隐私政策

你的终端属于你自己。

Mixcrew 通过由 Mixcrew 运营的中继,在你的 Mac 与客户端之间转发流量。 HTTPS 与 WSS 对传输中的流量加密。这不是端到端加密: 中继在路由时可以读取明文。实时终端回放保存在内存中; 收件箱消息、Board 摘要以及下方列出的其他内容会被持久化保存。

最近更新:2026 年 10 月 8 日。以下保留期限描述的是默认设置。清理可能因调度、停机或错误而延迟,实际配置也可能不同。

中继保存什么

中继运营方可以访问这些明文记录。存储路径与保留设置可以配置。所有数据并不存在统一的七天保留规则。

数据面内容、位置与清理
账户与设备MySQL:个人资料、可选密码哈希/提示、Apple/Google 标识符、Mac 凭据、客户端密钥、授权、授予、推送令牌、可选的 TOTP 注册密钥以及配对记录。
智能体收件箱明文消息标题/正文、回复、报告、决策、回答以及图片/附件引用;中继上按用户存储的 JSONL 与会话/已读/路由元数据。
Session Board明文目标、摘要、任务、主题、项目/窗格名称以及 Agent Team 管理者/worker 元数据;中继上每台 Mac 的最新 JSON 快照。五分钟新鲜度过滤只会隐藏过期快照,不会删除文件。
Manager Task BoardMySQL 中的任务标题、备注、结果、报告、时间线事件、证据/产物与截图引用;截图片存储在中继的任务图片文件中。
待处理的智能体提问MySQL 中的提问文本、选项标签与路由标识符;通常有效期为五分钟(最长十分钟),在问题解决或读取到过期行时移除。
上传的文件与收件箱媒体文件字节、可选缩略图、文件名/类型/大小、归属与过期元数据;中继上按用户存储的文件。下载有效期为七天;过期下载或每小时清理会移除过期文件。一次下载本身不会删除仍然有效的文件。
平台通知标题、正文、结构化载荷与已读状态,包括公告、账单/安全通知、文件引用与机器摘要;中继 JSONL。默认 500 条,按操作触发清理,没有全局的有限保留期限。
收件箱健康事件运营类标题/正文、计数、窗格/智能体标识符与时间戳;中继 JSON。距最后一次更新七天 / 500 条事件,在追加或列表时清理。
反馈MySQL 中提交的文本、回复、应用/设备元数据与截图引用;截图片存储在配置的中继目录中。该存储没有通用的自动期限。
崩溃诊断MySQL 中的 iOS MetricKit/Android 异常载荷、堆栈与应用/操作系统/设备元数据;Mac 守护进程/应用的崩溃详情与 stderr 摘要存储在另一个去重的 MySQL 存储中。这些存储没有通用的自动期限。
账单与权益MySQL 中的订阅、付款/发票、试用与权益事件、服务商购买标识符和使用计数。账户删除后,部分账单事实会在不含账户 ID 的情况下保留。
审计与使用分析MySQL 中的事件类型、时间戳、结构化元数据以及已记录的账户/设备/IP 归属;汇总的下载/推荐计数;第一方日志也可能写入阿里云 SLS。调试类原始遥测默认为 30 天,并保留每日汇总计数;其他事件类别不适用该期限。
等待列表提交中继文件中的邮箱、提交时间戳、加盐 IP 哈希与用户代理。没有自动期限;这些提交不会为账户删除而关联到账户。
运营方撰写的内容中继数据库中的广播/投递、增长内容草稿与发布元数据;中继文件中上传的增长图片与 HTML 样稿,包含标题/上传者/过期元数据。增长内容没有通用的期限。样稿通常在 72 小时后过期(最长 30 天),访问时清理。撰写的广播包含在账户删除范围内。

收件箱与任务的保留规则

收件箱清理在每次追加之前执行。超过七天的未置顶历史消息会被移除,最多保留最新的 500 条未置顶历史消息。一次新的未置顶追加可能使该计数达到 501,另有最多 20 条置顶决策(合计 521 条)。读取一个不活跃的会话不会触发这种按时间的清理。

每个会话最新的 20 张未决决策卡片不受上述消息时间/数量清理限制。已决策或已撤回的卡片,以及超出最新 20 张的其他未决卡片,适用未置顶规则。这不是永久保留:另一个每日任务会归档 14 天无活动的会话,并清除已归档超过 30 天的会话(包括未决决策)。手动归档只是隐藏会话,直到被清除。

任务通常在完成后闲置 24 小时、或在成为孤立任务七天后归档,并受资格与存活子任务的检查约束。每日任务清除对已归档的运营方已验证任务使用 30 天窗口,对其他已归档任务使用 90 天窗口。移除数据库引用并不等于承诺在同一时刻删除每一个截图片节。

调度、停机和错误都可能延迟物理清理。附件引用与单独过期的上传文件有不同的生命周期。可选的运营方收件箱清理还可能生成整条会话的备份副本;这些副本没有自动保留期限,也不会被常规的会话清理或账户目录清理移除。

终端缓冲区与本地历史

中继的回放环形缓冲区按账户和窗格划分,限制为十分钟,以及每窗格约 1 MB 的序列化内容预算,在读取/追加时执行。它只存在于内存中;闲置的缓冲区仍可能占用内存,直到发生活动或清理。该预算按字符串长度计算,不是进程总内存。

断开手机或浏览器不会清空回放缓冲区。它用于桥接重连。当账户最后一台已连接的 Mac 守护进程断开,或中继进程退出时,该账户的缓冲区会被清空。断开多台 Mac 中的一台不会清空整个账户的缓冲区。

原始终端附件使用独立的仅内存直通会话。待发帧会在守护进程接入时冲刷;会话状态在关闭或闲置驱逐(默认五分钟)时释放。这两个缓冲区都不会清除 tmux 回滚、本地历史或客户端缓存。被复制到收件箱消息、任务、截图或反馈报告中的内容,遵循该持久化数据面的生命周期。

Mac 将配对凭据保存在 ~/.termio/daemon/.env,将本地历史保存在 ~/.termio/messages.sqlite,权限为仅所有者可访问。历史默认保留七天和约 100 MB 的估算行内容,在启动时以及每插入 100 条时执行。最旧的行会被移除并进行增量 vacuum;这不是硬性文件总大小限制,守护进程停止时也不会按计时器运行。

Mac 审计日志记录请求元数据(例如文本长度),不记录请求正文;它在 10 MB 阈值时轮转,并保留两代历史文件。这不是硬性磁盘总空间上限。原生客户端还会在本地保存凭据、偏好和缓存。iOS 将 JWT 存放在钥匙串,将热消息缓存存放在应用沙盒中。卸载应用会移除沙盒数据,但不应被视为保证清除钥匙串数据。

凭据与有效期

  • Mac 长配对令牌与二维码令牌是存储在 MySQL 中的 64 位随机十六进制值,有效期 30 分钟。Mac 短配对码为八位字符,有效期十分钟,由一条令牌记录支撑。领取会标记该记录为已领取;领取或过期都不等于自动删除记录。
  • 每台 Mac 的守护进程令牌是 64 位随机十六进制持票凭据,没有固定 TTL。它以令牌值形式存储在 MySQL 中,以及 Mac 上仅所有者可读的环境文件里,在被撤销、轮换或账户删除之前一直有效。
  • 用户 JWT 通常有效期七天。浏览器会话使用 HttpOnly、Secure、SameSite=Lax 的 Cookie。设备/授予检查同样参与访问控制;退出登录不会删除账户。
  • 设备授权与每台 Mac 的授予码是另一种带尝试次数限制的哈希码,有效期十分钟。待处理请求在七天后过期。邮箱登录/密码重置码是带尝试次数限制的六位哈希码,一次性使用,有效期 15 分钟。
  • 邀请码为一次性使用,可配置过期时间。这些有效期都不承诺立即删除历史记录。

诊断数据与“通过 Apple 登录”

iOS 会自动排队 MetricKit 崩溃诊断并尝试上传到我们的中继。Android 会自动记录崩溃并尝试通过其中继连接发送待发报告。关闭移动端匿名诊断设置不会停用这些自建的崩溃上报路径。Mac 的“共享崩溃报告”设置控制 Mac 崩溃的收集/上传,默认为开启。另外,iOS 在配置后会向第三方 Sentry 发送崩溃;“共享匿名诊断”控制该路径并默认为开启。关闭它会停止 Sentry 上报,但不会停止发往我们中继的独立 MetricKit 报告。

Mac 崩溃上报器会擦除主目录与用户名字符串,但诊断自由文本仍可能包含其他路径或敏感细节。产品分析与终端流存储是两回事;我们没有任何广告或跨应用追踪 SDK。公开站点可以加载已配置的 Umami 分析,并使用 30 天有效期的首次来源/推广归因 Cookie;来源归因可能被传递到下载链接。

“通过 Apple 登录”会共享一个团队范围的 Apple 标识符、你选择的真实/隐私转发电邮,以及可选的姓名。我们永远不会收到你的 Apple ID 密码。纯 Apple 账户不需要密码哈希;设置或关联 Mixcrew 密码可能会增加一个。撤销 Apple 授权不会删除你的 Mixcrew 数据。

如何删除你的数据

退出登录会清除当前设备的认证信息与账户范围的缓存。这不会删除中继账户或其他设备的数据。移除本地状态前请先停止 Mac 守护进程;本地删除本身不会吊销中继凭据。

在 iOS 或 Android 的“设置 → 删除账户”会移除账户及其从属的认证、设备、任务、反馈等自有数据库记录。审计/遥测归属会按约定擦除;部分账单事实会在不含账户 ID 的情况下保留。该流程会关闭活跃会话,并在数据库事务之后尝试清理收件箱、Board、通知、上传文件与图片文件。文件清理与外部账单清理都是尽力而为,不是“每个字节都已消失”的原子保证。

这同样适用于通过 Apple 登录的账户。如果你无法登录,请发邮件申请删除账户。

联系我们

隐私问题或删除请求:[email protected]