生效及更新日期2026年8月2日
适用产品Chrome 扩展 0.3.0 及后续版本
主要存储位置浏览器本地 IndexedDB
01

适用范围与运营者

本政策适用于 DIYVM Local Passkey Chrome 扩展。产品由 DIYVM 发布,运营主体为香港瑞歐國際網絡科技有限公司(RUIOU INTERNATIONAL NETWORK LIMITED)。

本政策仅说明该扩展的数据处理方式。DIYVM 官网及其他产品适用各自的隐私政策。

02

扩展在本地处理的数据

为创建、保存和使用通行密钥,扩展会在设备本地处理:凭据 ID、RP ID、userHandle、用户名或显示名称、通行密钥公钥与私钥、签名计数器,以及网站发起的 WebAuthn challenge 和请求参数。

扩展还会在你解锁凭据库时处理你输入的主密码。主密码仅在当前操作期间用于本地密钥派生,不会被保存或上传。

上述数据属于扩展实现身份验证所必需的数据。我们不会把“本地处理”表述为“没有处理任何数据”。

03

本地存储与加密

通行密钥私钥、RP ID、账号信息和签名计数器使用 AES-256-GCM 加密后存入扩展专属 IndexedDB。

随机 256 位 Vault Key 由基于主密码的 PBKDF2-SHA-256(600,000 次迭代)派生密钥进行包装。

解锁后的 Vault Key 只临时保存在 chrome.storage.session。手动锁定、Chrome 重启或扩展更新、重载后,会话密钥会被清除。

04

与受支持网站的数据交互

扩展只在清单声明的受支持 HTTPS 站点上处理顶层、非条件式 WebAuthn 请求。目前范围包括 webauthn.io、amazon.com 及其 HTTPS 子域。

在你确认后,扩展只向发起操作的网站返回完成注册或登录所需的标准 WebAuthn 响应,例如公钥信息、凭据 ID、认证器数据与签名。

通行密钥私钥、本地主密码和 Vault Key 不会返回给网站,也不会发送给 DIYVM。

05

网络传输、共享与出售

通行密钥的生成、签名、加密和存储均在 Chrome 扩展内完成。DIYVM 不接收、上传、同步或访问你的本地凭据库。

扩展不包含广告、分析、遥测、用户画像或信用评估功能,也不会出售你的认证数据。

当你在受支持网站完成验证时,该网站会按其自身隐私政策处理标准 WebAuthn 响应;这部分由对应网站负责。

06

备份、导入与用户责任

只有在你主动选择导出时,扩展才会生成加密备份文件。文件包含密钥派生参数、包装后的 Vault Key 和加密记录,不包含明文 RP ID、账号名或私钥。

导入前,扩展会检查文件大小、版本、结构和 SHA-256 完整性,再通过单个 IndexedDB 事务替换现有凭据库。

取得备份文件的人仍可能离线猜测主密码。请使用高强度主密码,将备份保存在可信的加密位置,并避免通过公开渠道传输。

07

保存期限与删除方式

本地凭据会一直保存在设备上,直到你在扩展中删除凭据、清除扩展数据或卸载扩展。

你可以在扩展界面查看和删除凭据。卸载扩展通常会移除 Chrome 为该扩展保存的本地数据;如需保留,请在卸载前主动导出加密备份。

由于 DIYVM 不持有你的本地凭据库,我们无法代你恢复已删除的数据或遗忘的主密码。

08

权限与 Chrome Web Store 有限使用

扩展只申请 storage 权限,以及为实现产品单一用途所必需的受支持站点访问权限。

从 Chrome API 获得的信息仅用于提供和改进面向用户的本地通行密钥功能,不用于与产品单一用途无关的目的。

扩展对 Chrome API 数据的使用遵守 Chrome Web Store User Data Policy,包括其中的 Limited Use(有限使用)要求。

09

安全边界与已知限制

当前版本尚未经过外部安全审计或 Chrome Web Store 审核。请先使用可恢复的测试账号,并保留密码、OTP 或其他安全密钥。

主密码丢失后,DIYVM 无法解密或恢复本地凭据。软件主密码会话也不等同于 Windows Hello 生物识别或硬件安全密钥。

扩展不会绕过 Amazon 或其他网站的身份验证、风控与账号安全策略,只应操作本人或已获授权的账号。

10

政策更新与联系我们

当扩展的数据处理方式、权限或功能发生重要变化时,我们会更新本政策的日期与内容。继续使用更新后的扩展前,请查看最新政策。

隐私与支持邮箱:abuse@email.diyvm.com。