把事情说清楚

安全与数据

WebAct 如何限定页面访问范围、保护账号会话,以及处理网站示例和已连接的任务结果。

最后更新:2026 年 9 月 21 日

由你选择 WebAct 在哪里工作

在要使用的标签页启用扩展程序。它不会请求对所有网站的全面访问权限。为任务选择区域或可见页面上下文,并检查敏感操作的范围。

浏览器限制可能阻止访问某些页面。批准任意页面代码可能产生比预定义操作更广泛的影响;批准前请检查源代码及预期范围。

网站示例和扩展程序任务

网站示例使用虚构数据。联系消息编辑器在本地运行,不提交输入内容。实际自动化任务在扩展程序中执行,所选页面上下文会共享给 AI 提供商。开始任务前请检查上下文。

扩展程序的 AI 辅助采用不同路径:所选连接处理你选择的上下文和指令,自动化状态可能保留在服务中。

受保护的登录

账号系统使用带盐的密码哈希函数处理密码,在服务器端保存会话令牌的哈希,并在生产环境使用带有 Secure、HttpOnly、SameSite=Lax 属性的会话 Cookie。

验证和密码重置凭证仅可使用一次,会过期,并设有请求或尝试次数限制。重置凭据会撤销旧会话。这些控制措施仍需要正确配置生产环境 HTTPS 和服务。

受控的 Webhook 传送

连接的接收目标地址和签名密钥在服务存储中加密保存。系统会验证目标是否为公开 HTTPS 端点,并拒绝私有网络目标及重定向。

可选签名和稳定的传送标识有助于接收端验证与去重。这些控制措施不保证下游工作流的行为。传送结果不明时,请先检查再重试。

报告问题

通过联系与支持准备安全报告。说明受影响的功能、复现步骤和影响,并尽可能使用测试数据。切勿发送密码、会话令牌、签名密钥或不必要的个人内容。

本概览描述已实现的控制措施,并非认证、审计报告,也不保证每个部署都已正确配置。隐私政策详细说明了数据处理方式。