隐私与安全
剪贴板中包含你正要粘贴的所有内容,包括传递中的密码、地址、写到一半的消息和令牌。此页面会准确说明内容如何处理,并提供足够的细节供你核实。
项目的处理过程
依次分为四个步骤。第一步只执行一次,其余步骤则在每次复制时执行。
- 1
从密码短语派生密钥 — 在设备上设置同步时只执行一次
密钥会在设备上通过 PBKDF2 运行 600,000 轮派生,然后存储在该设备的钥匙串中。不会在每次复制时重新派生。密码短语属于你;由它生成的密钥绝不会离开你的设备,也不会发送给我们。
- 2
用 AES-GCM 加密项目
在上传任何内容之前,项目就会在捕获它的设备上加密。AES-GCM 提供完整性验证,因此被修改的数据块会无法打开,而不是解密成错误内容。
- 3
上传密文
服务器收到的是一个其没有密钥可解开的数据块,以及同步所需的少量元数据:所属账户、时间和信息源中的位置。
- 4
在其他设备上打开
其他设备会从相同的密码短语派生相同密钥,并在本地解密。搜索也出于同样原因在设备上运行:服务器没有任何可建立索引的内容。
我们的服务器能看到什么
加密并不代表完全不可见。同步需要少量元数据;与其暗示服务器什么都不保存,不如如实列出。
已加密的项目
AES-GCM 数据块。存储的数据库行与随机数据无法区分。
项目所属的账户
你的 UniAuth 用户身份,让设备能够找到你的项目。
添加时间及其在信息源中的位置
时间戳和同步游标,让设备知道哪些内容是新的。
项目的大致大小
密文有长度,我们不会假装没有。
你复制的内容
内容在上传前就会加密。我们这里没有密钥。
你的密码短语,或由它派生的任何密钥
在设备上派生,而且绝不会传输。
任何可搜索的数据
没有可建立索引的内容,因此也没有索引。
琥珀色表示服务器持有的数据,绿色表示服务器不持有的数据。
记录前会先排除的内容
如果不该记录的内容一开始就被捕获,将所有内容加密也无济于事。从安装 UniClip 的那一刻起,三类内容就会被排除。你可以更改其中两类的设置,另一类则无法更改。
应用标记为机密的内容 — 始终排除
凡是以 org.nspasteboard.ConcealedType 发布的内容,都会仅根据类型被拒绝,完全不会读取其值。它不会先加密再存储,而是从未被获取。这被有意设计成不可设置:该标记表示另一个应用要求不要记录,因此做决定的不只有你。这也有实际原因:不读取就拒绝正是关键所在;如果提供开关,就必须先将隐藏值载入应用,再将它丢弃。
从密码管理器复制的所有内容 — 除非你另行指定
安装时会排除 12 个应用,范围从 1Password、Bitwarden 到 KeePassXC 和 macOS 钥匙串。从这些应用复制密码不会创建项目。你可以把其他应用加入列表,也可以移除任何默认项目,包括全部移除。系统会记住移除操作,不会悄悄重新添加。
任何形似凭据的内容 — 除非你关闭检测
API 密钥、JWT、私钥和支付卡号会被识别,并留在复制它们的设备上。这些内容会在列表中以遮罩形式显示,而且绝不会上传。卡号会经过 Luhn 校验,因此不会把普通的 16 位数字误认为卡号。关闭检测后,上述处理都不会进行;匹配的项目会像其他内容一样被记录和同步。
关闭功能是一项决定,不是一种坦白
这可能有很普通的理由:无法访问真实系统的测试凭据、特意在计算机之间移动的密钥,或只是因为历史记录经过端到端加密而希望保留完整记录,这正是加密的意义。UniClip 不会问第二遍,不会显示横幅,也不会在下次更新时自行重新开启。
不变的是加密方式。你允许通过的所有内容都会在上传前于设备上用你的密钥加密。因此对我们而言,同步的 API 密钥与同步的街道地址完全一样,都是密文。这些设置决定的是: 哪些内容会被记录;保护机制不会因此削弱。
在应用中查看本页内容
Mac 上的隐私面板完整呈现了上面的部分,方便你核实:顶部说明的绝对规则、检测开关,以及排除列表中每个默认应用旁的移除控件。

这项保证的代价
我们无法读取数据的设计,也意味着我们无法替你挽救数据。这项特性有正反两面;依赖它之前,你应当了解后果。
我们任何人都无法替你恢复历史记录
从密码短语派生的密钥只存在于你的设备上。我们没有备用副本可供恢复,支持流程无法解密你的项目,重置也无法找回历史记录。正因为这样,本页的说法才有意义,但这也意味着密码短语必须由你自行妥善保管。
删除你的数据
应用可以删除单个项目,也可以直接删除同步账户,并一同移除存储的密文。你的 UniAuth 账户与它分开,请从此处管理: 你的 UniAuth 账户设置.
macOS 可能会开始询问剪贴板访问
从 macOS 15.4 开始,每当应用在没有粘贴操作的情况下读取剪贴板时,系统都可以发出提醒。剪贴板管理器必须定期轮询,因为 macOS 不提供更改通知,所以 UniClip 正是这一功能所针对的应用类型。
截至 macOS 26.6,这一功能尚未开启:系统报告读取始终获准,而且会静默进行。设置 Apple 的开发者预览标志后,这个值便会反转。这说明相关机制已经存在于正式发布的操作系统中;Apple 只是尚未开启,而不是仍在构建。
我们无法主动向你请求这项权限
应用只能读取权限状态。没有可发出的请求、可显示的提示,也没有完成处理程序;只有“系统设置”能更改它。因此 UniClip 已经会读取该状态;如果将来捕获被阻止,应用会在屏幕上说明,并告诉你在哪里更改。等 Apple 开启功能的当天早上才发现问题的应用只能发布紧急更新;我们宁愿现在就处理这个尚未打开的开关。