本地数据与加密边界
先把范围说清楚。这里提到的“本地数据”,指的是全部由你的设备生成、加密并保存的内容。这一类数据不会因为安装、升级或使用帮助文档而离开设备。
- 私钥与助记词
- 按 BIP-39 生成 12 个词或 24 个词,可选设置附加口令。生成与派生过程全部在设备内完成,不经过站点。
- 本地加密容器
- 密钥材料以 AES-256-GCM 加密后写入客户端目录,解锁凭据由你自行设置并保管。
- 安全区隔离存储
- 在具备设备安全区的机型上,解锁凭据存放于隔离区域,客户端仅持有引用而非明文。
- 签名与地址白名单
- 离线签名与白名单判定都在本地执行,签名结果由你确认后自行广播,本站不代你提交任何交易。
我们采集什么
采集围绕一件事:让客户端能在你的设备上正常安装、正常升级,出现问题时能定位。以下六项构成我们实际使用的最小集合,其中不包含任何密钥材料。
表 · 采集范围与用途
| 信息项 | 采集位置 | 用途 | 你的选择 |
|---|---|---|---|
| 设备型号与系统版本 | 客户端 | 匹配安装包与系统兼容性,判断能否安装该版本 | 必须 |
| 客户端版本号与端类型 | 客户端 | 决定是否提示升级,并对应到哪一份更新日志 | 必须 |
| 崩溃与异常日志 | 客户端 | 定位具体缺陷;上传前会剥离密钥字段 | 可关闭 |
| 界面语言与地区 | 客户端 | 显示正确的语言、数字与日期格式 | 可关闭 |
| 页面访问与阅读时长 | 站点 | 判断哪些帮助文档需要重写或补齐 | 浏览器设置可关 |
| 站内检索词 | 站点 | 改进静态索引,补上缺失的条目 | 可关闭 |
上述六项之外没有别的采集。我们不做用户画像,也不会把语言、设备型号这类信息与任何链上地址、余额或交易记录关联起来。
查看、导出与删除
以下四组操作全部在客户端内完成,站点侧没有对应入口,也不需要你提交任何凭证给我们。菜单名称在不同端上略有差异,按关键词找到对应项即可。
查看本地数据
- iOS 端:设置 → 安全 → 本地密钥库
- Android 端:设置 → 本地加密 → 密钥列表
- 桌面端:偏好设置 → 密钥库
- 浏览器扩展:账户详情 → 本地存储
导出
- 导出前需要通过一次设备解锁验证,用于确认操作者是你本人。
- 导出得到的是明文内容,请离线抄写并存放在只有你能取到的地方。
- 不要截图、不要拍照、不要粘贴到聊天工具或云笔记中。
- 站点不提供导出入口;你也不需要把导出的内容交给任何人,包括客服。
删除
- 删除单个钱包:钱包列表 → 条目菜单 → 移除。
- 清空全部本地数据:设置 → 本地加密 → 清除本地密钥库。
- 直接卸载客户端不一定清掉系统安全区中的引用,建议先执行上一步再卸载。
关闭更新检查
- 路径:设置 → 更新 → 取消勾选“自动检查更新”。
- 关闭后不会收到版本提示,升级时机需要你自己对照更新日志判断。
- 本页与客户端都不涉及营销推送,关闭更新检查不会影响任何文档阅读入口。
第三方组件与更新检查
客户端使用公开的开源库实现助记词与密钥派生,另有一个负责版本比对的检查机制。两者都被限制在很小的作用范围内。
- 开源加密库:BIP-39 与 BIP-32 的公开实现,在本地运行,本身不发起任何网络请求。
- 更新检查:向版本服务器发送客户端版本号、端类型与系统大版本,换取“当前是否需要升级”的结论。
- 更新检查不发送:地址、余额、交易记录、助记词、私钥或附加口令。
- 崩溃采集:仅在发生崩溃时启动;在设置中关闭崩溃上报后,不会有任何上传动作。
- 站内检索:走静态索引,检索词不与你设备上的任何标识绑定,也不用于跨页面追踪。
- 不接入广告 SDK:站点与客户端都没有广告投放模块,也没有基于行为数据的推荐系统。
条款修订与联络渠道
本页内容的每一次变更都会单独记录在更新日志中,与客户端版本说明分开标注。修订不追溯既往版本,历史快照保留在归档栏目内,可供长期查阅与引用。
关于数据边界的具体疑问,或需要报告与隐私相关的问题,请通过下列官方渠道联系。渠道用途仅限咨询与问题报告。
- 客服邮箱 support@keyvault-imtoken.com.cn
- 服务电话 400-1400-7290
- 服务时间 工作日 9:00–18:00
- 备案信息 粤ICP备44956566号-1
紧急安全事件请在邮件主题标注“安全”,该类邮件将被优先处理。任何情况下都不要通过上述渠道发送助记词或私钥。