一、我们的隐私立场

SafeW 从根本上认为,用户的通讯内容、社交关系、使用行为属于用户本人,平台无权获取、存储、分析或利用这些数据。这一立场不是营销口号,而是贯穿 SafeW 架构设计、技术实现和商业模式的最高准则。SafeW 的商业模式不依赖广告投放、数据销售或用户行为分析,因此不存在收集用户数据的商业动机。

二、匿名注册:断绝身份绑定

绝大多数即时通讯软件要求用户绑定手机号码或电子邮箱,这使得通讯服务商天然地将"账号"与"真实身份"关联起来。SafeW 采用了完全不同的路径:用户只需设置一组用户名和密码即可完成注册,无需提供手机号、邮箱或任何其他可关联到真实身份的信息。系统支持一键随机生成用户 ID,用户在使用 SafeW 的过程中始终保持完全匿名。

对于需要额外安全层级的用户,SafeW 支持开启两步验证(2FA),通过 TOTP 算法生成的一次性验证码作为登录的第二因素。2FA 密钥在用户设备本地生成,SafeW 服务器仅存储验证密钥的哈希值。

三、服务器零日志策略

SafeW 的服务器基础设施遵循严格的零日志策略:

  • 服务器不记录用户之间的通讯内容。所有消息以端到端加密密文形式经服务器转发,服务器无法解密。
  • 服务器仅缓存未送达的消息(当接收方离线时),消息一旦被成功投递,立即从服务器缓存中永久删除。
  • 服务器不保留通讯元数据——包括谁与谁在何时进行了通讯、通讯频率和通讯时长等信息。
  • 服务器不使用长期稳定的用户标识符进行请求路由,每次会话使用临时标识符。
技术说明:零日志策略意味着,即使 SafeW 收到法律强制令要求提供用户通讯数据,我们实际上没有可提供的数据。因为数据从一开始就没有被收集和存储。这是"技术保障隐私"优于"承诺保护隐私"的根本逻辑。

四、元数据保护

在通讯安全领域,元数据(Metadata)——谁和谁在什么时间进行了通讯——往往比通讯内容本身揭示了更多信息。SafeW 从多个维度削减元数据的暴露面:

  • 消息时间戳由发送方设备生成,服务器不添加自己的时间戳标记。
  • IP 地址不记录在持久化存储中,仅在当前 TCP 连接的存活期内使用。
  • 群组成员关系信息分散存储在各个成员的设备上,服务器端不维护完整的群成员图谱。
  • 用户在线状态和最后上线时间默认对所有人隐藏,用户可选择仅对特定联系人可见。

五、数据最小化收集原则

SafeW 严格遵循 GDPR 和《个人信息保护法》等全球隐私法规中的"数据最小化"原则。我们仅在技术上不可避免的范围内临时处理用户数据:

  • 用户名和密码哈希——用于身份验证。
  • 设备推送令牌——用于向移动设备推送新消息通知(用户可在设置中关闭推送)。
  • 客户端版本号——用于兼容性检查和服务端功能降级。

上述数据中,没有任何一项属于"个人身份信息"(PII)。用户在使用 SafeW 期间不需要、也不会被要求提供任何可关联到真实身份的数据。

六、用户数据的自主控制权

SafeW 赋予用户对其数据的完全控制权:

  • 本地存储:所有聊天记录默认存储在用户设备本地,不经过云端同步。用户可以随时在设备上删除任何对话记录。
  • 加密导出:用户可将聊天记录导出为 .safew 加密备份文件保存到本地。备份文件使用用户自定义密码加密,SafeW 无法帮助用户恢复忘记的备份密码。
  • 账号删除:用户可在客户端内一键删除账号,服务器端所有与该账号关联的数据将被立即且永久地清除,不可恢复。
  • 远程销毁:发送方可随时对已发送的消息发起远程销毁,消息将从双方设备和服务器缓存中同时删除。

七、第三方数据共享声明

SafeW 不向任何第三方出售、出租、分享或转让用户的任何数据。SafeW 不嵌入第三方广告 SDK、不接入第三方数据分析服务、不使用第三方崩溃报告工具。客户端的崩溃日志收集功能默认关闭,用户可主动选择开启以帮助改进产品,且崩溃日志仅包含技术堆栈信息,不包含任何用户内容。

八、总结

SafeW 的隐私保护策略可以归纳为:不收集、不存储、不分析、不共享。这不是技术能力的限制,而是审慎的架构选择。在以数据为石油的数字时代,SafeW 选择了一条截然不同的道路——让数据留在它最初产生的地方:用户的设备上。