隐私政策

最后更新:2026-09-24 · 对应扩展版本 1.14.4

1. 数据流向

本扩展(投资组合 Dashboard)在你的浏览器中本地运行,作为 MSN 投资组合的客户端界面。扩展 通过你的 MSN 登录态(微软账户 MSAL token,存储于 www.msn.cn 的 localStorage)访问 api.msn.com 的 Portfolio 接口,读取 / 写入你的持仓与交易记录。

2. 凭据与 Token

扩展使用 MSN 登录令牌调用微软的投资组合接口,并在浏览器本地存储一份有有效期的令牌快照,以便关闭 MSN 标签页后继续识别登录态。微软令牌不会发送给其他服务;扩展不读取或存储微软账户密码。

3. 行情数据源

行情请求由浏览器发往腾讯(qt.gtimg.cn)、新浪(hq.sinajs.cn)、MSN(assets.msn.cn)等数据源;请求可能包含标的代码。使用「自选基金助手」云端导入并登录该服务时,输入的账号密码会发送到 fund-api-url.rabt.top 进行认证。

4. 本地存储

chrome.storage.local 保存持仓快照、提醒规则、本地交易、偏好与有有效期的 MSN 令牌快照。使用扩展内的跨设备同步功能时,部分持仓和交易数据会写入 chrome.storage.sync,经浏览器同步服务传输;登录 MSN 后,提醒规则可备份到该标的末笔交易备注。

5. 不做的事

  • 不收集分析数据、不上报使用行为
  • 不嵌入第三方追踪 / 广告 SDK
  • 不出售你的数据;数据仅按上述功能发送给对应服务
  • 不向微软以外的服务器发送 token

6. 权限说明

storage 保存本地数据及跨设备同步数据;alarms 定期刷新行情和评估提醒;scripting 从已登录的 MSN 页面读取会话状态;notifications 显示提醒;declarativeNetRequest 按随包规则设置财经接口所需请求头。扩展仅请求清单列出的财经、微软登录及自选基金助手域名权限,不请求 <all_urls> 主机权限。

7. 数据安全

  • 所有脚本(background.js、popup.js)随扩展包本地打包,不含任何远程代码,无 CDN、无动态 eval、无远程注入。
  • declarativeNetRequest 规则静态声明于随包的 rules/referer_rules.json,仅修改新浪与 MSN 接口请求头,不读取或修改任何响应体,不影响其它网络流量。
  • 主机权限仅限于上述财经与鉴权域名,不访问用户的其它网站。
  • 卸载扩展会移除本机扩展存储;已写入 MSN 或浏览器同步服务的数据按对应服务的设置管理。

8. 登录态与账户切换

扩展通过 MSN 页面中的 MSAL 会话信息判断登录态,并使用本地令牌快照支持短时会话恢复。退出 MSN 或会话失效后,云端持仓功能不可用;本地保存的规则仍可保留。扩展不替用户输入微软账户密码。

9. 儿童隐私

本扩展面向具备自主投资判断的成年用户,不面向 13 岁以下儿童,也不 knowingly 收集任何儿童信息。

10. 政策变更

如本政策有重要变更,将在扩展更新说明或本页面公示。

11. 联系

如有疑问,联系 yaodwwy@gmail.com。