安全与数据驻留
最后更新: 2026年9月5日
本页回答安全评审关于 Argus 会问的问题:数据在哪里、谁能读取、您能改变什么。它依代码而写,而非套用模板,并且对未覆盖的部分说得和已覆盖的部分一样直白。具有约束力的文件是隐私政策;本页解释其背后的机制。
1. 简要版本
- Argus 是一个桌面应用,背后有一个工作区数据库。浏览器会话本身——Cookie、登录状态、历史记录——在您的电脑上运行并留在那里。数据库中存储的是您工作的定义:配置文件及其指纹设置、代理、Cookie 集、数据集、自动化及其运行日志、排程、项目。
- 对于 Argus Cloud 上的每位客户,数据库是位于爱尔兰(eu-west-1)的一个 Supabase 项目。组织也可以改用专属实例:位于自选区域的独立项目,运行相同的架构,其中没有其他任何人(第 6 节)。
- 工作区加密用我们永远不会收到的口令,在您的设备上封存敏感数值——已保存的密码、代理凭据、Cookie 集内容、邮箱凭据、连接器密钥、标记的数据集列。第 4 节精确列出它覆盖什么、不覆盖什么。
- 应用不发送任何遥测数据:没有崩溃报告,没有分析,没有使用事件。它从我们这里获取的只有更新。
- AI 功能采用自带密钥。提示词和补全从您的机器直接发往您配置的供应商,使用您在该供应商处的账户。我们从不看到、也从不存储它们。
2. 什么留在您的机器上
以下内容保存在您电脑上应用的数据文件夹中,永远不会上传。删除配置文件,或卸载应用并删除其数据文件夹,即可将其移除。
- 每个配置文件的浏览状态: 浏览器内的 Cookie、本地存储、IndexedDB、历史记录、Service Worker 和已登录会话。每个配置文件有自己的目录,彼此隔离。
- 助手的对话及其保存的技能。
- 自动化拍摄的截图,即所访问页面的截图,保留 14 天。
- 邮件内容。 已连接的邮箱由应用在您的机器上通过 IMAP 实时读取;邮件正文只在内存中保留几分钟,从不写入数据库。
- 本地 API 密钥,用于回环 HTTP API 和 MCP 服务器。API 只监听 127.0.0.1;没有托管端点。
- 您的会话令牌,通过操作系统的钥匙串存储。
3. 什么存储在您的工作区数据库中
您在应用中创建的一切都会在保存时写入工作区数据库。没有纯本地模式;正是这一点让工作区可以与团队共享、从多台机器访问。数据库通过行级安全限定范围,每个工作区的行只对其成员可见。
| 数据 | 说明 |
|---|---|
| 配置文件 | 名称、标签、文件夹、代理分配,以及完整的指纹配置(用户代理、屏幕、Canvas 和 WebGL 设置、时区)。配置文件上已保存的登录信息受工作区加密覆盖;其余不受。 |
| 代理 | 地址、端口和类型,以及应用在检查代理时解析出的出口位置:公网 IP、国家、城市、网络、时区、延迟。用户名和密码受工作区加密覆盖;端点及其解析出的位置不受。 |
| Cookie 集 | 您导入的 Cookie,以及应用在配置文件运行期间从中保存的 Cookie,以便在另一台机器上恢复同一登录。内容受工作区加密覆盖;名称、数量和标签不受。 |
| 数据集 | 架构和行。单个文本列可标记为工作区加密,代价是无法排序和筛选。 |
| 自动化和抓取器 | 步骤、参数和变量。标记为机密的参数在运行记录中会被遮蔽,但在定义中按原样存储;凭据请改用工作区加密下的连接器存储或配置文件的已保存登录。 |
| 运行日志 | 每次运行的记录和变量,14 天后删除。截图不会传输;它们留在拍摄它们的机器上。 |
| 排程、事件触发器、通知 | 按原样存储,包括 Webhook 触发器的负载。 |
| 项目和笔记 | 助手为项目保存的简报、规则、笔记和操作手册。存储在数据库中并在每台机器上缓存。 |
| 邮箱账户和发送记录 | 已连接邮箱的服务器设置;凭据和登录令牌在工作区加密之下。自动化发送的每封邮件的记录:收件人和主题,从不包含正文。 |
| 连接器 | 您所连接服务的配置,包括 API 密钥,作为一个整体封存在工作区加密之下。 |
| 机器 | 您登录的每台电脑的名称、平台和应用版本,以便把排程运行指派到其中一台。 |
| 账户和计费 | 邮箱地址、工作区成员资格、套餐和付款历史。卡信息从不到达我们。 |
4. 工作区加密
可选,按工作区启用,由所有者在“设置 → 加密”中开启。在您的设备上生成一个随机数据密钥,并用从您选择的口令派生的密钥包裹(PBKDF2-SHA256,600,000 次迭代)。数值在发送前用 AES-256-GCM 封存。口令从不传输、从不存储;服务器持有包裹后的密钥和密文,两者都无法打开。工作区的每位成员使用同一个口令,以您的团队现有的共享机密方式传递。
覆盖: 配置文件已保存的邮箱、密码和登录 URL;代理用户名和密码;Cookie 集内容,包括上传的文件;邮箱密码和登录令牌;每个连接器的全部配置;您标记的数据集列;工作区的 Telegram 机器人令牌。
不覆盖,按原样存储: 指纹配置;配置文件、代理和 Cookie 集的名称与标签;代理端点及其解析出的出口位置;自动化的步骤、参数和变量;运行日志;项目笔记;您未标记的数据集列;已发送邮件的收件人和主题;机器名称。
评审前值得了解的限制: 每个工作区一个口令,而非每人一个,且没有恢复途径——丢失口令意味着丢失封存的数值。它防御的是服务器端的泄露(数据库转储、密钥泄露、向我们提出的法律要求),而不是在工作区解锁期间控制您电脑的人。工作区导出以明文写入,这是有意为之,因为文件本身就是导出的目的。
5. 第三方
分两类,这一区分对问卷很重要。我们使用的处理者连同所在地区列于隐私政策第 4 节:数据库提供商、网站托管商、安装程序镜像、支付服务商、事务性邮件、可选的 Google 和 Microsoft 登录、解析代理出口位置的 IP 地理定位服务,以及工作流“reach”步骤可能调用的页面阅读服务。新增之前我们会告知您。
您连接的服务——模型供应商、Slack 或 Telegram、电子表格和数据库、验证码解决服务、代理供应商——属于您。应用使用您提供的密钥直接从您的机器调用它们;我们不在路径中,看不到任何经过的内容。具体到 AI,这意味着提示词、页面和补全从不触及我们的基础设施。
6. 专属实例
对于需要把工作区与所有其他客户隔离、或放在特定区域的组织,我们提供专属实例:一个独立的 Supabase 项目,位于您选择的区域,运行与 Argus Cloud 完全相同的架构,由我们运营。每位团队成员的启动器通过我们发送的链接指向它;从那时起,该工作区的一切都不再触及共享数据库。应用在登录时和设置中显示它所在的服务器。
专属实例上有何不同:按合同计费,而非银行卡;工作区邀请以链接而非邮件方式送达;实例从其自身的数据库控制台管理,而非我们的网站。有何不变:应用、其更新、工作区加密和所有功能。同一机制也适用于您自行托管的 Supabase 项目;如有此需求请联系我们。
如需商讨,请写信至 support@simnetiq.store,说明您需要的区域和大致使用人数。
7. 访问、保留与删除
- 我们的员工只能通过内部管理页面接触客户数据,这些页面以绕过行级安全的特权连接读取数据库。隐私政策第 9 节说明了这一点以及这些页面的用途。工作区加密之下的内容它们无法读取。
- 保留期限: 运行日志 14 天;回收站中的配置文件 30 天;账户和工作区数据在账户存续期间保留,并在删除请求后最多保留 30 天;付款记录和接受记录按英国法律要求保留六年。
- 删除依请求进行并由人工处理,以确保共享工作区永远不会失去所有者。我们在 30 天内处理并确认。
- 导出: 应用可以把整个工作区的口令加密备份写入文件或您自己的 Google Drive,并恢复到另一个工作区。
8. 报告漏洞
请写信至 support@simnetiq.store,说明您发现了什么以及如何复现。我们在两个工作日内答复,修复经确认的问题,并在您愿意时致谢。请不要针对其他客户的工作区进行测试。