隐私政策
毛豆聊天以隐私优先。本政策说明我们收集什么、不收集什么,以及端到端加密如何保护你的消息。
生效日期:2026-07-21 · 最后更新:2026-07-21
核心承诺
你的消息正文与附件在设备端端到端加密,服务端无法读取明文。我们以「最小必要」原则收集数据。
我们收集什么
为提供即时通讯服务,毛豆聊天会收集以下必要数据:
- 账号信息:手机号(用于注册与验证)、用户昵称、头像。
- 设备推送 token:用于在新消息到达时通过推送通道唤醒设备(如 FCM)。
- 加密密钥的公钥部分:身份公钥、预签名一次性密钥(PreKey)的公钥,用于建立端到端加密会话。私钥永不离开设备。
- 路由元数据:发送/接收方 ID、消息时间戳,用于密文信封投递。
- 可选资料:个性签名、动态等由你主动提供的内容。
我们不收集什么
- 消息正文与附件明文:所有消息在设备端加密,服务端只存储密文信封,无法解密。
- 精确位置数据:位置分享为你主动选择的功能,且默认关闭。我们不持续追踪你的位置。
- 通讯录:通讯录匹配为可选功能,需你明确授权;匹配完成后原始通讯录不会被持久化上传。
- 浏览习惯与跨站追踪:本网站不使用跨站追踪广告 Cookie。
端到端加密说明
毛豆聊天采用 Signal Protocol:1:1 会话使用 Double Ratchet,群聊使用 Sender Key,附件使用 AES-256-GCM。会话密钥由双方设备通过 X3DH 协议协商,服务端仅参与公钥分发,无法推导出会话密钥。
这意味着:即使服务端数据库被完整泄露,攻击者也无法解密你的历史消息。详见安全详解。
密聊与盲水印
密聊模式开启 FLAG_SECURE 防止系统截屏与录屏,并在界面叠加不可见盲水印(含用户 ID 与时间戳),同时支持频域 DCT-QIM 盲水印。盲水印用于在内容被拍照外泄时追溯泄露源。
阅后即焚消息按设定计时(30 秒至 30 天)从双方设备与服务端自动删除;截屏会触发对端告警。
数据留存与删除
- 密文信封:在投递成功后按消息保留策略存储;阅后即焚/定时删除消息按设定自动清除。
- 账号注销:在「设置 -> 账号 -> 注销账号」提交后,你的资料、密钥与服务端密文信封将被删除,且不可恢复。
- 日志:运维日志仅保留有限时间(通常 30 天),仅含运维必要信息,不含消息明文。
Cookie 与本地存储
本网站使用浏览器本地存储(localStorage)保存主题偏好(明/暗模式),不使用跨站追踪 Cookie。App 端所有数据存储在设备本地,并可在设置中清除。
第三方服务
- FCM(Firebase Cloud Messaging):用于 Android 推送唤醒。推送内容为加密通知信封,FCM 看不到消息明文。
- OpenAI(可选):AI 助手能力(摘要、翻译、改写等)为可选功能。开启后,相关内容会在加密通道外临时处理以提供能力。你可随时关闭。
- 自托管:若你自托管服务端(参见
docs/docker-deployment.md),可完全掌控第三方依赖。
儿童隐私
毛豆聊天面向 16 岁及以上用户。我们不会有意收集 16 岁以下儿童的个人信息。若你发现未成年人未经同意使用服务,请联系我们删除相关账号。
政策变更
本政策可能不时更新。重大变更我们会通过 App 内公告或官网通知。继续使用服务即视为接受更新后的政策。更新日期标注于本页顶部。
如有隐私相关问题,请联系: