最后更新:2026-08-03 · 对应扩展版本 1.5.12
本扩展(投资组合 Dashboard)在你的浏览器中本地运行,作为 MSN 投资组合的客户端界面。扩展
通过你的 MSN 登录态(微软账户 MSAL token,存储于 www.msn.cn 的 localStorage)访问
api.msn.com 的 Portfolio 接口,读取 / 写入你的持仓与交易记录。
扩展在 Service Worker 上下文携带 Authorization: Bearer <token> 调用 MSN API,token
仅在内存中传递,不会上传到任何第三方服务器,不会离开你的浏览器。
扩展不收集、不存储、不传输你的微软账户密码。
实时行情请求直接由你的浏览器发往腾讯(qt.gtimg.cn)、新浪(hq.sinajs.cn)、
MSN / LSEG(assets.msn.cn)。这些请求不携带任何个人身份信息,仅包含标的代码。
扩展使用 chrome.storage.local 缓存上次成功拉取的持仓快照(msn_last_snapshot),
用于 popup 打开即渲染。该数据仅存于本地浏览器,不会上传。鉴权失败时不回退缓存,避免过期态静默展示旧数据。
cookies / storage / alarms / scripting /
declarativeNetRequest 均为实现上述功能的最小必要权限:cookies 用于识别账户与账户切换检测、
alarms 用于后台定期复核 MSN 登录态(约每 45 分钟)、scripting 用于在已登录的 msn.cn 标签页内读取 MSAL
token 以向 MSN API 发起 Bearer 鉴权、storage 用于本地缓存与偏好、declarativeNetRequest 用于按静态规则
向新浪 / MSN 接口注入 Referer / Origin 头以解锁公开行情接口。本扩展不请求
<all_urls>、webRequest、tabs 等敏感权限。
background.js、popup.js)随扩展包本地打包,不含任何远程代码,无 CDN、无动态 eval、无远程注入。declarativeNetRequest 规则静态声明于随包的 rules/referer_rules.json,仅修改新浪与 MSN 接口请求头,不读取或修改任何响应体,不影响其它网络流量。扩展通过读取本机 MSAL 令牌与 MSN 账户标识 cookie 判断登录态与账户切换,仅在用户已登录 MSN 的浏览器中生效; 用户退出 MSN 或卸载扩展后,相关功能即不可用。扩展不替用户完成登录,也不存储任何登录凭据。
本扩展面向具备自主投资判断的成年用户,不面向 13 岁以下儿童,也不 knowingly 收集任何儿童信息。
如本政策有重要变更,将在扩展更新说明或本页面公示。
如有疑问,联系 [email protected]。