# Tessera 隐私政策

_最后更新：2026 年 8 月 18 日_

Tessera 是一款面向 iPhone 和 iPad 的 SSH、Mosh 与 tmux 终端。本政策说明
Tessera 会处理哪些数据。简短版本：**Tessera 不收集任何个人数据。**

## 不收集数据

Tessera 没有后端服务器、没有分析、没有跟踪、没有广告，也没有第三方的数据收集
SDK。开发者不会收到任何关于你或你如何使用本应用的信息。

## 存储在你设备上的数据

你输入或创建的一切都留在你的设备上（如果你启用了备份，也会留在你自己的设备
备份或 iCloud 备份中）：

- 你输入的主机连接信息（地址、端口、用户名）。
- 你生成或导入的 SSH 密钥。密钥保存在 iOS 钥匙串中。由 Secure Enclave 保管的
  密钥永远不会离开本设备。
- 已知主机指纹、应用偏好设置，以及每台主机的设置。

这些数据绝不会传输给开发者。SSH 和 Mosh 连接会**直接**从你的设备连到你指定的
服务器 —— 中间没有任何 Tessera 基础设施，因为它根本不存在。

## 网络连接

Tessera 只连接你配置的服务器，并且是直接连接。你的凭据、按键和会话数据不会
经过任何由 Tessera 运营的服务。

跨设备功能同样如此。**附近设置**会在你自己的设备之间，通过你的局域网直接传输
配置，在屏幕上比对验证码之后端到端加密；密码和私钥绝不会被传输，也不涉及任何
云端或中继。**接力**通过 Apple 的接力机制共享一个指向会话的指针 —— 绝不包含
凭据。可选的**智能体状态钩子**只会把状态元数据（提供方、生命周期事件、状态、
原因、会话/回合标识符、通知类型、权限模式、时间戳和本地进程 ID）从你自己的
服务器上报到你的设备 —— 绝不包含提示词、响应、源代码或凭据。

## Tessera 可能请求的权限

- **本地网络** —— 用于连接局域网中的 SSH/Mosh 服务器、把本地端口转发到
  它们，以及在附近设置期间找到你的另一台设备。
- **Face ID / 生物识别** —— 用于解锁受生物识别保护的 SSH 密钥和应用锁。由 iOS
  在设备上完成评估；Tessera 永远看不到你的生物特征数据。
- **麦克风与语音识别**（可选）—— 仅在你启用向终端进行设备端听写时使用。语音
  在设备上处理；音频不会发送给开发者或任何第三方。
- **通知**（可选）—— 用于终端响铃 / 回合完成信号的本地通知，在设备上生成。

## 购买

Tessera 可选的一次性购买完全由 Apple 通过 App Store 处理。Tessera 只从 Apple
的 StoreKit 收到由此产生的权限 —— 没有支付信息，也不会创建账户。参见
[免费版与无限主机](https://bambouville.com/docs/zh-hans/unlimited-hosts/)。

## 诊断日志

Tessera 可以写入一份本地诊断日志（设置 → 诊断）来帮助排查问题。该日志经过脱敏
（凭据、地址和端点会被剥除）并存储在你的设备上。它只有在你自己采取行动时才会
离开设备：通过系统共享表单导出、上传到你自己的某台服务器，或选择**发送给
开发者** —— 后者会在你的邮件应用中撰写一封发往 dev@bambouville.com 的邮件并
附上日志，只有你审阅并点击发送后才会寄出。Tessera 绝不会自动上传该日志，只有
你选择通过邮件发送时，开发者才会收到它。

## 数据保留与删除

Tessera 处理的所有数据都只存在于你的设备上，因此保留和删除完全由你掌控：

- 主机、身份、偏好设置、已知主机指纹和诊断日志会一直保存在设备上，直到你在
  应用中删除它们（或删除应用）。
- **SSH 密钥保存在 iOS 钥匙串中。** 即使应用被卸载，iOS 也可能保留钥匙串项目，
  而且（对于非 Secure Enclave 密钥）它们可能被带入加密的设备备份。要彻底移除
  密钥，请**在**卸载 Tessera **之前**在应用中（密钥页面）删除它们。
- 无需也无法向开发者提出删除请求：开发者不掌握任何关于你的数据。

## 儿童隐私

Tessera 不从任何人收集数据，儿童也不例外。

## 本政策的变更

如果本政策发生变更，更新后的版本会发布在本页面。

## 联系方式

对本政策有疑问？请在
<https://github.com/bambouville/tessera/issues> 提交 issue。
