CPYNET

隐私政策与使用条款

CPYNET 保留什么、从不保留什么,以及为什么 - 逐行对照实际运行的代码进行验证,而非一份模板化政策。

你粘贴的文本

paste 内容只存在于内存(RAM)中 - 从不写入磁盘或数据库。它会在被读取的瞬间(或读取次数用完时)或计时器到期时被永久删除。服务器重启也会丢失任何尚未被读取的 paste - 这不是缺陷,这正是设计的全部意义所在。

如果设置了密码保护,会以 AES-256-GCM 加密静态存储;服务器只在验证密码的短暂瞬间将解密后的文本保留在内存中。使用零知识加密时,服务器从始至终只能看到密文 - 解密密钥永远不会到达服务器。

日志

每个请求都会生成一行标准访问日志:客户端 IP、HTTP 方法、路径(例如 /123456 - 仅是代码,绝不包含内容)、状态码、耗时。这会输出到服务器自身的 stdout(通常由 systemd 或 Docker 捕获),CPYNET 本身不会将其存储在可查询的数据库中。

/admin 面板(默认关闭,仅在设置了 ADMIN_PASSWORD 时才可访问)保存最近 200 条活动记录(谁从哪个 IP 做了什么)以及累计的 paste 计数器 - 仅为元数据,绝不包含内容,且仅对持有管理员密码的人可见。

Cookie

恰好两个:一个记住你语言选择的 lang Cookie,以及 - 仅当你实际登录管理面板时 - 一个限定于 /admin 路径的会话 Cookie。没有任何形式的跟踪或广告 Cookie。

Google Analytics

默认关闭。只有在运行某个部署的人在其自己的管理面板中设置了 Measurement ID 时才会加载 - 这是他们对自己实例的选择,CPYNET 本身从不会自行加载跟踪器。

第三方请求

服务器没有任何外部 Go 依赖(纯标准库)。网页从 Google Fonts 加载一种字体 - 这是整个产品中唯一的第三方网络请求。没有其他第三方脚本、CDN 或跟踪器。

使用条款

CPYNET 按"原样"提供,不附带任何形式的保证。你需自担使用风险。运行某个实例的一方(运营者)不对因使用而产生的任何直接或间接损害负责 - 包括数据丢失(paste 按设计是临时性的,一旦过期或被读取便无法恢复)、服务中断,或通过它分享的任何内容。

你对自己粘贴或上传的内容 - 其合法性、准确性,以及你分享它的权利 - 负有完全责任。不要用它来传播任何非法、侵权或恶意的内容。运营者可自行决定取消访问权限、限速或屏蔽某个来源,尽管在正常情况下内容根本不会被人工查看(见上文)- 滥用行为通常由下述自动限制机制发现,而非人工审查。

为防止单个恶意用户(或一波自动化攻击)导致实例对所有人瘫痪:写入和读取均按 IP 限速,所有存活 paste 的内存总占用有硬性上限(达到上限后,新的写入会收到 503,而不是让进程耗尽内存),文件上传的最长存活时间专门比纯文本更短(当前限制请参见 API 参考)。这些机制在正常情况下都不需要账户,也不会识别是谁在使用该服务 - 只有在真实负载下才会触发。

GDPR 与 KVKK(土耳其数据保护法)

CPYNET 的设计默认倾向于数据最小化:paste 内容从不被持久化保存,请求日志只保留 IP、方法、路径、状态码和耗时(没有任何姓名、邮箱或账户与请求绑定),唯一的 Cookie 都是功能性的(语言、管理员会话)- 根据 GDPR 或土耳其的 KVKK,这些都不需要同意横幅。话虽如此,CPYNET 本身并不是数据控制者;运行某个具体部署的一方(无论是自托管还是其他方式)需要对自己的合规义务负责 - 包括其服务器所在的位置,以及在此之上叠加的任何额外日志记录,例如反向代理自身的访问日志。

问题

这是一个小型的单文件服务 - 如果这里有任何不清楚的地方,上述行为都可以直接验证:看看第二次读取同一个代码会返回什么、检查响应头,或者在发送任何内容之前打开浏览器的网络面板看看。