生效日期:2026-07-17
Ampira 的單一用途是將靈感預設(Ampira)、使用者選擇的瀏覽器書籤與資訊來源整理成可搜尋的新分頁資訊看板。Ampira 沒有開發者伺服器、帳號系統、廣告或分析。
Ampira 使用 chrome.storage.sync 儲存部分非憑證設定。閱讀佇列、待辦事項與所選天氣城市預設只保存在擴充功能 IndexedDB;使用者可在「設定 →瀏覽器 → 跨裝置內容」中分別選擇加入同步。資訊、摘要、搜尋快取、完整閱讀狀態、實用卡模式與天氣回應快取始終保存在本機。使用者選擇的本機首圖會在瀏覽器內移除原始檔案中繼資料並最佳化為 WebP,只保存在目前瀏覽器設定檔的 chrome.storage.local,不參與瀏覽器帳戶同步或設定匯出;移除、更換或解除安裝擴充功能會清除對應的本機副本。API 金鑰與 AI 服務設定同樣只保存在目前瀏覽器設定檔的 chrome.storage.local,不參與瀏覽器帳戶同步,儲存後頁面不會再次顯示完整金鑰。
同步閱讀佇列時,瀏覽器帳戶同步最多儲存最近 40 筆標題、網址、來源與加入時間;同步待辦時儲存文字、完成狀態與時間;同步天氣城市時儲存顯示名稱、行政區、提供者標記與座標,但不儲存天氣回應。三個開關均預設關閉。關閉某項會刪除其瀏覽器帳戶同步副本並保留本機內容。Ampira 使用逐筆版本與最多保留 30 天的刪除標記合併裝置間修改,開發者無法存取這些瀏覽器帳戶同步內容。清除生成內容快取或重設介面偏好不會刪除待辦事項。
公共來源(Ampira)預設開啟,用於在書籤來源之外補充公開資訊,使用者可在設定中關閉。首次授權公共來源時,Ampira 會一次列出目前介面語言包的全部 9 個精確來源網域:6 個原生來源與 3 個預留的跨語言重大新聞來源。預留來源在 AI 完整設定前不會被請求、重新整理或加入資訊快取。跨語言項目只有在標題與摘要成功轉換並驗證為目前介面語言後才會顯示;AI 停用、額度不足或生成失敗時,原始外語內容會保持隱藏。若已授權頁面宣告另一網域的 Feed,Ampira 只會記錄並顯示待授權網域,直到使用者再次點擊授權才會連線。
靈感來源可在「靈感預設(Ampira)」與使用者原有的書籤資料夾之間單選切換;切換不會建立、修改或刪除瀏覽器書籤,並會保留已選的個人資料夾。預設包含 48 個公開 HTTPS 連結和 24 張隨擴充功能打包的原創封面。預設封面不會請求遠端圖片,預設連結也不會自動加入網站來源權限。使用者主動開啟站內閱讀時,Ampira 會先依網站公開的 CORS 規則嘗試讀取;只有網站不允許這種讀取時,才提供依單個精確網域授權並重試。AI 功能仍只在使用者明確操作後按需申請對應網域。
對於遠端圖片,Ampira 只會在使用者授權對應的精確網站網域後讀取公開頁面的惰性中繼資料。已授權 Feed 項目沒有可用圖片時,Ampira 可限量讀取嚴格同源文章頁面前 1 MiB 的圖片中繼資料,不會連線至其他文章來源,也不會執行頁面指令碼。資訊卡片會依序嘗試 Feed 與原網站圖片候選;個人書籤模式下的靈感卡片會依序嘗試最多三個原網站候選,並在首次呈現前為三批「換一換」開始預先載入。只有沒有可用原圖或全部原圖載入失敗時,使用者另行啟用的「全網圖片搜尋」才會使用 Brave 尋找替代圖片;預設封面與閱讀器圖片不使用 Brave。
未經使用者操作,Ampira 不會向開發者或第三方傳送書籤、閱讀狀態或搜尋問題。使用者主動開啟站內閱讀時,擴充功能會先直接連線至對應公開網站,以不含憑證與 Referer 的一般 CORS 請求嘗試讀取正文;若瀏覽器阻止讀取,可再傳送一次不讀取內容且不含憑證的 HEAD 請求,以區分網站無法連線與需要授權。公開讀取成功時不申請網站權限,也不寫入依賴權限的 Reader 快取。介面卡片或閱讀器顯示遠端圖片時,瀏覽器會直接請求圖片所在網站;即使不傳送來源頁資訊,該網站仍會收到請求所需的一般網路資訊,例如 IP 位址與瀏覽器資訊。Ampira 不代理這些請求。
使用者明確啟用 AI 後,提交的問題、文章標題、摘要、選取的正文,以及提供上下文所需的文章網址會傳送給使用者設定的 AI 服務商。如果公共來源的初始授權已包含跨語言來源,其 Feed 標題、摘要與文章網址會在 AI 完整設定後自動傳送給該服務商,用於轉換為目前介面語言;這是跨語言項目進入資訊流、簡報與搜尋前的必要步驟。依功能路徑與擴充功能版本,文章網址可能是來源中儲存的網址,也可能是移除非必要資訊後的正規化或最小化網址;網址仍可能包含路徑或查詢資訊,應視為已傳輸資料。AI API 金鑰會隨請求直接傳送給使用者設定的服務商,僅供該服務商驗證請求,不會傳送給 Ampira 開發者。
使用者啟用 Brave 圖片搜尋後,生成的圖片查詢與對應 API 金鑰會直接傳送給 Brave Search API,金鑰用於驗證請求。以上第三方傳輸均使用 HTTPS;HTTP 僅允許連接使用者設定的本機 localhost 服務。
使用者在「設定 →瀏覽器」中明確啟用瀏覽器搜尋後,首頁頂部搜尋框提交的文字會透過瀏覽器內建搜尋介面直接傳送給使用者目前選擇的預設搜尋服務商,並在目前 Ampira 分頁顯示結果。Ampira 不會儲存該查詢,也不會傳送給開發者;導覽列中的 Ampira 內容搜尋不受影響。
使用者在天氣卡片提交城市後,Ampira 才會申請 Open-Meteo 的地理編碼 API和天氣預報 API來源權限。符合中國縣級以上行政區的查詢會優先由擴充功能內建的 GeoNames 衍生索引在本機解析,不會為搜尋傳出;其他城市查詢才會直接傳送給 Open-Meteo 地理編碼 API。使用者明確選擇候選城市後,該城市的經緯度會直接傳送給預報 API。Ampira 不使用瀏覽器定位,開發者無法存取這些查詢、座標或天氣結果。中國地點候選依 CC BY 4.0 署名 GeoNames,天氣資料依 Open-Meteo 的條款與授權署名使用。
activeTab 只在使用者點擊 Ampira 工具列圖示時暫時讀取目前分頁的標題與網址,用於加入稍後讀;導覽或關閉分頁後存取即撤銷,不提供持續分頁或瀏覽記錄存取。閱讀佇列只在使用者另行開啟其預設關閉的同步開關後進入瀏覽器帳戶同步。bookmarks 用於唯讀整理書籤;Ampira 不會呼叫書籤寫入介面。storage 用於本機設定、快取與使用者選擇加入瀏覽器帳戶同步的內容。alarms 用於每 15 分鐘檢查到期來源。選用的 search 權限只在使用者啟用瀏覽器搜尋後申請,透過瀏覽器內建介面呼叫使用者的預設搜尋服務,可在同一設定中撤銷且不會同步或匯出。選用的 favicon 權限只在使用者點擊啟用後申請,透過瀏覽器內建介面為 Ampira 已顯示的書籤與頁面網址提供網站圖示;它不會授予瀏覽記錄或持續分頁存取權,這些網址也不會傳送給第三方圖示服務;Microsoft Edge 不提供此介面時,Ampira 不會申請此權限並改用打包圖示。網站來源權限同樣只在使用者點擊授權時依特定網域申請。天氣只在使用者提交城市時申請 https://geocoding-api.open-meteo.com/* 與 https://api.open-meteo.com/* 兩個精確來源,可在「設定 →瀏覽器」中分別撤銷;撤銷後停止請求並刪除天氣快取,但保留城市選擇。
Ampira 不出售、分享或將資料用於廣告定位。資訊快取最多保留 30 天並限制為約 25MB;天氣快取在 30 分鐘內直接重用,重新整理失敗時最多回退至 6 小時內的資料。使用者可隨時清除快取,也可在「設定 → 關於 → 設定移轉」恢復原廠,清除本機 Ampira 資料、選用權限以及瀏覽器帳戶同步中的 Ampira 設定和已同步內容。同步刪除會傳播到同一帳號的其他裝置,但不會遠端清除那些裝置獨有的本機資料。解除安裝擴充功能會清除擴充功能本機資料;瀏覽器帳戶同步中的資料仍依瀏覽器的同步規則處理。
Ampira 對從 Google API 取得之資訊的使用將遵守 Chrome Web Store User Data Policy,包括 Limited Use 要求。Ampira 只會為已揭露的單一用途與面向使用者的功能使用這些資料,不會將其用於個人化廣告、信用評估或資料轉售。Ampira 沒有可供開發者或其人員讀取這些資料的後端。
隱私或支援問題請使用專案支援入口;請勿附上 API 金鑰、私人書籤或個人瀏覽資訊。