隐私政策
最后更新·
这份政策说明 8BitGo 收集哪些信息、为什么收集、交给了谁、留多久,以及你怎么把它删掉。
我们尽量按照代码里实际在做的事来写,而不是抄一份通用模板。有几条读起来不太好看 —— 比如游玩会话默认公开直播、匿名评分会明文保存 IP —— 但把它们写清楚才有意义。
如果这一节你只读一句:本站不用 Cookie、没有广告、没有统计分析、不做用户画像、不出售数据;但游玩时会默认创建一个公开的直播房间,这一点请一定读第 7 节。
1.谁在处理你的数据
本站由一位独立开发者以个人身份运营(详见《服务条款》)。就数据保护法规的语境而言,这位运营者即为数据控制者。
任何与数据有关的请求 —— 查询、更正、删除 —— 都发到 [email protected],标题请写「数据请求」。
没有数据保护官(DPO),没有代表机构。所有来信由运营者本人处理。
2.不登录也能玩:这种情况下我们知道什么
本站的绝大部分功能不需要注册。不登录时,我们仍会接触到以下信息:
- 你的 IP 地址 —— 由网络协议决定,任何网站都会收到。我们怎么用它,见第 9 节。
- 由 IP 推断的国家/地区 —— 用于显示地区标记和统计分布。这一步在我们自己的服务器上离线完成,用的是一份本地的 IP 归属数据库,不会把你的 IP 发给任何第三方地理位置接口。
- 浏览器与设备类型 —— 从 User-Agent 推断,用来判断该显示触屏还是键盘操作提示。
- 你玩了哪些游戏(计数用) —— 为了统计游玩次数又不长期保存 IP,我们把 IP 做单向哈希后作为去重标识存下来(见第 9 节)。
- 你自愿留下的匿名评分 —— 见第 9 节关于匿名评分保存 IP 的说明。
不登录时我们不知道你是谁,也不会给你分配跨站可追踪的标识。
3.注册与登录信息
你直接给我们的
- 邮箱地址 —— 账号的唯一标识,必填。
- 昵称 —— 公开显示。
- 密码 —— 只保存 bcrypt 哈希值,我们看不到也无法恢复你的原始密码。用验证码或第三方登录创建的账号没有密码。
- 头像 —— 一个表情符号,不是图片上传。
用第三方登录时我们拿到什么
用 Google、Microsoft 或 Apple 登录时,我们从对应服务商那里收到并保存:已验证的邮箱地址和显示名称(截断后作为昵称)。我们不会索取你的通讯录、云盘、日历或社交关系。
如果你在 Apple 登录时选择「隐藏邮件地址」,我们保存的就是 Apple 提供的那个私人转发地址,看不到你的真实邮箱。
账号按邮箱合并
不同登录方式只要指向同一个已验证的邮箱,进的就是同一个账号。我们不为每种登录方式单独建档。
登录凭证放在哪
登录成功后,服务器签发一个有效期 30 天的令牌,保存在你浏览器的 localStorage 里。这里有两点需要你知道:
- 它不是 HttpOnly Cookie,因此同源的脚本在技术上可以读到它(本站加载的第三方脚本见第 11 节)。
- 修改密码、更换邮箱或「退出所有设备」会让此前签发的全部令牌立即失效。
在公用电脑上使用后请退出登录。
4.出生日期
只有一个用途:判断你是否可以访问成人分级的游戏。
- 我们保存的是完整的出生日期(年月日),因为满 18 周岁需要按日比较,只存年份会算错。
- 每次访问都重新计算年龄,所以你满 18 岁的当天会自动获得访问权,不需要重新填写。
- 出生日期只对你自己和运营者可见,不会出现在评论、直播或任何公开数据里,也不会写进日志或网址。
- 它是写一次锁定的:填过之后你自己改不了。这是为了防止有人反复试出一个能过审的日期。填错了请发邮件到 [email protected],由运营者清除后你可以重新填写。
- 如果你从不玩成人分级的游戏,可以永远不填。
5.你发布的内容,以及谁能看到
评论
评论内容、你的昵称和头像公开可见。此外,评论会附带一个你发表时所在国家/地区的标记,同样公开可见。这个标记在发表的那一刻记录下来,之后不会变,也不会跟着你的位置更新。
你删除自己的评论后,评论在前台不再显示,但原文在数据库中会被保留(标记为已删除),以便处理事后的投诉与申诉。账号注销时这些记录会随账号一并彻底删除。
评论有 5 分钟的编辑窗口。
评分
评分以聚合结果展示,不显示是谁打的。但对于匿名评分(未登录时打的分),我们会保存你的 IP 地址 —— 详见第 9 节。
登录后打的分不保存 IP。
评分也会记录一个所在国家/地区的标记。这个标记不公开展示,仅用于事后排查刷分。
合集
合集目前一律公开,没有「仅自己可见」的开关。合集的标题、说明、游戏清单,以及你的昵称和头像,任何人都能看到。如果你不希望某个清单被别人看到,请不要把它建成合集。
投稿游戏
投稿时,你上传的文件、你写的说明,连同你的昵称、邮箱地址和用户 ID,会通过邮件服务商发送到运营者的邮箱(见第 11 节)。这些内容不进入本站数据库,只存在于那封邮件里。邮件的回信地址会被设为你的邮箱,方便运营者直接回复你。
直播弹幕
弹幕只保存在服务器内存中(每个房间最近 30 条),房间关闭即消失,不写入数据库。但在房间存续期间,它对所有观众可见。
6.直播与联机 —— 请注意这是默认开启的
这是本政策里最需要你知道的一节。
默认行为
当你在本站游玩时,系统会自动创建一个公开的直播房间。它会出现在直播大厅里,任何访客都可以进来观看,不需要你确认。
房间里公开的信息包括:
- 你的实时游戏画面与声音
- 你的昵称(未登录时是一个随机的访客名,保存在你的浏览器里,因此在多次游玩之间是稳定的)
- 你所在的国家/地区、设备类型(手机/桌面)和网络延迟
- 你正在玩哪款游戏、开播时间、当前观众数
关于采集范围的重要限制
画面采集依赖浏览器的屏幕共享能力。支持区域采集(Region Capture)的浏览器会把画面裁剪到游戏区域;不支持的浏览器广播出去的是整个标签页的内容。请不要在同一个标签页里放你不想被别人看到的东西。
怎么关闭
播放器界面里有「不公开」开关。关闭后不再创建公开房间。
这个开关保存在你浏览器的本地存储中(键名 8bit.live.private)。因此:清空浏览器数据、换浏览器或换设备之后,它会恢复成默认的开播状态。
IP 地址会被对端看到
直播与联机的音视频走点对点(WebRTC)直连,不经过本站服务器转发。这意味着与你建立连接的另一方 —— 观众或联机对手 —— 可以获知你的 IP 地址。这是 WebRTC 协议的固有特性,不是本站的实现选择,任何基于它的服务都是如此。
当直连不通时,音视频会经由中继服务器转发;此时对端看到的是中继服务器的地址,而不是你的。中继与打洞服务商见第 11 节。
服务器侧保存了什么
- 房间信息(含开播者的 IP,用于限制单个 IP 同时开的房间数)只存在于服务器内存中,房间关闭或服务重启即消失,不写入数据库。
- 音视频不经过本站服务器,也不被本站录制或存储。
- 如果有观众自行录屏,我们无从知晓也无法阻止。
7.存档
云存档
登录后,你可以把存档保存到本站服务器。云存档是私有的:接口层面就要求登录,且每次查询都按你的用户 ID 过滤,没有任何公开读取路径,也没有分享功能。
一个需要说明的细节:如果你存的是自己上传的本地 ROM 的存档,存档的标识里会包含那个文件的文件名(形如 local 加上文件名)。也就是说,你电脑上那个文件叫什么,会被保存在服务器上。文件内容本身不会。
本地存档
如果你选择存在本地,存档保存在你浏览器的 IndexedDB 里,不上传。清空浏览器数据会让它消失,这是我们无法恢复的。
本地 ROM 与缓存
- 在「本地游玩」里选择的 ROM 只在你的浏览器里读取,不上传到本站服务器。
- 从本站下载过的游戏文件会被缓存在你浏览器的 IndexedDB 里(用于加速二次进入),按浏览器的存储配额自动淘汰。
- Flash 游戏的存档(Flash 时代的所谓「共享对象」)保存在你浏览器的本地存储中,同样不上传。
8.IP 地址与网络信息
IP 相关的处理在本站有四种不同待遇,差别很大,逐条说明:
一、匿名评分:明文保存,且没有到期时间
如果你未登录就给游戏打分,我们会把你的 IP 地址以明文形式保存在数据库里,作为「同一个人不要重复打分」的判断依据。目前没有自动清理机制,这条记录会一直留着。
两个后果你应该知道:
- 这是本站唯一长期明文保存 IP 的地方。
- 同一个出口 IP 后面的第二个人打分,会覆盖前一个人的评分(例如同一个办公室或家庭网络)。
不想留下这条记录的话,请登录后再打分 —— 登录用户的评分不保存 IP。你也可以随时删除自己的评分。
二、游玩计数与合集浏览量:单向哈希,无到期时间
为了统计游玩次数和浏览量又不长期保存 IP,我们把 IP(未登录)或用户 ID(已登录)加上一个只存在于服务器配置中的密钥做 HMAC-SHA256 单向哈希,只保存哈希结果。密钥不在数据库里,因此拿到数据库也无法从哈希还原出 IP。
这些哈希记录没有到期时间,并且在你注销账号后仍会保留(它们只关联到游戏,不关联到账号,注销时的级联删除不会带走它们)。它们不再能与你对应,但严格来说是从你的数据派生出来的,所以在这里如实说明。
三、只在内存里的
- 速率限制的计数桶,按 IP 分组,滑动窗口最长 1 小时。
- 房间与直播的开播者 IP,只在房间存续期间。
- IP 到国家的查询缓存,最多几千条,满了整体清空。
- DOS 联机中继用「IP 加端口」作为房间成员标识,只在连接存续期间。
这些都随进程重启消失,不写入数据库。
四、写进服务器日志的
本站没有部署访问日志中间件,不会逐条记录每个请求。以下少数情况会往服务器日志写入 IP:
- 进程启动后第一次判断出「反向代理配置可能不对」时,会打印一次当时看到的地址,用于排障。
- 发送验证码时如果客户端地址看起来不可路由,会记录一次。
托管服务商(服务器提供方、Cloudflare)在其自身层面可能有独立的访问日志,那部分适用它们的政策。
一个公开的自检接口
本站有一个公开接口 /api/diag,它会把调用者自己的网络信息回显出来(你的 IP、代理链头、国家、设备类型),用于排查网络问题。它只返回你自己的信息,不能用来查别人;但它确实是一个无需登录的接口,所以在这里说明。
9.浏览器里存了什么
我们不使用 Cookie
本站不设置任何 Cookie,服务器也不下发 Set-Cookie。因此没有 Cookie 横幅,因为没有需要征求同意的 Cookie。
我们用的是浏览器的 localStorage、sessionStorage 和 IndexedDB。它们都存在你的设备上,不会自动发送给服务器。
长期保存(localStorage,需要你手动清除)
- 登录令牌(30 天有效)与当前用户的缓存副本(含邮箱、昵称)
- 界面语言的选择
- 匿名评分标识 —— 一段随机字符串,随每次匿名评分发送给服务器
- 访客游玩记录(未登录时的「最近玩过」,最多 12 条)
- 最近搜索的关键词(最多 8 条,只在本地,不上传)
- 访客昵称(联机与直播用的 Guest 名)
- 直播「不公开」开关
- 存档位置的选择(本地 / 云端 / 下载)
- 按键与手柄映射、触屏手柄的显示状态、侧边栏折叠状态等界面偏好
- Flash 游戏存档
仅当前标签页(sessionStorage,关闭即失)
登录流程的一次性防伪随机数、登录前的返回地址、联机的本标签页成员标识、后台管理的解锁状态。
IndexedDB
未登录时的游戏存档;下载过的游戏文件缓存。
你怎么清
清空本站的站点数据即可清除以上全部内容(浏览器设置里的「清除站点数据」,或开发者工具的「应用/存储」面板)。清空后你会退出登录,本地存档和「不公开」开关会一并丢失。
10.涉及哪些第三方
每次访问都会发生的
- 字节跳动(头条)收录推送 —— 本站在每个页面加载时以及站内每次切换页面时,会加载字节跳动的一段脚本,把当前页面的网址提交给它,用于搜索收录。它接触到的是页面地址、你的 IP 和浏览器信息。这段脚本目前没有开关,也没有征求同意的环节。
- Google Fonts —— 界面的一款英文字体从 Google 的字体服务加载,因此每次页面加载都会向 Google 发起一次请求,Google 会收到你的 IP 和浏览器信息。(中文像素字体是本站自己托管的,不涉及第三方。)
你主动触发才会发生的
- Google / Microsoft / Apple 登录 —— 只在你点击对应按钮时加载或跳转。登录校验过程中,凭证会发送给相应服务商。
- 打洞与中继服务 —— 联机和直播需要穿透网络。默认使用 Cloudflare 的打洞/中继服务;在未配置的情况下会回退到 Google 与 Twilio 的公共打洞服务器。启用中继时,音视频会经由 Cloudflare 的中继节点转发(Cloudflare 承诺不留存转发内容,具体以其政策为准)。
- DOS 游戏联机 —— 默认使用第三方的 net.dos.zone 作为对等连接服务器。
- 邮件发送 —— 验证码、注销确认和投稿邮件通过 Resend 发送,因此 Resend 会接触到收件邮箱地址与邮件内容。
一直在后台的基础设施
- Cloudflare —— 本站的 CDN 与安全防护层,你的每个请求都会经过它。
- 对象存储(assets.8bitgo.com) —— 游戏封面与游戏文件从这里下发。
- 服务器托管商 —— 运行本站后端的云主机提供方。
11.搜索引擎的站点验证与主动推送
这一节和上一节分开,是因为它们不接收任何用户数据 —— 放在一起会让人以为都是数据接收方。
站点归属验证标签
页面 head 里有百度、搜狗、神马、字节跳动的站点归属验证标签。它们是静态字符串,不发起任何请求,只用于向对应的搜索引擎证明这个域名是我们的。
主动推送(目前关闭)
面向搜索引擎的 URL 主动推送(IndexNow、百度普通收录)目前是关闭状态。即使开启,它们提交的也只有页面网址,不含任何用户数据。
注意这和上一节里字节跳动那条不是同一件事:那一条是页面里加载的脚本,会带上你的 IP 和浏览器信息;这一条是服务器自己发出的请求,和访客无关。
12.我们不做的事
这一节列出来,是因为「没有做」和「做了」一样需要说清楚:
- 没有广告,没有广告网络的追踪代码。
- 没有统计分析工具 —— 没有接入 Google Analytics、百度统计或任何同类产品。
- 不做用户画像,不给你打兴趣标签,不做个性化广告推荐。
- 不出售、不出租、不交换你的个人信息。
- 不把访客 IP 发给第三方地理位置接口 —— 国家判断在自己的服务器上离线完成。
- 不索取你的通讯录、位置权限、相机、麦克风(直播采集的是页面画面,不是摄像头)。
- 不追踪你在其他网站上的行为,没有跨站标识。
- 不录制直播的音视频。
13.保存多久
- 账号及其关联数据(收藏、最近游玩、云存档、评论、评分、合集)—— 保存到你注销或运营者删除为止。没有因长期不活跃而自动删除的机制。
- 登录令牌 —— 30 天;改密码、换邮箱或退出所有设备会立即失效。
- 邮箱验证码 —— 10 分钟有效,验证成功即删。清理是在下一次发送验证码时顺带进行的,没有定时任务 —— 所以在没人发码的时段,过期记录可能会多留一阵。验证码本身以哈希形式保存,不存明文。
- 访客的最近游玩 —— 只保留最近 12 条,写入新的会挤掉旧的。
- 评论 —— 长期保存;你自己删除是前台隐藏、后台留档,账号注销时彻底删除。
- 匿名评分的明文 IP —— 无到期时间,无清理机制(见第 9 节)。
- 游玩计数与浏览量的哈希标识 —— 无到期时间,且在账号注销后仍保留。
- 评论与评分的国家标记 —— 长期保存,按设计固定在发表时刻。
- 速率限制计数 —— 最长 1 小时,仅内存。
- 房间、直播、弹幕、开播者 IP —— 房间存续期间,仅内存,服务重启即失。
- 临时上传的 J2ME 程序包 —— 30 分钟后由定时清理删除。
- 浏览器里的数据 —— 除了管理端的上传续传状态(7 天)之外,其余都没有到期时间,需要你自己清除。
14.你的权利,以及怎么行使
你自己就能做的
- 查看你的账号信息 —— 在个人中心。
- 修改昵称、头像、邮箱、密码。
- 删除你的单条评论、评分、合集、云存档。
- 注销账号 —— 个人中心发起,邮箱验证码确认后执行。账号连同收藏、最近游玩、云存档、评论、评分、合集一并删除。
- 清除本地数据 —— 清空浏览器的站点数据。
- 停止直播 —— 播放器里的「不公开」开关。
需要发邮件的
- 更正出生日期 —— 它是写一次锁定的,需要运营者清除后你才能重填。
- 获取一份你的数据副本 —— 本站目前没有自动导出功能。你可以发邮件索取,运营者会手工整理你账号下的数据并回复。这不是一个即时的自助流程,请预留时间。
- 反对或限制某项处理 —— 发邮件说明具体是哪一项。
请从你账号注册的那个邮箱发起请求,否则我们无法确认是你本人。
注销后仍会留下的
如实说明,注销不等于清除全部由你产生的派生数据。以下记录与你的账号没有外键关联,注销时不会被级联删除:
- 游玩次数与合集浏览量的哈希标识(无法还原为 IP 或用户 ID)
- 你在未登录状态下留下的匿名评分及其 IP 记录(这些记录里没有你的用户 ID,系统无从判断哪条是你的)
- 未过期的邮箱验证码记录(10 分钟内自然失效)
如果你需要连这些一起处理,请在邮件里说明,运营者会人工查找并删除。
投诉
如果你认为我们处理你的数据的方式不当,欢迎先发邮件给我们。你也保留向你所在地数据保护监管机构投诉的权利。
15.儿童
本站不面向未满 13 岁的人群,也不会有意收集他们的个人信息。
我们没有站点入口处的年龄验证,只在访问成人分级游戏时做 18 周岁校验。也就是说,我们在技术上无法阻止一个虚报年龄的人浏览本站。
如果你是监护人,发现未满 13 岁的孩子在本站建立了账号,请发邮件到 [email protected],我们会删除该账号及其数据。
请特别注意第 7 节:游玩会默认创建公开直播房间。如果你打算让孩子使用本站,请先在播放器里打开「不公开」,并注意清空浏览器数据会让这个设置失效。
16.跨境传输
本站的服务器、CDN 与第三方服务分布在多个国家/地区。使用本站意味着你的数据可能被传输到你所在国家之外,并在那里被存储和处理,那些地区的数据保护水平可能与你所在地不同。
具体涉及的服务提供方见第 11 节,各自适用其自身的传输保障机制。
17.安全
我们采取的措施:
- 全站 HTTPS。
- 密码用 bcrypt 加盐哈希,不保存明文。
- 邮箱验证码只保存哈希值,比较时使用恒定时间比较,连续错 5 次作废。
- 第三方登录流程带一次性防伪随机数;登录令牌通过网址的片段部分回传,因此不会进入服务器和 CDN 的访问日志。
- 用于哈希 IP 的密钥保存在服务器配置中,不在数据库里。
- 后台管理接口的口令只放在 sessionStorage,关闭标签页即失。
需要如实告知的局限:
- 登录令牌保存在 localStorage,不是 HttpOnly Cookie,因此同源脚本在技术上可以读到它(本站加载的第三方脚本见第 11 节)。这是当前的实现选择,代价是牺牲了这一层防护。
- 本站由一个人运营,没有专职安全团队,也没有做过第三方渗透测试。
- 没有任何系统是绝对安全的。请不要在本站保存任何你无法承受泄露风险的信息 —— 本站不需要、也请不要提交身份证件、支付卡号或其他敏感个人信息。
发现安全问题请发邮件到 [email protected],标题写「安全问题」。请在我们修复前不要公开披露。
18.政策变更
本政策会随功能变化更新。更新在本页发布即生效,页面顶部的「最后更新」日期会同步变化。
如果变更涉及新增的数据收集或新的第三方,我们会在站内以显著方式提示。
我们不保留历史版本的公开存档。如果你需要某一时点的版本,请自行留存。
19.联系我们
关于本政策的任何问题,或要提出数据请求:
请从你账号注册的邮箱发起,并在标题里写清事由(例如「数据请求」「删除账号」「安全问题」)。
语言版本
本政策有多个语言版本,非中文版本可能由机器辅助翻译。如各语言版本之间存在歧义或冲突,以简体中文版本为准。