# bty-browser-controller 隐私政策

**最后更新：** 2026 年 8 月 25 日

本隐私政策说明您在安装和使用 **bty-browser-controller** 浏览器扩展（下称“本扩展”）时，本扩展如何处理信息。

`bty-browser-controller` 是基于开源 [BrowserSkill](https://github.com/Tencent/BrowserSkill) 项目修改后独立分发的版本。原项目由腾讯开发，并依据 MIT 许可证发布。本扩展不是 BrowserSkill 官方浏览器扩展，也并非由腾讯或 BrowserSkill 上游维护者发布、赞助、认可或提供支持。Chrome 应用商店扩展详情页中标明的发布者对本发行版本及本隐私政策负责。

## 1. 单一用途

本扩展的单一用途是：让用户选择的浏览器自动化客户端通过兼容的本地 `bsk` 守护进程控制 Chromium。其面向用户的功能包括标签页与窗口管理、页面导航、对明确指定标签页的被动页面读取、截图、控制台与网络诊断、JavaScript 执行、页面交互、用于交互访问的用户授权标签页借用、人工协助提示，以及由用户主动发起的操作录制。

当前发布版本使用 `ws://127.0.0.1:52800` 作为本地控制通道，其中不包含发布者运营的后端、分析服务、广告服务，也不直接集成任何 AI 或大语言模型（LLM）服务商。作为用户所请求任务的一部分，浏览器页面、用户要求执行的页面脚本，以及用户选择的自动化客户端仍可能与网站或第三方服务通信。

## 2. 本扩展处理的信息

本扩展只会在提供浏览器自动化功能所必需的情况下处理信息。根据用户所选择的本地守护进程或自动化客户端发出的命令，本扩展可能会在用户设备上处理以下信息：

| 类别 | 处理的信息 | 用途 |
|---|---|---|
| **网页内容** | DOM 内容、可访问性树、HTML、可见文本及属性、表单状态、页面 URL、页面标题，以及页面截图（包括当前可见标签页或已定位元素的截图）。被动读取可针对专用代理窗口（Agent Window）、已借用标签页，或由已连接的本地自动化客户端通过标签页 ID 明确选择的普通用户标签页。 | 读取页面、定位元素并验证结果。移动或交互控制普通用户标签页前，必须先完成借用。 |
| **页面交互与 JavaScript 结果** | 鼠标和键盘操作、用户或代理提供的表单值、浏览器对话框，以及在受控页面中执行 JavaScript 后返回的结果。JavaScript 执行可访问该页面自身暴露的信息，包括页面可见的存储数据、非 HttpOnly Cookie 和表单内容。 | 执行用户要求的自动化操作并返回所请求的结果。 |
| **用户主动发起的录制** | 用户录制工作流程期间捕获的点击、按键、选择操作、非密码表单值、页面 URL 与标题、目标描述和页面观察结果。录制功能会隐去密码字段的值。 | 为用户明确选择录制的工作流程生成本地操作轨迹。 |
| **标签页与窗口元数据** | ID、URL、标题、活动状态、窗口 ID，以及标签页属于普通用户窗口还是代理窗口。借用前，本扩展可能会列出普通用户标签页的这些元数据；已连接的本地自动化客户端还可使用所选标签页 ID，在不借用的情况下进行被动 DOM/HTML 观察、可见标签页或已定位元素截图、控制台读取或网络元数据读取。页面输入、任意 JavaScript 执行、导航变更、录制及其他交互或修改操作，要求标签页位于代理窗口中或已被明确借用。 | 选择并定位正确的标签页或窗口，同时对交互和修改操作执行代理窗口边界控制。 |
| **控制台与网络诊断信息** | 控制台消息、JavaScript 异常与堆栈文本、对话框文本、请求 URL 与方法、响应状态、MIME 类型、资源类型和网络失败原因。诊断缓冲区不会捕获请求或响应的标头及正文。 | 根据用户请求诊断页面或自动化故障。 |
| **浏览器与连接元数据** | 浏览器名称及版本、本扩展版本及协议版本、随机生成的 8 位实例 ID，以及可选的用户自定义浏览器标签。 | 建立兼容连接，并让本地守护进程在重新连接时识别该浏览器。 |
| **本地偏好设置** | 连接启用状态、控制提示显示状态、语言偏好和临时会话活动标记。 | 记住用户的扩展设置并协调活动会话。 |
| **通知内容** | 标签页标题或代理提供的求助提示可能出现在操作系统通知或页面内确认界面中。 | 请求用户批准标签页借用或提供人工协助。 |

可选浏览器标签、网页内容、URL、表单值、截图、日志和录制内容可能会因用户打开或输入的内容而包含个人信息或敏感信息，包括个人身份信息、健康信息、财务或付款信息、身份验证信息、个人通讯，以及页面已展示的位置信息。当网上银行、密码管理器、单点登录或类似敏感页面处于打开状态时，如不希望已连接客户端读取这些页面，用户应关闭本地连接或停止守护进程。

## 3. 本扩展及发布者不会进行的活动

当前发布的本扩展：

- 不会将扩展数据发送到发布者运营的服务器。
- 不包含分析、遥测、崩溃报告、广告 SDK、浏览器或设备指纹识别，或远程行为跟踪功能。
- 不会出售用户数据，也不会将其用于广告、用户画像、信用评估或数据经纪用途。
- 不会直接调用 AI、LLM 或云端 API。任何此类处理均由用户另行选择的自动化客户端完成。
- 不会申请用于 Cookie、全局浏览历史、书签、下载记录、已保存密码、自动填充数据、摄像头、麦克风或地理位置 API 的 Chrome 权限。
- 不会自行枚举 Chrome 的密码库、自动填充数据库或 HttpOnly Cookie。但是，用户要求的页面观察或 JavaScript 执行仍可访问受控页面自身暴露的数据。

稳定的实例 ID 仅存在于本扩展的本地存储中，并会发送给本地守护进程以支持重新连接。发布者不会使用该 ID 进行跨网站或远程用户跟踪。

## 4. Chrome 权限

本扩展申请以下权限，且仅用于上述单一用途：

- **`debugger`** —— 将 Chrome DevTools Protocol 附加到代理窗口中的标签页，以及被明确选择用于被动读取的普通用户标签页。该权限用于 DOM 与可访问性观察、截图、控制台与网络诊断、页面交互和 JavaScript 执行；交互和修改操作仍仅限代理窗口或已借用标签页。
- **`tabs`** —— 列出标签页元数据、选择借用候选标签页，以及创建、激活、移动或关闭用户请求会话所涉及的标签页。
- **`windows`** —— 创建并管理专用代理窗口，将自动化活动与日常浏览活动隔离。
- **`alarms`** —— 周期性唤醒 Service Worker，以维持本地 WebSocket 连接。
- **`idle`** —— 检测设备何时从空闲或锁定状态恢复，以便本扩展及时重新连接。空闲状态不会被保留，也不会发送给发布者。
- **`notifications`** —— 显示标签页借用授权请求和人工协助提示。
- **`storage`** —— 在 Chrome 扩展存储中保存实例 ID、可选标签、连接与界面偏好、语言偏好和临时会话状态。
- **`webNavigation`** —— 观察页面导航生命周期事件，使自动化和用户主动发起的录制与受控页面保持同步。
- **主机权限 `<all_urls>`** —— 在支持的网页及 frame 中加载本扩展的状态、授权、协助和录制界面，并允许已连接的本地自动化客户端明确指定网页进行 DOM/HTML 读取、截图及控制台或网络诊断。普通用户标签页的这些被动读取无需借用批准；交互或修改操作仍仅限代理窗口内的标签页。

## 5. 数据流向与第三方

本扩展通过回环 WebSocket `ws://127.0.0.1:52800` 将控制消息和命令结果发送给兼容的本地守护进程。回环流量仅存在于用户的本机，不会经由公共互联网路由，但该 WebSocket 连接本身不加密。

本地守护进程会将结果传递给用户选择并运行的自动化客户端。根据该客户端的配置和用户指令，客户端可能会将页面数据、截图、表单内容、日志或录制内容发送给 AI 服务商或其他服务。此类客户端和服务商属于独立产品，并受各自隐私政策约束。本扩展发布者不会替用户选择这些服务，也不会接收上述传输内容。

自动化过程中访问的网站也可能接收由页面导航、点击、表单提交或用户要求执行的 JavaScript 所产生的正常浏览器请求。这些网站如何处理信息由其各自的隐私政策约束。

## 6. 数据保留

- 实例 ID、可选标签、连接偏好、控制提示偏好和语言偏好会保留在 `chrome.storage.local` 中，直到用户清除扩展数据或卸载本扩展。
- 临时会话状态保存在 Chrome 会话存储中，并由 Chrome 按照其会话存储生命周期进行清除。
- 页面观察结果、截图、控制台和网络条目、对话框文本、录制步骤及协助请求状态，可能会在某个活动命令、标签页附加、录制过程或会话期间暂存在本扩展内存中。它们不会作为浏览历史档案写入本扩展的持久存储。
- 本地守护进程或用户选择的自动化客户端可能会在本扩展之外保存轨迹包、命令结果、截图或日志。这些数据的保留由相应软件及用户命令控制，而非由本扩展控制。

## 7. 用户选择与控制

用户可以：

- 在扩展弹窗中关闭本地连接。
- 批准、拒绝或忽略借用现有用户标签页的请求。
- 关闭代理窗口或停止本地守护进程，从而终止自动化。
- 在 `chrome://extensions` 中清除扩展存储或卸载本扩展。
- 自行选择要运行的本地守护进程、自动化客户端，以及是否使用 AI 服务商。

在标签页被借用前，已连接的本地自动化客户端仍可通过标签页 ID 指定普通用户标签页，以进行被动 DOM/HTML 观察、可见标签页或已定位元素截图、控制台读取或网络元数据读取。借用批准授权的是把普通用户标签页移入代理窗口；交互和修改工具会依据标签页是否位于代理窗口进行限制。借用批准不约束普通用户标签页的被动读取。当用户不希望已连接客户端执行这些读取时，应关闭本地连接或停止守护进程。

由于已连接的自动化客户端可以在已登录页面中执行操作，并可请求执行任意 JavaScript，用户只应连接其信任的守护进程和自动化客户端，并应避免在网上银行、密码管理器、单点登录或类似敏感页面上使用本扩展。

## 8. 安全性

当前发布版本将控制连接限制在本地回环地址。能够绑定所配置端口的恶意本地进程可能会冒充守护进程并向本扩展发送命令。请仅在您本人控制的设备上使用本扩展，及时更新本地守护进程和自动化客户端，并在不需要时停止或关闭连接。

## 9. Chrome 应用商店“有限使用”要求

本扩展对通过 Chrome API 获取的信息的使用，遵守 [Chrome 应用商店用户数据政策](https://developer.chrome.com/docs/webstore/program-policies/policies)，包括其中的“有限使用”（Limited Use）要求。相关信息只会用于提供和维护本政策所述、面向用户的浏览器自动化功能。本扩展及其发布者不会为了个性化广告、用户画像、信用评估、数据经纪或任何无关目的而使用或传输这些信息；由于相关信息不会发送到发布者运营的系统，发布者也不会允许人工读取这些信息。

## 10. 儿童隐私

本扩展是开发者和自动化工具，并非面向 13 岁以下儿童。发布者不运营收集儿童个人信息的后端。本扩展仍可能根据用户指令在本地处理页面信息，因此在适用法律要求的情况下，未成年人使用本扩展应由父母或监护人监督。

## 11. 上游项目声明

`bty-browser-controller` 基于 BrowserSkill 开发，BrowserSkill Copyright (c) 2026 Tencent，并依据 MIT 许可证分发。上游源代码位于 [github.com/Tencent/BrowserSkill](https://github.com/Tencent/BrowserSkill)。本扩展安装包属于生产构建，可能经过代码压缩。上游源代码可用并不表示腾讯或 BrowserSkill 维护者发布、认可或支持这一独立品牌发行版本。

## 12. 本政策的变更

本政策如有变更，将同步更新上方的**最后更新**日期。如数据处理方式发生重大变更，还会在法律或政策要求的情况下通过 Chrome 应用商店详情页或本扩展界面进行披露。

## 13. 联系方式

如有隐私相关问题或请求，请使用 **bty-browser-controller** Chrome 应用商店详情页中显示的开发者联系方式或支持渠道。请勿就此独立发行版本的问题使用上游 BrowserSkill 项目的 issue 跟踪器。
