Moku 由应用商店页面所列的开发者提供(GitHub 账号:wilsen0,以下简称“我们”或“开发者”)。隐私问题及相关请求可通过以下渠道提交:https://github.com/wilsen0/moku/issues
本政策说明 Moku 应用(以下简称“Moku”或“本应用”)如何处理数据。Moku 是一款以本地存储为主的 SSH、Mosh、SFTP、服务器管理和编程工作区客户端。基础终端与服务器运维功能完全无需注册账号,在您的设备本地运行。为了支持多设备间同步 Moku Pro 会员权益及处理应用内购买,本应用提供可选的账号登录与订阅服务;我们不运营广告服务、行为分析追踪服务或数据经纪服务。
1. 存储在您设备上的数据
根据您使用的功能,Moku 可能在本地保存以下应用数据:
- 主机名称、地址、端口、用户名、密码、SSH 私钥内容或本地密钥引用、跳板机设置、ProxyCommand 设置、环境变量、标签和主机密钥指纹。
- 终端会话元数据、快捷指令、SFTP 路径历史、服务器状态缓存、编程项目/会话元数据、端口转发设置、应用偏好和诊断日志。
- 可选的 AI、语音转文字和文字转语音接口地址、模型、音色和 API 密钥设置。
- 可选的备份配置,包括 WebDAV 用户名和地址,以及访问远程目标所需的凭据。
- 可选的 Moku Pro 会员与购买状态缓存(通过 RevenueCat 本地缓存的匿名 App User ID 和订阅凭证)。
- 可选的账号登录凭据(如果您使用 Apple 登录或 Google 登录,由 Firebase Authentication 在系统安全存储中保存的认证令牌与用户标识符 UID)。
应用数据库使用设备生成的密钥进行静态加密,该密钥由操作系统安全存储设施保存。备份密码、WebDAV 密码等高敏感信息通过系统安全存储保存。任何存储方式都无法承诺绝对安全,您仍应妥善保护设备和远程账号。
启用生物识别保护时,Moku 仅请求操作系统验证您的身份。Moku 不会接收或保存指纹、面容模板或其他生物识别模板数据。
2. 远程服务器连接
当您主动发起 SSH、Mosh、SFTP、局域网唤醒、Docker、进程、systemd、编程工作区或相关操作时,Moku 会与您选择的服务器或局域网设备通信。完成操作所需的数据——包括连接地址、认证交互、命令、终端输入/输出和传输文件——会在您的设备和该目标之间传输。
这些传输是提供您所请求功能所必需的。Moku 开发者不会代理或接收这些流量。目标服务器、网络运营者或服务管理员可能依据其配置和政策处理连接元数据及内容。
3. 可选 AI 与语音功能
AI 对话、语音输入和语音播报默认关闭,只有在您配置 API 地址和密钥(或复用 Ask AI 配置)并主动使用时才会运行。在首次把所选终端文本发送到一个新配置的主机前,Moku 会展示应用内显著说明并请求您继续。
使用这些功能时,数据会从您的设备直接发送到您配置的、兼容 OpenAI 的接口。Moku 开发者不会收到副本。语音转文字若未单独填写,会回退使用 Ask AI 的地址和密钥;文字转语音会依次回退到语音转文字、再回退到 Ask AI。远程接口须使用 HTTPS;只有本机回环地址可以使用未加密 HTTP。
Ask AI / 对话。 可能传输:
- 所选终端文本、命令输出、提示词、后续消息及有限的对话上下文。
- 配置的模型名称和该 API 所需的认证凭据。
- 网络请求通常会暴露的技术信息,例如 IP 地址、用户代理或协议头。
语音输入(语音转文字)。 当您在 Ask AI 中点按麦克风时,Moku 会在获得系统麦克风权限后在本机录制一小段音频,将该音频文件连同模型名称和 API 凭据上传到您配置的转写接口,然后删除本机临时文件。转写结果可能再作为 Ask AI 消息发送。Moku 不会保存语音档案,也不会在您未开始录音时采集麦克风。
语音播报(文字转语音)。 如果您开启语音提醒,Moku 会把简短状态语句(例如会话或主机名称,以及在线、离线或断开)发送到您配置的语音合成接口,并在设备上播放返回的音频。该功能默认关闭。若开启,请勿在主机名或会话名中放入机密信息。
iOS 后台保活。 可选的本机合成呼噜声用于让系统允许应用在后台保持连接。该声音在设备本地生成,不使用麦克风,也不会上传。
您配置的服务商可能依据其条款和隐私政策记录、保留或使用音频、转写文本和其他内容。除非您有权这样做并接受该服务商的数据实践,否则请勿向其发送密码、私钥、访问令牌、个人信息或其他机密内容。
4. 备份、导出与分享
Moku 不为应用数据启用 Android 系统云备份。可选备份和分享功能均由您控制:
- 本地文件导出:您可以导出备份文件或通过系统分享菜单发送。本地导出可设置备份密码,导出副本保存或发送到哪里由您决定。
- iCloud 或 WebDAV:如果您明确启用远程目标,Moku 会要求设置备份密码,并在上传前于设备本地加密备份。所选服务商会接收加密文件及普通网络元数据。目标凭据会在支持的平台上通过系统安全存储保存。
- 二维码分享:当前版本生成的服务器二维码会排除密码、密钥引用、跳板机拓扑、代理命令、自定义命令和环境变量。二维码仍包含主机名称/地址、端口和用户名等连接元数据,请仅分享给预期接收者。
- 系统分享菜单:如果您把文件或文本分享给其他应用,该应用的隐私做法适用。
远程备份会由相应服务商保留,直到您使用 Moku 或服务商工具删除,并受其保留规则约束。旧版应用上传的备份可能不具备同等保护;建议删除旧的远程副本,并重新上传已加密备份。
5. 相机、麦克风、文件、通知与后台运行
- 相机:仅在您打开二维码导入时使用。相机画面只在设备本地处理,Moku 不会录制、保存或上传画面。
- 照片:在您从相册选取图片以导入二维码,或将图片发送到终端会话时使用。所选文件留在设备上,除非您把它发到自己选择的主机。
- 位置权限与后台保活(iOS):Moku 绝不收集、记录或上传您的真实地理位置或 GPS 坐标,也不会将位置数据用于任何广告追踪。在 iOS 平台上,为了防止您已建立的长连接、长时间运行的终端任务或灵动岛实时活动在锁屏和切换到后台时被系统意外挂起,Moku 提供了基于 CoreLocation 的后台活动保活机制(BackgroundLocationKeeper)。该机制仅利用系统的后台活动会话触发低频保活心跳,其运行完全在本地进行,不读取、不存储且不向任何服务器传输地理坐标。您可以随时在系统「设置 → Moku → 位置」中关闭该权限。
- 灵动岛与实时活动(iOS):在支持的 iOS 设备上,Moku 使用 ActivityKit 在锁屏及灵动岛呈现当前连接的终端会话数、任务耗时及 Agent 状态。所有呈现数据均在设备本地完成渲染,不向开发者或任何第三方服务器上传。
- 麦克风:仅用于可选的 Ask AI 语音输入。您开始录音后才会录制片段,发送到您配置的语音转文字接口,随后从设备删除。Moku 不会在后台持续监听,也不会一直录音。
- 文件:在导入密钥、通过 SFTP 上传/下载、编辑文件或导入/导出备份时,会使用系统文件选择器和应用专属存储。当前 Android 版本不申请旧式的广泛外部存储权限。
- 通知与前台服务:如果您启用后台连接支持,用户启动的 SSH 或 Mosh 会话处于活动状态时,Android 可能展示常驻通知。通知可能显示服务器别名和会话状态。您可以从通知中停止会话,或在设置中关闭该功能。
- 后台音频(iOS):如果您保持 iOS 音频保活开启,Moku 可能播放本机合成的声音,以便系统允许连接在后台继续。该功能不使用麦克风。
- 生物识别:仅用于请求操作系统解锁受保护的应用访问。
- 网络与振动:网络权限用于远程连接;振动可用于交互反馈。
仅在所选功能需要时才会请求权限。拒绝可选权限可能使对应功能不可用,但不影响无关功能。
6. 诊断日志
Moku 会保留有容量限制的本地诊断日志,以帮助定位故障和性能问题。日志不会自动上传给开发者。日志可能包含时间戳、功能名称、状态码、服务器别名或内部标识符、文件传输大小,以及错误或堆栈信息。我们的设计目标是不主动记录密码、私钥内容、API 密钥、令牌、AI 提示词、语音录音、转写文本、终端数据载荷或完整 SFTP 路径,但操作系统或第三方库的错误仍可能意外包含其他细节。
是否复制或分享日志由您决定。发送前请自行检查并脱敏。如果您通过 GitHub 或其他服务提交日志,该服务的政策适用。
7. 第三方服务与数据分享
Moku 不包含第三方广告 SDK,也不包含任何跨应用跨网站的行为广告追踪 SDK(Tracking)。只有在您指示、购买或启用某项功能时,数据才会按需处理或离开设备,包括:
- 应用内购买校验(RevenueCat):通过 RevenueCat, Inc. 提供的 SDK 校验 Apple App Store 应用内购买与 Moku Pro 权益。RevenueCat 处理匿名应用用户标识(App User ID)、交易与订阅凭证、匿名设备标识及商店国家/地区。该处理仅用于提供购买与订阅功能,不用于广告追踪。隐私政策:https://www.revenuecat.com/privacy
- 可选 Pro 账户认证(Firebase Authentication 与第三方登录):如果您选择通过 Apple 登录或 Google 登录来跨设备同步 Pro 权益,Firebase Authentication(Google LLC)会处理用户唯一认证标识(UID)、登录令牌;若您授权提供,可能包含邮箱地址与显示名称。通过 Apple 登录时,若您选择“隐藏邮件地址”,Moku 仅会收到 Apple 随机生成的隐私中转邮箱。该处理仅用于身份认证与权益绑定,不用于广告追踪。隐私政策:https://firebase.google.com/support/privacy
- 可选 Pro 兑换码(Cloud Functions 与 Cloud Firestore,Google LLC):如果您兑换 Moku Pro 兑换码,我们的兑换服务会在 Cloud Firestore 中记录您的账号 UID、兑换码的哈希(SHA-256)标识、兑换档位与兑换时间。该记录仅用于发放权益与防止兑换码滥用,不用于广告追踪。您可以通过文末联系方式请求删除兑换记录。隐私政策:https://firebase.google.com/support/privacy
- 您配置的服务器、跳板机、代理或局域网设备。
- 您配置的 AI、语音转文字或文字转语音 API 地址。
- 您启用相应备份目标时的 Apple iCloud 或 WebDAV 服务。
- 您通过导出、二维码或系统分享菜单选择的应用或个人。
- 您主动联系我们或提交问题时的 GitHub。
我们不出售个人数据,也不会通过 Moku 服务器接收终端或服务器流量。第三方目标依据其自身条款、安全措施和保留规则处理数据。
8. 保留与删除
本地数据会保留在设备上,直到您删除单项记录、选择设置 → 删除全部本地数据、通过操作系统清除应用存储或卸载应用。当前版本已禁用 Android 自动应用数据备份。由于部分操作系统可能在卸载后保留安全存储条目,如需由您主动完成彻底清除,请先使用应用内删除功能再卸载。应用内删除功能会清除应用数据库、偏好、本地备份状态及应用秘密,但不会删除您之前已经导出、分享或上传的副本。
如果您使用了可选的账号登录功能,您可以在应用内随时退出登录,或前往「设置 → Moku Pro 账户」发起注销与删除账户。注销后,认证系统中的用户记录及关联凭据将被即时彻底销毁。
如需删除远程副本,请使用 Moku 对应备份控制或目标服务商提供的删除工具。如需删除 AI 服务商保存的记录,请联系该服务商或使用其控制工具。由于基础终端功能不依赖服务器,且开发者不接收您的本地数据或功能流量,开发者通常没有可供删除的服务器端副本。
9. 未成年人
Moku 是面向服务器管理场景的专业工具,不以 13 岁以下儿童(或其所在国家规定的最低年龄)为目标。我们不会明知而运营收集儿童个人数据的服务。监护人如认为儿童通过支持渠道向我们提交了数据,请联系我们。
10. 安全与跨境传输
Moku 采用加密本地数据库、系统安全存储、适用场景下的 SSH/Mosh 或 HTTPS 传输,以及加密的远程备份载荷。发送到您选择的目标的数据,可能在该目标或服务商运营所在的国家或地区处理。您有责任选择符合自身法律与安全要求的目标和配置。
11. 政策更新
当功能、法律或数据实践发生变化时,我们可能更新本政策。我们会更新“更新日期”,并在适当情况下提供应用内提示或请求重新确认。实质不同的数据处理不会隐藏在旧同意之下。
12. 联系方式
开发者:应用商店页面所列的 Moku 开发者(GitHub:wilsen0)