分钟,刷新令牌最长 30 天,并会在退出登录、失效或轮换后撤销。云端账号与订阅记录保留到账号删除请求完成;必要账务、安全和反欺诈记录会按照适用法律及服务商要求保留。

云端账号删除请求可以通过本页的公开联系入口提交,开发者会在核验账户后人工处理;当前版本尚未提供自助注销入口。本地资料库由你在当前设备单独管理。XMore 与 X 的请求使用 HTTPS;邮箱密码与密码重置校验记录在服务端以强单向哈希保存,Google OAuth 令牌在服务端加密,应用访问令牌在服务端以哈希保存,扩展访问令牌使用 Chrome 临时会话存储,刷新令牌限制为受信任的扩展上下文访问。重置密码会撤销该账号已有的网站会话。

Chrome Web Store Limited Use

XMore 对通过扩展权限获取的用户数据的使用与传输遵守 Chrome Web Store User Data Policy,包括 Limited Use 要求。数据只用于提供、维护、保护或改进用户可见的 X 本地资料库、账号与订阅、以及用户明确启用的 Agent 功能。

XMore 不出售用户数据,不使用或传输用户数据进行个性化广告、再营销、信用评估或借贷。除提供用户明确启用的功能、遵守法律、保障安全或完成政策允许的公司交易所必需的情形外,XMore 不向第三方传输用户数据。人工读取仅限用户明确同意的支持、安全调查、法律义务或匿名汇总的内部运营。

第三方服务与政策更新

使用同步功能时,你仍受 X 的条款与隐私政策约束;账号、网络、事务邮件和付款能力会使用 Cloudflare、Google、Turnstile、Resend 与 Stripe。启用 Agent 后,数据还可能发送至 OpenAI、Anthropic、你提供链接对应的 HTTPS 网站,以及你主动导入技能时使用的 GitHub。各服务按照其条款与隐私政策处理数据。XMore 与 X、Twitter、Twillot 均无隶属关系。

产品能力或数据路径发生重要变化时,本页面会更新说明与日期。