引言
本隐私政策说明了 TriRank("我们")在您使用 trirankai.com 服务时如何收集、使用、存储和保护您的信息。其中包含一个专门章节,说明当您选择连接 Google Search Console 账户时,我们如何处理由此获取的数据。
我们收集的信息
- 账户信息:您在注册或登录(包括通过 Google 或 GitHub 登录)时提供的姓名、电子邮件地址和身份验证信息。
- 使用数据:有关您如何与我们的应用互动的信息,例如访问的页面和使用的功能。
- 设备信息:IP 地址、浏览器类型和操作系统等技术细节。
- 已连接的数据源:当您连接 Google Search Console 等数据源时,我们会按下文所述从该数据源收集表现数据。
- 免费诊断的邮件请求:如果你使用免费诊断报告下方的可选表单,请求把报告发到邮箱,我们会存储你填写的地址,且不为此创建账号。详见下文「把免费诊断发到你的邮箱」。
Google 用户数据(Google Search Console)
TriRank 允许您连接 Google Search Console 账户,以便我们向您展示您自己的网站在 Google 搜索中的表现。本章节准确说明我们如何处理这些数据。
我们访问哪些数据
当您连接 Google Search Console 时,您授予 TriRank 只读权限范围 https://www.googleapis.com/auth/webmasters.readonly。我们使用该权限范围访问:
- 您 Google 账户可访问的 Search Console 资源(property)列表,以便您选择要分析的站点。
- 您所选资源的 Search Analytics 表现数据:搜索查询词、落地页、点击次数、展示次数、点击率(CTR)和平均排名,并按日期细分。
我们仅请求这一项只读权限。我们从不请求写入权限,也无法修改、新增或删除您 Search Console 账户中的任何内容。
我们如何访问这些数据
授权采用 Google 的 OAuth 2.0 网页服务器流程并启用离线访问(offline access),因此 TriRank 会获得一个刷新令牌(refresh token),用于代表您拉取最新的表现数据。我们从不获取或存储您的 Google 密码。
我们如何存储这些数据
- 您的 Google OAuth 刷新令牌在存储前会使用 AES-256-GCM 加密静态保存。加密密钥作为服务器密钥单独保管,从不对外暴露或写入日志。
- 我们获取的表现指标(查询词、页面、点击、展示、CTR 和排名)会存储在我们的数据库中,以便随时间展示您的趋势和报告。
我们如何使用这些数据
我们仅将您的 Search Console 数据用于提供您所请求的 TriRank 功能——您的排名、关键词机会和表现报告——以便您查看自己站点的表现。我们不会:
- 出售您的 Google 用户数据;
- 将其转移给第三方,但运营本服务所必需的分包处理方除外;
- 将其用于广告;或
- 将其用于开发、改进或训练通用的人工智能或机器学习模型。
我们处理 Google 用户数据的分包处理方为:Cloudflare(托管与基础设施)、Anthropic(AI 内容生成——仅接收用户或其内容管线选定的目标关键词,绝不接收原始 Search Console 指标数据)以及 Perplexity(AI 可见度检测——仅接收用于检测 AI 引擎是否引用用户站点的派生搜索查询词,绝不接收指标数值)。
您也可以主动为某个站点的报告创建公开分享链接(/r/<token>)。在该链接有效期间,任何持有链接的人无需登录即可查看您所选站点的聚合派生指标——排名、点击和 AI 引用统计。分享链接绝不会暴露您的 Search Console 凭据、OAuth 令牌或您的其他站点。此类链接均由您本人创建,绝不会自动生成,且您可以随时撤销;撤销立即生效,链接随即失效。
数据保留与删除
我们会保留所收集的 Search Console 表现数据,以便随时间向您展示历史趋势。您可以随时在"连接"页面断开 Google Search Console;断开后会立即并永久删除已存储的加密授权令牌,且不再拉取任何数据。如需删除我们已收集的表现数据,请删除您的账户或联系我们,我们将予以移除。
受限使用(Limited Use)声明
TriRank 对通过 Google API 接收到的信息的使用与转移,将遵守 Google API 服务用户数据政策,包括其中的受限使用(Limited Use)要求。
TriRank 浏览器扩展
TriRank 的 Chrome 扩展会展示 AI 引擎对您当前所看站点的已知信息,并检测 AI 爬虫能否访问该站点。它无需账户即可使用。有两样东西能把它的查询与某个 TriRank 身份关联起来,这里把两样都列出来,而不是留给您自己发现:一是您在 trirankai.com 上已有的会话——那是浏览器自己附上去的;二是您主动粘进面板的 API key。两者都不是使用它的前提,本章节会准确说明每一样各自改变了什么。它说明扩展读取什么、什么会离开您的设备,以及它存储什么。
它读取哪些数据
当您点击 TriRank 工具栏图标时,扩展会在页面的 JavaScript 运行之后读取当前页面,因此它看到的是读者所看到的页面,而不是原始 HTML。它采集的是页面的结构与元数据,而不是您与页面的互动:
- 标题层级:各级标题的层级、顺序与文本;
- 页面的 title、meta description、meta robots 指令、canonical 链接、viewport 以及 HTML
lang; - Open Graph 与 Twitter 卡片标签,以及它们声明的站点名称;
- 结构化数据(JSON-LD)区块,按固定的深度、字段数量、值长度与数组长度上限复制——面板会显示每项上限各截去了多少;以及,当页面声明了 FAQ 时,该区块中的问句(最多 50 条,每条最多 240 个字符),连同每条问句是否也出现在页面的可见文本中;
- 链接:最多 150 条,含其目标地址与最多 120 个字符的锚文本;
- 图片:最多 100 张,含其
alt与title文本; - 描述页面形态的计数:列表、列表项、表格、表格行、数字、标题文本中 CJK 字符的占比,以及页面使用了多少个问答折叠组件;
- 页面的
robots指令、hreflang标注、声明的 sitemap,以及该站点是否发布了llms.txt——这些通过向该站点请求robots.txt、llms.txt与 sitemap 获得; - 该站点如何回应一个从未被发布过的地址。每次扫描时,扩展会自动、无需您按下任何按钮,向您当前所看站点发送一次
GET请求,目标路径每次现场随机生成且不可能存在——/__trirank-unknown-url-probe-后接八个随机字符。一个对未知地址返回规范 404 的站点,与一个对未知地址返回正常页面的站点,在搜索引擎与 AI 引擎眼中差别极大,而不去问就无从分辨。该站点的运营者会在其访问日志中看到这是一条 404,指向一个从未被任何地方链接过的路径,该路径中带有我们的名字,以便对方辨认是谁发起的。同一站点在十分钟内不会被再次探测。我们从该回应中保留的是状态码、是否发生跳转及跳转目标、回应的大小,以及它是否为 HTML——绝不保留正文; - 页面的完整地址,包含查询串。
它不读取表单字段、输入框的值、cookie、浏览器存储,也不读取任何您未打开面板的页面。
它如何读取这些数据
扩展对您的浏览没有常驻访问权。它依赖 Chrome 的 activeTab 权限——该权限仅在您点击工具栏图标的那一刻由 Chrome 授予,并在您离开当前页面时立即撤销。没有在后台常驻运行的内容脚本,也没有它所监视的站点清单。如果您从未在某个页面上点击该图标,扩展就从未看到过那个页面。
为了在页面脚本运行后读取页面,它会在该标签页内运行一个只读函数。该函数只做读取:它不修改页面、不向页面注入任何内容,也不代表您对页面执行任何操作。
哪些数据会离开您的设备
域名,以及您连接的 API key(如果连接了)。 面板打开时,扩展会通过 /api/signals/<domain> 与 /api/site-cache/<domain> 询问我们对该域名的已知信息。域名就是请求内容的全部:没有路径、没有查询串,也没有页面内容。
如果您在本浏览器里已登录 trirankai.com,这两个请求会携带该站的会话 cookie。 是浏览器把它附上去的;扩展既不读取也不存储它,也不持有任何能让它读到的权限。我们只用它做一件事:识别该账户在哪个套餐上,并把这次查询计入该账户的每日额度。它只发往 trirankai.com,不发往任何其他地方——尤其绝不会被附加到发往您当前所看站点的任何请求上。如果您没有在那边登录,就不会发送任何 cookie,这两个请求也不携带任何关于您的标识符。
⚠️ 这一条值得读两遍,因为它不需要您做任何事:只要您在我们网站上处于登录状态就会发生。扩展里没有单独的开关,要停止它只有两条路——在 trirankai.com 登出,或移除扩展。
面板打开时还会向我们问一次「你是谁」。 那是发往 trirankai.com 的 /api/me 的一个 GET,携带与上述查询相同的会话 cookie 或 API key,返回您的套餐、今日额度已用多少、您的显示名与首字母缩写。它存在的理由是让面板能立刻把账号那一角画出来,而不是空着等某次站点查询回来。如果您有头像,还会再发一个 GET 到 /api/me/avatar 去取它。这两个请求都不提及您当前所看的站点;而且头像不会被存储——它只在面板打开期间留在内存里,下次再取一遍。如果您既没登录也没连接 key,这两个请求都会按匿名访客作答,那时也没有什么可画的。
还有第三个请求,而它是您主动要求的:登出。 在面板里点 Sign out 会向 trirankai.com 的 /api/auth/sign-out 发一个 POST,并带上同一个会话 cookie,好让服务器知道要结束的是哪一个会话。不按那个按钮就绝不会发出,而它的全部作用就是让您的浏览器丢弃该会话 cookie。扩展在此之前、之中、之后都不读取那个 cookie —— 它不持有任何能让它读到的权限。
还有第四个,同样只在您主动要求时才发:刷新流量估算。 Traffic 屏显示的是我们已经存下来的 Similarweb 估算。在那一屏上按 Refresh this estimate 会向 trirankai.com 的 /api/site-refresh/<domain> 发一个 POST,携带域名,以及与上述查询相同的会话 cookie 或 API key。它是这个扩展唯一一个可能让我们花钱的请求 —— 它可能向 Similarweb 买一次新的读数 —— 所以它会计入您账户上的每日额度,并且不按那个按钮就绝不会发出。与那些查询一样,域名就是请求内容的全部:没有路径、没有查询串,也没有页面内容。它只改变那一个域名的那一份存储估算。
如果您没有连接 key,那就是全部:请求不携带任何关于您的标识符,我们无法得知请求来自谁,也无法将其与任何 TriRank 账户关联。
如果您连接了,key 会随这两个请求放在 Authorization 请求头里发出,而它就是一个标识符:它指明签发它的那个 TriRank 账户,因此这两次查询可归属到您,并计入该账户的每日额度。这就是连接的全部作用——提高额度,并让面板知道您在哪个套餐上。它不改变扩展读取什么、发送什么。 key 只发往 trirankai.com,不发往任何其他地方,也绝不会被附加到发往您当前所看站点的任何请求上;点击 Disconnect 即从本浏览器删除它。
上文"它读取哪些数据"中列出的一切都留在您的设备上。这些数据由扩展的后台 worker 传递给扩展自己的面板,从不上传:扩展发出的任何请求都不携带它们,它们也从不被写入您浏览器之外的任何位置。
这两个接口只依据我们已经存储的数据作答。它们从不发起新的测量,因此在某个站点上打开面板,不会导致我们去抓取或分析该站点。
爬虫可达性检测
这是扩展中唯一以他方身份向您当前所看站点发送请求的功能。它值得被明确说明,因为这些请求会以 AI 爬虫的身份出现在该站点的服务器日志中。扩展发往该站点的其余请求都是自动的,且都以您自己浏览器的身份发出:每次扫描共四次请求——robots.txt、llms.txt、sitemap,以及上文所述的未知地址探测,其中最后一条在日志里表现为一条指向未发布路径的 404。它们同样会到达该站点、同样会出现在其日志中,但都是来自您浏览器的普通请求,而非冒用他人身份。只有本节所描述的这一项以他方身份发出,且只在您按下按钮之后。
当您按下可达性检测按钮时,扩展会先向该站点请求 robots.txt,随后针对每个 AI 爬虫,以该爬虫的身份请求当前页面——例如以 GPTBot 或 PerplexityBot 的身份。这是唯一能够得知站点实际向这些爬虫返回什么(而非其声明返回什么)的方式。如果您在并非由您运营的站点上使用该功能,该站点的运营者会在其日志中看到这些请求。
其中内置了三项克制:
- 您的 cookie 绝不会随之发出。 这些请求不携带凭据,因此您与该站点之间的会话绝不会以爬虫的名义被发送出去。
- 已被
robots.txt拒绝的爬虫不会被冒充。 若站点的robots.txt禁止某个爬虫,扩展会记录这一事实并跳过该请求,而不是照发不误。 - 我们绝不臆造 User-Agent。 面板报告的二十三个爬虫中,只有其运营方公开、且我们已逐字转录了 User-Agent 字符串的那五个会被实际请求。对另外十八个,扩展只报告
robots.txt的声明,并明确说明它并未对其进行检测。
该检测仅在您按下按钮时运行,绝不会自动触发,且同一页面在十分钟内不会被重复检测。
它存储什么、存储多久
扩展把它读到的内容存在 Chrome 的**会话存储(session storage)**中,浏览器关闭时即由浏览器清除。它从不使用同步存储(sync),因此它持有的任何数据都不会同步到您的其他设备。
其中保存三样东西:面板被打开时所在标签页的地址;一次爬虫可达性检测的结果——它会被复用十分钟,以便在同一页面重新打开面板时,不会向该站点再发送一轮爬虫请求;以及未知地址探测的结果——它按站点各存一份,键名形如 unknownurl:: 后接该站点的 origin,同样复用十分钟,原因相同。
有五样东西是刻意保留更久的,写在本机的本地存储(local storage)里——其中两样是显示偏好(主题、缩放档位)。这五样都会在浏览器重启后留存;都绝不会被上传;且因为用的是本地存储而非同步存储,都不会同步到您的其他设备。
- 您选择的浅色或深色主题,以便面板下次仍按您上次的选择打开。它会一直保留,直到您更改它或清除扩展数据。
- 面板的缩放档位(zoom level),取 85% 到 130% 之间的四档之一,用 Cmd 或 Ctrl 加
=、-、0切换。它只是一项显示偏好——记录的是您习惯多大的面板,而不是关于您或您访问过的页面的任何信息——它会一直保留,直到您更改它或清除扩展数据。 - 您连接的 TriRank API key(如果连接了)。存下来是为了面板不必反复向您索取;它只发往
trirankai.com;点击 Disconnect 即删除它。 - 一个**「查询成功返回过几次」的计数**,上限为三。它只服务于一个用途——决定要不要显示一行邀请您给扩展评分的提示——数到三就不再增加,因此它不是您使用面板多少的记录。
- 您是否关闭过那行邀请。关闭过就不再显示。
它不做什么
- 不需要账户。能把它的查询与某个 TriRank 用户关联起来的只有两样,没有第三样:您在 trirankai.com 上的会话,以及您粘进来的 key。在那边登出,或在这里点 Disconnect,就结束了对应的那一样。
- 全程不索取、不处理任何密码:连接指的是粘贴一个您在我们自己的设置页生成的 key,而不是通过扩展登录。
- 没有任何形式的分析、遥测、崩溃上报或使用情况追踪。
- 不用于广告,不出售或共享它所读取的内容,也不将其用于训练模型。
- 没有远程代码:它运行的一切都随扩展安装包一同分发。
抓取你要求我们检查的站点
把免费诊断发到你的邮箱
/free-audit 上的免费诊断是公开的,无需账号。在报告下方有一个可选的表单,向你索取邮箱地址。报告本身不依赖它:表单出现之前报告已经完整呈现,你填不填,报告都一样。
我们存什么。 如果你提交了表单,我们会存储你的邮箱地址(转为小写)、你诊断的域名、你当时阅读所用的语言、复测的到期日期、复测是否已发送,以及一个用于标识你退订链接的随机令牌。记录仅此而已。它背后没有账号,我们不存姓名,也不存密码。我们还会按 IP 地址统计当天的提交次数,用作滥用限制;该计数器本身不保存任何邮箱地址。
我们发什么。 对于你询问的每一个域名,我们最多发两封邮件:一封立即发出,内含该域名报告页面的链接;另一封在大约两周后复测到期时发出,说明发生了哪些变化。我们不会把该地址加入我们的订阅通讯,也不会出售、出租该地址,或将其转交他人用于其自身的营销。
如何停止。 上述每一封邮件的正文都带有退订链接,并附带 List-Unsubscribe 邮件头,因此你的邮件客户端也可能提供它自己的一键退订。两者任选其一,都会立即停止发往该地址的全部诊断邮件;两者都不需要账号,也不需要登录。
我们保留多久。 只要我们还可能欠你一次复测,我们就保留这条记录。你退订之后,我们仍会保留该邮箱地址,且仅出于一个目的:让我们能够兑现你的选择、不再向它发信。如果你希望我们彻底删除它,请联系我们,我们会删除。
我们如何使用您的信息
除上述 Google 数据外,我们将您的信息用于:
- 提供和维护我们的服务;
- 对您进行身份验证并保障账户安全;
- 提供客户支持;
- 沟通服务更新;以及
- 检测、预防和解决技术问题。
数据安全
我们采取适当的技术和组织措施保护您的信息,包括对敏感凭据进行静态加密,以及采用加密传输(HTTPS)。没有任何传输或存储方式是绝对安全的,但我们会以行业标准的做法保护您的数据。
第三方服务
我们依赖第三方分包处理方来运营本服务(例如基础设施托管、邮件发送和支付处理)。这些服务商仅在代表我们履行服务所必需的范围内处理数据,并受保密义务约束。
在公开页面上运行的分析服务
公开站点的每个页面都会加载两个分析服务,各自适用其自己的隐私政策。Google Analytics 统计聚合流量。Microsoft Clarity 记录会话回放与热图 —— 你浏览了哪些页面、点击了哪里、如何滚动,我们可以作为一段访问录像回放出来;Clarity 默认遮蔽输入框内容,因此你在表单里键入的内容不会被采集。两者都会写入自己的 Cookie。Cookie 政策逐项列出了它们,并说明了如何屏蔽。
页脚里的第三方徽章
我们的页脚展示了一些收录了 TriRank 的目录站徽章。每一枚都是从该目录站自己的域名提供的图片,因此当页脚进入视野时,那个域名会收到你的 IP 地址、浏览器 User-Agent 以及你当时所在的页面。它们是懒加载的,只有你滚动到页脚才会真正请求。涉及的域名为 api.producthunt.com、code.market、dofollow.tools、launchboosts.com、aitoolhunt.co、foundrlist.com、startupfa.me、fazier.com、twelve.tools、dang.ai、turbo0.com、findly.tools 与 scrolllaunch.com,以及提供 Stripe Climate 徽章的 climate.stripe.com。我们不会向它们发送任何关于你的信息;它们收到的,就是向任何一台服务器发起请求时都会暴露的那些内容。
您的权利
视您所在地区而定,您可能有权访问、更正、导出或删除您的个人数据。您可以随时断开数据源,并可在账户设置中删除您的账户。如需行使上述任何权利,请联系我们。
本隐私政策的变更
我们可能会不时更新本隐私政策。如有重大变更,我们将通过在本页面发布更新后的政策并更新上方日期来通知您。
联系我们
如果您对本隐私政策有任何疑问,请联系我们。