inspect.software

隐私

inspect.software 处理哪些数据——公开的仓库数据、GitHub 登录信息与会话状态——以及有意不收集哪些数据。

更新于 2026-07-18

本翻译仅为方便阅读而提供。若与英文版本存在任何出入,以 /privacy 上的英文版本为权威文本。

inspect.software 处理两类数据:关于软件的公开数据(即产品本身)与最低限度的账户数据(用于运营服务)。本页面对两者均作出直白说明。

公开仓库数据

公开记录由本已公开的数据计算得出:仓库内容与历史、托管平台元数据(星标、问题、发布版本、贡献者统计、所有者档案),以及软件包注册表元数据(下载量、版本、弃用状态)。检验报告对这些公开数据进行再发布与汇总;报告中不含任何私人信息。

与贡献者相关的指标(例如 维护者韧性)由公开的提交历史计算得出,并以聚合形式报告。对于显示的前十名贡献者,认证扫描还可能保留其在 GitHub 自行公开的姓名、位置、公司和公开组织成员关系,用于身份解析。这些补充档案字段会被存储,但从公开 API 和 HTML 报告中隐藏。公开的个人或组织位置可能用于当前俄罗斯、伊朗或朝鲜政策范围内的聚合 高风险司法辖区暴露信号。公开报告只显示国家/ 角色计数,不显示贡献者身份或原始位置。歧义命中不影响评分,服务也不推断国籍、公民身份、制裁状态、意图或个人可信度。

账户数据

登录使用 GitHub OAuth。服务仅存储运营账户所需的 GitHub 基本档案信息:用户名、显示名称、头像与账户标识符,外加账户余额及其交易历史。

GitHub 访问令牌在提交时用于验证付费扫描的仓库所有权或维护者权限。该令牌仅用于此项授权检查及账户会话——在免费的公开扫描中不会用于读取私有仓库内容。

身份验证使用经签名的会话 Cookie。会话数据保存在 Cookie 中并由服务签名;它不是服务器端的登录记录。

网站还使用 Google Analytics 4 来了解公开站点的总体使用情况。当 Analytics 标签加载时,Google 会接收由此产生的标准在线标识符与事件数据,包括页面浏览。分析数据不用于广告、再营销或出售个人数据。浏览器隐私工具或内容拦截器可能会阻止该标签加载。

有意不收集的内容

  • 不建立广告画像、再营销受众,不出售个人数据。
  • 不从 OAuth 中采集电子邮件营销名单(电子邮件仅用于交易性与支持性通信,而非营销活动,除非明确提出请求)。
  • 除明确委托的私有审计外,不收集私有仓库内容——私有审计报告仅对委托账户可见。

数据删除

账户删除请求可通过联系渠道提出并将获得执行:账户数据与会话将被删除。公开仓库的已发布检验报告属于公开数据的记录,将保持发布状态——参见条款中关于公开记录的规定。

变更

本政策的重大变更将在本页面公告,并更新日期。