最後更新: 2026-07-15
⚠️ 本文件由開發團隊維護,內容與目前實際行為對齊。公開商用上架前仍建議經一次法律審查(各地商店與 GDPR/CCPA/台灣個資法的用語要求)。
| 資料 | 為什麼收集 | 儲存位置 | 保留期 |
|---|---|---|---|
| 帳號登入識別 | 我們的 VPS(Hostinger,馬來西亞) | 直到帳號刪除 | |
| 密碼雜湊(僅在你設定了密碼登入時) | 驗證密碼登入;以 scrypt 單向雜湊儲存,我們無法還原你的明文密碼 | 我們的 VPS | 直到帳號刪除 |
| 註冊時間 / 最後活躍時間 | 服務記錄 | 我們的 VPS | 直到帳號刪除 |
| 訂閱狀態(tier / 到期日 / Apple 交易 ID) | 判斷 Pro 權限;不含付款卡號(那在 Apple 手上) | 我們的 VPS | 直到帳號刪除 |
| 資料 | 為什麼收集 | 儲存位置 | 保留期 |
|---|---|---|---|
| 裝置 ID(系統產生 UUID) | 多裝置管理 | 我們的 VPS | 直到撤銷裝置 |
| 裝置標籤(label)/ 瀏覽器類型(User-Agent) | 顯示「iPhone 14」之類 | 我們的 VPS | 直到撤銷裝置 |
| 裝置公鑰(public key) | MQTT presence + WebRTC handshake 識別你自己的裝置 | 我們的 VPS | 直到撤銷裝置 |
| 裝置指紋雜湊(fingerprint hash) | 同一台實體裝置在重裝 / 清快取後仍能去重,避免重複佔用裝置額度。內容是粗粒度硬體特徵(CPU 核心數、記憶體大小、平台)的 SHA-256 雜湊,不含任何可直接識別你的資訊 | 我們的 VPS | 直到撤銷裝置 |
| 最後活躍時間 | 裝置列表顯示 | 我們的 VPS | 直到撤銷裝置 |
| 登入嘗試紀錄(email + IP 位址 + 時間戳) | 登入失敗速率限制(防密碼暴力破解 / 帳號枚舉)。IP 以明文儲存,未經雜湊 | 我們的 VPS | 約 24 小時後自動清除 |
我們完全不儲存你的檔案、訊息或任何內容。 你的資料只會在你的裝置之間直接 P2P 傳輸(透過 WebRTC 加密通道),不經過我們的伺服器。
我們的伺服器沒有任何儲存你內容的設施: - ❌ 沒有 chunks 暫存 - ❌ 沒有檔案中繼 - ❌ 沒有訊息備份 - ❌ 沒有縮圖快取 - ❌ 沒有檔案 metadata
我們不會也無法看到: - ❌ 你的檔案內容 / 檔名 / 檔案大小 - ❌ 你的訊息內容 - ❌ 你跟自己其他裝置之間傳了什麼
我們主動選擇不收集:
AegisTrans 不提供 Google / Apple / Facebook 等第三方 OAuth 登入。這是刻意的設計——我們不希望登入這件事被綁在大平台上、也不希望大平台知道你在用 AegisTrans。
你只能用以下兩種方式登入,兩者都直接跟我們自己的伺服器往來:
登入連結 email 由我們自架的郵件伺服器寄送(VPS 上的 postfix SMTP,127.0.0.1:25),不經過任何第三方 email 寄送服務(如 Resend / Postmark / SendGrid)。
- 你的 email address 只用於寄送登入連結,不會交給第三方寄信商
- 收信端的 email 供應商(如 Gmail)會看到這封信抵達你的信箱,這是 email 協定本身的性質
AegisTrans 有免費方案,部分進階功能需要 Pro:
付費透過 Apple App Store 內購(StoreKit 2): - 你的付款卡號、Apple ID 等由 Apple 處理,我們看不到。 - 我們的伺服器只收到 Apple 簽章的交易憑證(收據),用來驗證你確實購買、並解開對應的 Pro 權限。 - 我們儲存的訂閱資料僅限:tier、到期日、Apple 交易 ID(見上方「帳號資料」)。
我們可能使用 Cloudflare 作為反向代理: - 他們會看到加密的 HTTPS 流量元資料(IP、流量大小) - 他們不會看到流量內容(HTTPS)
見上方「付費與訂閱」。未購買者不與 Apple 的內購系統互動。
1. 你在 A 裝置選一個檔案準備分享給自己其他裝置
2. AegisTrans App 在 A 裝置上:
- 用你的 group key 把檔案加密
- 寫入 A 的本機 outbox(檔案不離開 A)
3. A 透過 MQTT 信令通知其他裝置「我有東西要給你」
(信令只有項目 ID + 加密過的 metadata,無檔案內容)
4. 接收裝置 B 上線後:
- 看到通知,使用者點擊「接收」才開始下載
- A 與 B 建立 WebRTC P2P 加密通道
- A 直接把加密 payload 推給 B
- B 用相同的 group key 解密,寫入本機
5. 全程檔案內容從未經過我們的伺服器
6. 我們的伺服器只看到:「兩台裝置在線並建立了 P2P 連線」
Group key 從不離開你的裝置(除了透過 P2P 加密通道傳給你自己的另一裝置)。
即使我們想看你的內容,我們也做不到: - 我們的 server 沒有你的 group key - 即使我們的 server 被駭,攻擊者只看到隨機 bytes - 即使政府要求我們交出資料,我們也只能交出加密的 bytes
這不是承諾,是技術上的事實。
螢幕分享(投放 / 桌面延伸)與檔案傳輸走同一條 P2P 連線: - 視訊串流走 WebRTC 內建 SRTP + DTLS,wire-byte 是 ciphertext - 我們的伺服器只能看到 RTP header(時間戳、序號、流長度),看不到任何 frame 內容 - server 看到的元資訊量與傳檔相同 —— 沒有額外洩漏面 - 桌面端的 AegisDisplay 虛擬螢幕元件 100% 本地運作,不發網路請求、不收 telemetry
跨平台鏡像 / 行動端螢幕發送仍在逐步推出;上線的部分皆沿用上述「內容不過 server」的架構。
「端對端加密(傳輸)」與「本機儲存加密(at-rest)」是兩件事,我們分開講清楚:
這代表: - iOS / Android:只要你的裝置有設定密碼 / 生物辨識,作業系統層級的資料保護(iOS Data Protection、Android File-Based Encryption)在裝置鎖定時已對 App 資料加密 —— 本機內容受 OS keystore 保護。 - 桌面(Mac / Windows / Linux):App 資料以明文存在磁碟。若你的電腦沒有全碟加密、且被他人實體存取,對方可能讀到你已下載的訊息 / 檔案。若你在桌面存放敏感內容,建議開啟系統全碟加密(FileVault / BitLocker / LUKS)。
我們持續評估是否對桌面端加一層 at-rest 加密;在那之前,以上為目前的實際狀態。
AegisTrans 的 P2P 連線只用公共 STUN 伺服器協助打洞,明確不啟用 TURN 中繼 —— 因為 TURN 會中繼你的(加密)封包,違反「資料不過 server」的核心原則。
代價是:在某些網路環境(對稱式 NAT、CGNAT、部分企業 / 校園網路)下,兩台裝置可能無法直接建立 P2P 連線。此時: - 你的訊息 / 檔案會留在發送端裝置的本機佇列(outbox),等到能直連時再送出,不會遺失、也不會改走伺服器中繼。 - 你可以換到同一個 Wi-Fi、或行動網路 / 個人熱點等更寬鬆的網路重試。
換句話說,我們選擇「有些網路下需要你換網路」,而不是「為了連得上而讓資料經過我們的伺服器」。
帳號刪除後: - 所有 server 端 metadata 立即刪除(user、devices、sessions、訂閱記錄、magic tokens) - 本裝置上的本機資料(訊息 / 檔案 / 金鑰)也會一併清除(刪除帳號會觸發本機清空) - 你其他裝置上已下載的檔案不受影響(那些在各自裝置本機,需各自清除)
AegisTrans 不適合 13 歲以下兒童使用。若你是父母 / 監護人,發現未滿 13 歲兒童在使用: - 請聯繫 privacy@aegisrd.com,我們會立即刪除該帳號及所有相關資料。
我們的伺服器是 Hostinger 雲端 VPS,位於馬來西亞(吉隆坡資料中心)。
⚠️ 跨境提醒:若本服務營運者位於台灣,你的帳號 metadata 會儲存在馬來西亞,屬跨境資料傳輸;檔案與訊息內容本身因純 P2P + E2EE 從不離開你的裝置。
不會將你的資料傳輸到中國大陸,或任何沒有充分隱私保護法的國家。
未來考慮: 若使用者增多,可能在歐盟 / 美國設置額外伺服器,會明確告知。
我們可能收到台灣政府的合法資料請求。回應原則: - 只交出我們有的資料(即上述列表) - 我們無法交出檔案內容(我們沒有解密金鑰) - 盡可能通知受影響的使用者(除非法律禁止)
我們不會主動配合大規模監控,也不會在不合法的情況下交出資料。
重大變更時:在 App 內顯示通知、寄信告知(用你註冊的 email)、給你 30 天時間決定是否繼續使用。歷史版本可在 GitHub 查看。
版本: 1.0 生效日期: 待正式上架時填入