360智能体卫士隐私政策

更新日期:2026年7月22日生效日期:2026年4月14日

序言

360智能体卫士(以下简称"本产品")由北京奇虎科技有限公司(以下简称"我们"或"360")提供。本产品是一款面向 AI 智能体的安全防护软件,通过监控智能体行为、拦截危险操作来保护您的文件和系统环境。我们深知个人信息对用户(以下简称"您")的重要性,也深知为您的个人信息提供有效保护是我们业务健康可持续发展的基石。我们秉承公开、透明原则,向您明示我们处理您的个人信息的规则,采用合法、正当的方式和明确、合理的目的处理您的个人信息,并按照法律法规的要求和业界成熟的安全标准,采取相应的安全保护措施来保护您的个人信息。

本政策适用于 360智能体卫士客户端产品及相关服务;其他 360 产品或服务适用其各自公示的隐私政策。我们希望通过本隐私政策向您说明,在使用我们的产品或服务时,我们如何收集、使用、存储、共享、转移和公开披露您的个人信息,以及我们为您提供的访问、更新、删除和保护这些信息的方式。

本政策将帮助您了解以下内容:

【特别提示】请在使用我们的产品或服务前,务必仔细阅读并了解本隐私政策,特别是以粗体标识的条款,在确认充分理解并同意后使用我们的产品或服务。一旦您开始使用我们的产品或服务,即表示您已充分理解并同意本政策。如对本政策内容有任何疑问、意见或建议,您可通过本隐私政策提供的联系方式与我们联系。

【特别提示】本产品的核心设计原则是本地优先:智能体行为的实时监控、风险判定与拦截决策由您设备上的本地规则引擎完成,行为事件记录存储在您的设备本地。云端安全鉴定、漏洞比对、产品使用情况统计、软件与安全规则库更新等功能需要联网并向 360 服务器传输相应数据,具体范围和可关闭方式以本政策第一节各条目为准。

一、我们如何收集和使用您的个人信息

我们会遵循合法、正当、必要的原则,按照本政策所述目的,收集和使用您的个人信息。若将您的个人信息用于本政策之外的其他目的,我们将采取合理的方式向您告知,并征得您的同意。

(一)需要您授权我们收集和使用您的个人信息的业务功能

1. 智能体发现与监控

为实现对智能体的安全防护,本产品会扫描并持续检测您设备上已安装的智能体,收集智能体名称、安装路径、运行环境类型(如系统发行版)、运行状态等信息。上述信息用于在本产品中展示智能体列表、对智能体应用防护策略,处理在您的设备本地完成。

2. 实时行为防护与事件记录(本地处理)

本产品的本地规则引擎会实时监控智能体的运行行为并作出风险判定,涉及以下行为数据:

上述行为数据的采集、风险判定、拦截决策与事件记录均在您的设备本地完成,形成本地的安全事件时间线供您查看和管理。若您未启用云端安全鉴定引擎,上述数据不会上传至我们的服务器。

请您知悉,文件路径、URL、命令内容、环境变量、提示词内容等信息中可能包含您的个人信息甚至敏感个人信息(如用户目录名、账号凭证、对话内容),我们仅将其用于安全风险的判定与展示,不会用于识别您的身份或用于其他目的。

3. 云端安全鉴定引擎(安全云鉴定计划,可选择加入)

为了提升对新型攻击的识别能力,您可以在安装本产品时或在设置中选择是否加入安全云鉴定计划(即启用云端安全鉴定引擎)。加入后,当本地引擎发现可疑行为或可疑技能时,本产品会将安全鉴定所必需的技术参数上传至 360 云端进行深度分析,包括:可疑行为的事件类型、涉及的文件路径、URL 地址、命令内容、环境变量变更差异、端口变化、可疑的提示词内容片段(用于提示词注入深度鉴定),以及可疑技能的文件特征或技能文件样本。我们对上述数据采取加密传输、访问控制等保护措施,仅将其用于安全鉴定目的。上述数据中可能包含敏感个人信息,您选择加入安全云鉴定计划,即构成您对上传该等数据所作出的单独同意;您可随时退出该计划以撤回同意。

云端安全鉴定为非阻塞调用,网络不可用时不影响本地防护的基本运行。您可以在设置中随时退出安全云鉴定计划;退出后我们将停止上述上传,但本产品对新型攻击的识别能力可能下降。

4. 安全体检与一键修复

当您使用安全体检功能时,本产品会扫描您设备上智能体运行环境的安全状态并生成安全评分与风险项清单,包括:检查各防护项的开关与配置状态;在您的设备本地读取并分析相关文件内容以识别风险,如扫描 SSH 密钥目录、匹配含 API Key/Token 的凭证文件、检查敏感配置文件、钩子脚本、环境变量与开放端口、比对技能文件哈希等。上述扫描与分析在您的设备本地完成,本产品不会将被扫描文件的内容上传至服务器;但请您知悉,体检会联动执行漏洞扫描与技能扫描,其涉及的云端数据传输见本节第 3、5、6 条。

当您使用一键修复功能时,本产品会根据风险项在您的设备本地执行修复操作,可能包括:开启相应防护开关、关闭暴露端口、迁移明文凭证文件、收窄相关文件的访问权限等。修复前本产品会向您展示待修复项,修复失败时将向您展示原因。

5. 技能扫描与投毒检测

当智能体安装新技能或技能发生变更时,本产品会对技能文件进行安全扫描(准入扫描、投毒检测、篡改检测)。本地扫描收集技能名称、路径及文件特征;在您启用云端安全鉴定引擎的情况下,对本地无法判定的可疑技能,本产品会将其文件特征或技能文件样本上传至云端鉴定(见本节第 3 条)。

6. 漏洞扫描

当您使用漏洞扫描功能时,为了将您环境中的组件与已知漏洞(CVE)库进行比对,本产品会收集智能体运行环境中相关组件的名称与版本信息,加密后提交云端漏洞库查询。该信息仅用于漏洞比对,不涉及您的个人身份信息。

7. 文件保险箱(本地处理)

当您使用文件保险箱功能时,本产品会记录您添加保护的目录路径,并对相应目录实施访问锁定。目录路径及锁定策略仅保存在您的设备本地,我们不会读取或上传受保护目录中的文件内容。

8. 产品使用情况统计

为了统计分析产品功能的使用情况并改进产品,我们会收集您对本产品功能的操作记录,包括页面访问情况(如安全概览页、体检扫描页、体检结果页、智能体列表页的访问)、功能点击情况(如发起体检、一键修复、打开功能弹窗、添加保险箱文件夹)、功能完成情况(如体检发现的风险项数量、修复项数量),以及安全通知与弹窗的展示情况(如启动保护弹窗、新技能安装弹窗、风险决策与拦截弹窗的展示,含涉及的事件类型等属性)等。为区分不同设备的统计数据,上述统计可能携带经去标识化处理的设备标识符。

上述统计仅针对本产品自身功能的使用情况,经去标识化、汇总处理后用于产品分析与改进,不包含您的文件内容、命令内容等数据。如您不希望参与上述统计,可以通过本隐私政策第九节提供的方式联系我们退出。

9. 解决您反馈的问题

您可以通过产品中的用户反馈指引向我们反馈您使用本产品中遇到的问题。您需要向我们提交您的手机号码、邮箱或 QQ 号码以便我们能联系您并对您反馈的问题进行解答。您在反馈意见中所提供的联系方式,只会用于我们的客服与您沟通与反馈,除征得您明确同意和法律明确规定外,360 不会向任何第三方提供您的联系信息。

10. 为您提供安全保障服务

为提高您使用我们及我们关联公司、合作伙伴提供服务的安全性,保护您或其他用户或公众的人身财产安全免遭侵害,更好地预防钓鱼网站、欺诈、网络漏洞、计算机病毒、网络攻击、网络侵入等安全风险,更准确地识别违反法律法规或 360 相关协议规则的情况,我们可能使用或整合您的设备信息(设备型号、操作系统版本、IP 地址)、软件使用信息以及我们关联公司、合作伙伴取得您授权或依据法律共享的信息,用于检测及防范安全事件,并依法采取必要的记录、审计、分析、处置措施。

11. 软件与安全规则库更新

为保障防护能力持续有效,本产品会定期连接 360 服务器检查软件版本与安全规则库、风险特征库、漏洞库的更新,检查时会向服务器提交当前产品版本号、规则库版本号及必要的设备环境信息(如操作系统版本)。

(二)其他

在符合法律法规的前提下,我们可能会将您的个人信息在匿名化、汇总、脱敏和加密处理后,形成统计信息(统计信息无法识别任何用户个人),用于改进产品与服务。如果我们将您的个人信息用于本政策未载明的其他用途,或者将基于特定目的收集而来的信息用于其他目的,我们会事先征求您的同意。

(三)我们收集和使用您的个人信息征得您授权同意的例外

  1. 为订立、履行个人作为一方当事人的合同所必需;
  2. 为履行法定职责或者法定义务所必需;
  3. 为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;
  4. 为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;
  5. 依照《个人信息保护法》规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;
  6. 法律、行政法规规定的其他情形。

请知悉,根据法律规定,经技术处理且无法复原及识别特定个人的信息,不属于个人信息,使用此类信息无需通知您并征得您的同意。为了给您提供更好的服务,我们会从我们的关联方、合作方处接入基于您的个人信息的汇总后的统计数据,例如下载、安装、卸载产品人数等反映产品使用情况的数据和请求次数、错误反馈等反映网络性能的数据。我们收集此类信息的目的在于改善现有产品或服务,或开发新产品或服务。

二、我们如何使用 Cookie 和同类技术

本章仅适用于您访问 360 官方网站(如产品官网、帮助与反馈页面)的场景,本产品客户端自身不使用 Cookie。

(一)Cookie 的使用

Cookie 是由用户访问的网站向浏览器发送的一小段文本文件,常用来帮助我们记住您的设备和使用服务的偏好、分析您使用我们网站的情况。我们不会将 Cookie 用于本隐私政策所述目的之外的任何用途。您可以根据自己的偏好管理或清除 Cookie;如果您清除这些 Cookie,您之前所记录的相应信息也均会被删除,这可能对您所使用服务的安全性和便捷性有影响。

(二)网络 Beacon 及同类技术的使用

除 Cookie 外,我们还会在我们的网站中采用 Beacon 同类技术来计算用户访问量及您使用我们的网站的行为。Beacon 技术仅用于统计网站的使用情况,不能获取除本网站以外的您的其他信息。

三、我们如何存储您的个人信息

(一)保存地域

我们在中华人民共和国境内收集和产生的个人信息将存储在中华人民共和国境内。

(二)保存期限

我们仅在本政策所述目的所必需的最短时限内和法律法规要求的时限内存储您的个人信息。其中:上传至云端的安全鉴定数据(可疑行为技术参数、技能文件样本等)仅在实现安全鉴定目的所必需的期限内保存,期限届满后删除或匿名化处理;产品使用统计数据与您通过反馈渠道提供的联系方式,仅在实现相应目的所必需的期限内保存。本产品的安全事件记录保存在您的设备本地并按产品说明的周期自动清理(如安全概览页的当日事件于次日自动清空);卸载本产品后,本地记录将随之删除。

如我们停止运营本产品,我们将及时停止继续收集您个人信息的活动,并将停止运营的通知以逐一送达或公告的形式通知您,并在合理的期限内对我们存储的个人信息进行删除或匿名化处理。

四、我们如何共享、转移、公开披露您的个人信息

(一)共享

我们不会与任何公司、组织和个人共享您的个人信息,但以下情况除外:

  1. 在获取您明确同意的情况下,我们会与其他方共享您的个人信息。
  2. 在法律法规允许的范围内,为您或其他 360 用户或社会公众利益、财产或安全免遭损害而有必要共享您的个人信息。
  3. 除非获得您的明确授权和同意,否则我们不会与第三方广告商、应用程序开发者、开放平台或其他合作伙伴共享您的个人信息。我们可能会为这些合作伙伴提供汇总后的信息、匿名化后的信息或者其他不会识别到您个人身份的信息。
  4. 仅为实现本隐私政策中声明的目的,我们会与我们的供应商、服务提供商、顾问或代理人共享实现相应功能所必需的信息,用于提供技术基础设施服务、分析我们服务的使用方式、提供客户服务等,以提供更好的服务和用户体验。

对我们与之共享个人信息的公司、组织和个人,我们会与其签署严格的数据保护协定,要求其按照我们的说明、本隐私政策以及其他任何相关的保密和安全措施来处理个人信息。

(二)转移

我们不会将您的个人信息转移给其他任何公司、组织和个人,但以下情形除外:

  1. 随着 360 业务的发展,我们有可能进行合并、收购、资产转移或其他类似的交易。如相关交易涉及到您的个人信息转移,我们会要求新持有您个人信息的公司、组织和个人继续受此政策约束,否则我们将要求该公司、组织和个人重新征得您的授权同意。
  2. 满足法律法规、法律程序的要求或强制性的政府要求或司法裁定。
  3. 在获得您明确同意的情形下转移。
  4. 响应您请求的转移。如您请求将您的个人信息转移至指定的个人信息处理者,且符合国家网信部门规定条件的,我们将依法提供转移的途径。

(三)公开披露

我们仅会在以下情况下,公开披露您的个人信息:

  1. 已经获得您明确同意。
  2. 在法律、法律程序、诉讼或政府主管部门强制性要求的情况下。
  3. 在法律法规允许的范围内,为维护 360、360 的关联方或合作伙伴、您或其他 360 用户或社会公众利益、财产或安全免遭损害而有必要公开披露。
  4. 法律法规规定的其他情形。

(四)共享、转移、公开披露个人信息事先征得同意的例外

  1. 与个人信息控制者履行法律法规规定的义务相关的;
  2. 与国家安全、国防安全直接相关的;
  3. 与公共安全、公共卫生、重大公共利益直接相关的;
  4. 与刑事侦查、起诉、审判和判决执行等直接相关的;
  5. 出于维护个人信息主体或其他个人的生命、财产等重大合法权益但又很难得到本人授权同意的;
  6. 个人信息主体自行向社会公众公开的个人信息;
  7. 从合法公开披露的信息中收集个人信息的,如合法的新闻报道、政府信息公开等渠道。

根据法律规定,共享、转移及公开披露经去标识化处理的个人信息,且确保数据接收方无法复原并重新识别个人信息主体的,不属于个人信息的对外共享、转移及公开披露行为,对此类数据的保存及处理将无需另行向您通知并征得您的同意。

五、我们如何保护您的个人信息

我们已采取符合业界标准的安全防护措施保护您提供的个人信息,防止数据遭到未经授权访问、公开披露、使用、修改、损坏或丢失:

  1. 我们会对可识别的个人身份信息进行加密传输和存储,以确保数据的保密性。对于唯一设备标识符,我们在您的设备端进行去标识化和加密处理,仅收集和上传经过处理后的标识符。
  2. 云端安全鉴定引擎、漏洞扫描等功能的数据上传均采用加密传输(HTTPS 及自定义加密方案),以确保数据传输的安全性。
  3. 我们在服务端部署访问控制机制,对可能接触到您个人信息的工作人员采取最小必要原则,并定期核查访问人员名单和访问记录。
  4. 我们存储用户个人信息的服务器系统均为安全加固后的操作系统,并进行账户审计及监控。如发现服务器操作系统存在公告的安全问题,我们会第一时间进行安全升级。
  5. 我们为工作人员定期举办个人信息保护相关法律法规培训,以加强工作人员的用户个人信息保护意识。

如果不幸发生我们的物理、技术或管理防护措施遭到破坏的事件,我们会及时启动应急预案,防止安全事件扩大,按照法律法规的要求上报国家主管机关,并及时采取推送、公告等合理、有效的方式向您告知安全事件的基本情况、可能的影响、已经采取的措施或将要采取的措施。

六、您管理个人信息的权利

在您使用本产品期间,您可以通过以下方式查阅、更正和删除您的个人信息,也可按照产品或服务内的指引与我们联系。

(一)查阅和更正您的个人信息

本产品本地记录的安全事件数据与防护配置,您可以随时在产品内查看和调整。如需查阅或更正您通过反馈渠道等方式向我们提供的其他个人信息,您可以通过本隐私政策第九节的联系方式与我们联系。

(二)删除您的个人信息

以下情况发生时,您有权要求 360 删除您的个人信息:

  1. 我们没有征求您的明确同意,收集了您的个人信息;
  2. 我们处理您的个人信息违反了法律法规要求;
  3. 我们违反了与您的约定来使用和处理您的个人信息;
  4. 您卸载或者不再使用我们的产品(或服务);
  5. 我们停止对您提供服务。

您可以通过本隐私政策第九节提供的方式联系我们要求删除您的个人信息。当我们从服务器中删除您的个人信息后,我们可能不会立即从备份系统中删除相应的数据,但会在备份更新的时候删除这些信息。

(三)获取您的个人信息副本

您有权获取您的个人信息副本,您可以通过第九节的联系方式联系我们来获得您的个人信息副本。

(四)撤回您的同意或授权

您可以通过以下方式撤回相应的同意或授权:

  1. 云端安全鉴定引擎(安全云鉴定计划):您可以在本产品设置中随时关闭,关闭后我们将停止上传可疑行为与可疑技能的相关数据;
  2. 产品使用情况统计:您可以通过本隐私政策第九节提供的方式联系我们退出;
  3. 各防护功能及监控项:您可以在本产品设置中按需开启或关闭相应监控项;
  4. 其他同意或授权:您可以通过本隐私政策第九节提供的方式联系我们撤回。

请您理解,每项业务功能需要一些基本的信息才能得以完成,当您撤回同意或授权后,我们无法继续为您提供撤回同意或授权所对应的服务(例如关闭相应监控项后,本产品将无法对相关行为提供防护),也将不再处理相应的个人信息。但您撤回同意的决定,不会影响此前基于您的授权而开展的个人信息处理。

(五)响应您的上述请求

为保障安全,您可能需要提供书面请求,或以其他方式证明您的身份。我们可能会先要求您验证自己的身份,然后再处理您的请求。但请您理解,基于法律法规要求、保障信息安全、技术限制等原因,您的部分信息可能无法查阅、更正和删除。

七、未成年人个人信息保护

若您是 18 周岁以下的未成年人,在使用本产品前,应事先取得您的家长或法定监护人的同意。

若您是未满 14 周岁的未成年人(儿童),须在监护人的陪同下阅读本隐私政策,决定是否使用本产品。如获得产品或服务需要提交个人信息,请取得监护人的同意,并在监护人的指导下完成。

若您是儿童的监护人,当您对您所监护的儿童的个人信息有疑问时,您可以通过本隐私政策第九节的联系方式与我们联系。

八、隐私政策的变更和修订

我们的隐私政策可能变更。未经您明确同意,我们不会限制您按照本隐私政策所应享有的权利。

对于本隐私政策的重大变更,我们还会提供显著的通知(例如,在产品改版或升级时,以弹窗形式对您进行及时通知)。

本政策所指的重大变更包括但不限于:

  1. 我们的服务模式发生重大变化,如处理个人信息的目的、处理的个人信息类型、个人信息的使用方式等;
  2. 我们在控制权等方面发生重大变化,如并购重组等引起的所有者变更等;
  3. 个人信息共享、转移或公开披露的主要对象发生变化;
  4. 您参与个人信息处理方面的权利及其行使方式发生重大变化;
  5. 我们负责处理个人信息安全的责任部门、联络方式及投诉渠道发生变化时;
  6. 个人信息安全影响评估报告表明存在高风险时。

九、如何联系我们

如果您对我们的隐私政策及对您个人信息的处理有任何疑问、意见、建议或投诉,请通过以下方式与我们联系:

在一般情况下,我们会在 15 个工作日内对您的请求予以答复。

附录一 名词释义

  1. 个人信息:以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。包括基本信息、个人身份信息、个人生物识别信息、网络身份标识信息、个人财产信息、个人通信信息、个人上网记录、个人常用设备信息、个人位置信息等。
  2. 敏感个人信息:一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息,包括个人财产信息、个人生物识别信息、个人身份信息、通讯录、行踪轨迹、网页浏览记录、精准定位信息等。
  3. 智能体:在您的设备上运行的、具备自动化执行能力的 AI 助手程序及其扩展组件。
  4. 技能(Skills):智能体可安装和调用的可扩展能力组件。
  5. 唯一设备标识符:由设备制造商编入到设备中的一串字符,可用于以独有方式标识相应设备。
  6. 去标识化:通过对个人信息的技术处理,使其在不借助额外信息的情况下,无法识别个人信息主体的过程。
  7. 匿名化:通过对个人信息的技术处理,使得个人信息主体无法被识别,且处理后的信息不能被复原的过程。
  8. 个人信息删除:在实现日常业务功能所涉及的系统中去除个人信息的行为,使其保持不可被检索、访问的状态。
  9. 儿童:指不满十四周岁的未成年人。