隐私政策

最后更新:2026-08-03 · 对应扩展版本 1.5.12

1. 数据流向

本扩展(投资组合 Dashboard)在你的浏览器中本地运行,作为 MSN 投资组合的客户端界面。扩展 通过你的 MSN 登录态(微软账户 MSAL token,存储于 www.msn.cn 的 localStorage)访问 api.msn.com 的 Portfolio 接口,读取 / 写入你的持仓与交易记录。

2. 凭据与 Token

扩展在 Service Worker 上下文携带 Authorization: Bearer <token> 调用 MSN API,token 仅在内存中传递,不会上传到任何第三方服务器,不会离开你的浏览器。 扩展不收集、不存储、不传输你的微软账户密码。

3. 行情数据源

实时行情请求直接由你的浏览器发往腾讯(qt.gtimg.cn)、新浪(hq.sinajs.cn)、 MSN / LSEG(assets.msn.cn)。这些请求不携带任何个人身份信息,仅包含标的代码。

4. 本地存储

扩展使用 chrome.storage.local 缓存上次成功拉取的持仓快照(msn_last_snapshot), 用于 popup 打开即渲染。该数据仅存于本地浏览器,不会上传。鉴权失败时不回退缓存,避免过期态静默展示旧数据。

5. 不做的事

  • 不收集分析数据、不上报使用行为
  • 不嵌入第三方追踪 / 广告 SDK
  • 不出售或共享你的数据
  • 不向微软以外的服务器发送 token

6. 权限说明

cookies / storage / alarms / scripting / declarativeNetRequest 均为实现上述功能的最小必要权限:cookies 用于识别账户与账户切换检测、 alarms 用于后台定期复核 MSN 登录态(约每 45 分钟)、scripting 用于在已登录的 msn.cn 标签页内读取 MSAL token 以向 MSN API 发起 Bearer 鉴权、storage 用于本地缓存与偏好、declarativeNetRequest 用于按静态规则 向新浪 / MSN 接口注入 Referer / Origin 头以解锁公开行情接口。本扩展不请求 <all_urls>webRequesttabs 等敏感权限。

7. 数据安全

  • 所有脚本(background.jspopup.js)随扩展包本地打包,不含任何远程代码,无 CDN、无动态 eval、无远程注入。
  • declarativeNetRequest 规则静态声明于随包的 rules/referer_rules.json,仅修改新浪与 MSN 接口请求头,不读取或修改任何响应体,不影响其它网络流量。
  • 主机权限仅限于上述财经与鉴权域名,不访问用户的其它网站。
  • 可随时通过扩展内置「清除」功能一键删除本地缓存与快照,或卸载本扩展彻底清除全部本地数据。

8. 登录态与账户切换

扩展通过读取本机 MSAL 令牌与 MSN 账户标识 cookie 判断登录态与账户切换,仅在用户已登录 MSN 的浏览器中生效; 用户退出 MSN 或卸载扩展后,相关功能即不可用。扩展不替用户完成登录,也不存储任何登录凭据。

9. 儿童隐私

本扩展面向具备自主投资判断的成年用户,不面向 13 岁以下儿童,也不 knowingly 收集任何儿童信息。

10. 政策变更

如本政策有重要变更,将在扩展更新说明或本页面公示。

11. 联系

如有疑问,联系 [email protected]