最后更新:2026年8月25日
HQ 工坊(以下简称"本平台")仅收集为提供服务所必需的最少数据,包括:
1. 邮箱地址:用于注册、登录、验证码发送、密码重置及重要通知。
2. 用户名与昵称:用于平台内身份标识与展示。昵称修改须经管理员审核。
3. 密码:采用 PBKDF2-HMAC-SHA256 算法加盐哈希存储,平台无法且不会还原明文密码。
4. UID:注册时自动生成的 8 位唯一标识符,用于系统内部关联。
5. 头像与简介:用户主动上传的头像图片和个人简介(可选)。
6. QQ 号:用户自愿绑定的 QQ 号码,用于绑定时向 QQ 邮箱发送验证码。
7. 性别:用户自愿选择的性别信息,可选择是否在个人主页展示。
8. 作品与互动数据:用户发布的作品、评论、点赞、收藏记录。
9. 彩虹货币记录:彩虹收支明细、签到记录、任务完成记录、邀请记录。
10. 操作日志:登录/登出时间、IP 地址等基本安全日志,用于异常检测。
本平台高度重视数据安全,所有敏感数据均采用商业级加密标准:
1. AES-256-GCM 加密:头像、简介、QQ 号等敏感字段使用 AES-256-GCM 算法加密存储,密钥通过 HKDF 从主密钥派生,每个用途使用独立的派生密钥。
2. PBKDF2 密码哈希:用户密码使用 PBKDF2-HMAC-SHA256 算法加盐迭代哈希,无法逆向还原。
3. 邮箱哈希存储:邮箱地址以哈希形式索引,验证码以哈希形式存储比对,防止数据库泄露时暴露用户邮箱。
4. API 响应签名:关键 API 响应使用 HMAC-SHA256 签名,防止传输过程中数据被篡改。
5. 彩虹交易哈希:彩虹货币的每笔交易记录包含防篡改哈希,确保交易记录不可被恶意修改。
6. HTTPS 全站加密传输:所有数据传输均通过 HTTPS 加密通道进行。
7. 密钥分离存储:加密密钥与加密数据分别存储在不同的安全环境中,即使单一环节泄露,攻击者也无法获取完整加密链。
8. 隐藏加密方式:平台不公开具体的加密实现细节、密钥管理策略和安全架构设计,以降低被针对性攻击的风险。
本平台收集的数据仅用于以下目的:
1. 提供账号注册、登录、身份验证等核心服务。
2. 展示用户个人主页、作品和互动数据。
3. 运营彩虹货币系统,记录收支明细。
4. 发送验证码、安全通知和重要公告。
5. 检测和防止违规行为、恶意注册和滥用。
6. 在用户明确同意的前提下,在个人主页展示 QQ 号和性别信息。
1. 本平台不会向任何第三方出售、出租或交易用户数据。
2. 以下情形除外:经用户同意;法律法规要求;为保护平台合法权益;为处理违规行为。
3. QQ 号仅在用户主动选择"在主页展示"时对其他用户可见,否则仅加密存储、不公开展示。
4. 性别信息仅在用户主动选择"在主页展示"时对其他用户可见。
1. 查看权:用户可在个人主页和彩虹钱包查看自己的所有数据。
2. 修改权:用户可修改昵称(需审核)、简介(需审核)、头像、性别和展示设置。
3. QQ 绑定管理:用户可绑定 QQ 号,并随时选择是否在主页展示。
4. 数据删除权:用户可联系管理员申请删除账号及相关数据。
5. 展示控制权:用户可独立控制 QQ 号和性别是否在个人主页展示。
1. 本平台使用 localStorage 存储登录令牌(JWT)和用户基本信息,以便保持登录状态。
2. 登录令牌具有有效期,过期后需重新登录。
3. 用户可通过清除浏览器数据来删除所有本地存储的信息。
1. 本平台不面向 13 岁以下未成年人提供服务。
2. 如发现未成年人在未获监护人同意的情况下注册使用,平台有权注销其账号。
1. 用户账号数据在账号存续期间持续保留。
2. 用户删除账号后,相关数据将在合理期限内从数据库中清除。
3. 彩虹货币交易记录保留至少 180 天,以备用户查询和争议处理。
1. 如发生数据泄露事件,平台将在确认后及时通知受影响用户。
2. 平台将采取必要措施控制影响范围,并修复安全漏洞。
本平台保留随时修改本隐私协议的权利,修改后的协议自发布之日起生效。继续使用本平台即视为同意修改后的协议。
如对本隐私协议有任何疑问,可通过平台内的举报系统或邮件联系管理员。