生效日期:2026-07-17
Ampira 的单一用途是把灵感预设(Ampira)、用户选择的浏览器书签和资讯来源整理成可搜索的新标签页信息看板。Ampira 没有开发者服务器、账号系统、广告或分析。
Ampira 使用 chrome.storage.sync 保存部分非凭据设置;如果用户开启浏览器账户同步,浏览器可能把这些设置复制到同一账号登录的其他兼容浏览器安装。阅读队列、待办事项和所选天气城市默认仅保存在扩展 IndexedDB;用户可在“设置 →浏览器 → 跨设备内容”中分别选择加入同步。资讯、摘要、搜索缓存、完整阅读状态、实用卡模式和天气响应缓存始终保存在本地。用户选择的本地头图会在浏览器内移除原文件元数据并优化为 WebP,只保存在当前浏览器配置的 chrome.storage.local 中,不参与浏览器账户同步或设置导出;移除、替换或卸载扩展会清除对应本地副本。API 密钥与 AI 服务配置同样只保存在当前浏览器配置的 chrome.storage.local 中,不参与浏览器账户同步,保存后页面不会回显完整密钥。
同步阅读队列时,浏览器账户同步最多保存最近 40 条标题、网址、来源和加入时间;同步待办时保存文字、完成状态和时间;同步天气城市时保存显示名称、行政区、提供方标记和坐标,但不保存天气响应。三个开关均默认关闭。关闭某项会删除其浏览器账户同步副本并保留本机内容。Ampira 使用逐条版本与最多保留 30 天的删除标记合并设备间修改,开发者无法访问这些浏览器账户同步内容。清除生成内容缓存或重置界面偏好不会删除待办事项;卸载扩展会清除本地副本,浏览器账户同步副本依浏览器的同步状态和用户开关处理。
公共来源(Ampira)默认开启,用于在书签来源之外补充公开资讯,用户可以在设置中关闭。首次授权公共来源时,Ampira 会一次列出当前界面语言包的全部 9 个精确来源域名:6 个原生来源和 3 个预留的跨语言重大新闻来源。预留来源在 AI 完整配置前不会被请求、刷新或加入资讯缓存。跨语言条目只有在标题与摘要成功转换并验证为当前界面语言后才会显示;AI 停用、额度不足或生成失败时,原始外语内容保持隐藏。若已授权页面声明了另一域名的 Feed,Ampira 只记录并展示待授权域名,直到用户再次点击授权才会连接。
灵感来源可在“灵感预设(Ampira)”和用户原来的书签文件夹之间单选切换;切换不会创建、修改或删除浏览器书签,也会保留用户已选的个人文件夹。预设包含 48 个公开 HTTPS 链接和 24 张随扩展打包的原创封面。预设封面不请求远程图片,预设链接也不会自动加入网站来源权限。用户主动打开站内阅读时,Ampira 先按网站公开的 CORS 规则尝试读取;只有网站不允许这种读取时,才提供按单个精确域名授权并重试。AI 功能仍只在用户明确操作后按需申请对应域名。
对于远程图片,Ampira 只在用户授权对应精确站点域名后读取公开页面中的惰性元数据。已授权 Feed 条目没有可用图片时,Ampira 可限量读取严格同源文章页面前 1 MiB 的图片元数据,不连接其他文章来源,也不执行页面脚本。资讯卡片会依次尝试 Feed 与原站图片候选;个人书签模式下的灵感卡片会依次尝试最多三个原站候选,并在首屏渲染前为三批“换一换”启动预加载。只有没有可用原图或全部原图加载失败时,用户另行启用的“全网图片搜索”才会使用 Brave 查找替代图片;预设封面和阅读器图片不使用 Brave。
未经用户操作,Ampira 不向开发者或第三方发送书签、阅读状态或搜索问题。用户主动打开站内阅读时,扩展会先直接连接对应公开网站,以无凭据、无 Referer 的普通 CORS 请求尝试读取正文;若浏览器阻止读取,可再发送一次不读取内容的无凭据 HEAD 请求,以区分网站不可达与需要授权。公开读取成功时不申请网站权限,也不写入依赖权限的 Reader 缓存。界面卡片或阅读器显示远程图片时,浏览器会直接请求图片所在网站;即使不发送来源页信息,该网站仍会收到请求必需的常规网络信息,例如 IP 地址和浏览器信息。Ampira 不代理这些请求。
用户明确启用 AI 后,提交的问题、文章标题、摘要、选定正文以及提供上下文所需的文章网址会发送给用户配置的 AI 服务商。如果公共来源的初始授权已包含跨语言来源,其 Feed 标题、摘要与文章网址会在 AI 完整配置后自动发送给该服务商,用于转换为当前界面语言;这是跨语言条目进入资讯流、简报和搜索前的必需步骤。根据功能路径和扩展版本,文章网址可能是来源中保存的网址,也可能是移除不必要信息后的规范化或最小化网址;网址仍可能包含路径或查询信息,应将其视为已传输数据。AI API 密钥会随请求直接发送给用户配置的服务商,仅用于该服务商验证请求,不会发送给 Ampira 开发者。
用户启用 Brave 图片搜索后,生成的图片查询和对应 API 密钥会直接发送给 Brave Search API,密钥用于验证请求。以上第三方传输均使用 HTTPS;HTTP 仅允许连接用户配置的本机 localhost 服务。
用户在“设置 →浏览器”中明确启用浏览器搜索后,主页顶部搜索框提交的文字会通过浏览器内置搜索接口直接发送给用户当前选择的默认搜索服务商,并在当前 Ampira 标签页显示结果。Ampira 不保存该查询,也不会将其发送给开发者;导航栏中的 Ampira 内容搜索不受影响。
用户在天气卡中提交城市后,Ampira 才会申请 Open-Meteo 的地理编码接口和天气预报接口来源权限。匹配中国县级以上行政区的查询会优先由扩展内置的 GeoNames 派生索引在本地解析,不会为搜索传出;其他城市查询才会直接发送给 Open-Meteo 地理编码接口。用户明确选择候选城市后,该城市的经纬度会直接发送给天气预报接口。Ampira 不使用浏览器定位,开发者无法访问这些查询、坐标或天气结果。中国地点候选按 CC BY 4.0 署名 GeoNames,天气数据按 Open-Meteo 的条款与许可署名使用。
activeTab 仅在用户点击 Ampira 工具栏图标时临时读取当前标签页的标题和网址,用于加入稍后读;导航或关闭标签页后访问即撤销,不提供持续标签页或浏览历史访问。阅读队列仅在用户另行开启其默认关闭的同步开关后进入浏览器账户同步。bookmarks 用于只读整理书签;Ampira 不调用书签写入接口。storage 用于本地设置、缓存及用户选择加入的浏览器账户同步内容。alarms 用于每 15 分钟检查到期来源。可选的 search 权限只在用户启用浏览器搜索后申请,通过浏览器内置接口调用用户的默认搜索服务,可在同一设置中撤销且不会同步或导出。可选的 favicon 权限只在用户点击启用后申请,通过浏览器内置接口为 Ampira 已显示的书签与页面网址提供网站图标;它不授予浏览历史或持续标签页访问权,这些网址也不会发送给第三方图标服务;Microsoft Edge 不提供该接口时,Ampira 不申请此权限并改用打包图标。网站来源权限同样只在用户点击授权时按具体域名申请。天气仅在用户提交城市时申请 https://geocoding-api.open-meteo.com/* 与 https://api.open-meteo.com/* 两个精确来源,可在“设置 →浏览器”中分别撤销;撤销后停止请求并删除天气缓存,但保留城市选择。
Ampira 不出售、共享或将数据用于广告定位。资讯缓存最多保留 30 天并限制为约 25MB;天气缓存 30 分钟内直接复用,刷新失败时最多回退到 6 小时内的数据。用户可以随时清除缓存,也可在“设置 → 关于 → 配置迁移”恢复出厂,清除本机 Ampira 数据、可选权限以及浏览器账户同步中的 Ampira 设置和已同步内容。同步删除会传播到同一账号的其他设备,但不会远程清除那些设备独有的本机数据。卸载扩展会清除扩展本地数据;浏览器账户同步中的数据仍按浏览器的同步规则处理。
Ampira 对从 Google API 获取的信息的使用将遵守 Chrome Web Store User Data Policy,包括 Limited Use 要求。Ampira 只为已披露的单一用途和面向用户的功能使用这些数据,不将其用于个性化广告、信用评估或数据转售。Ampira 没有可供开发者或其人员读取这些数据的后端。
隐私或支持问题请使用项目支持入口;请勿附上 API 密钥、私人书签或个人浏览信息。