Google API 披露
本页披露 Talon 如何访问 Google API、所涉及的数据、数据处理方式、以及如何撤销访问。被 Google OAuth 同意屏幕与 Google Ads API Standard access 申请引用。
目录
1. 运营方与联系方式
Talon 由 Hunyuan Group Co., Limited(混元集團有限公司)运营 — 一家依香港《公司条例》(第 622 章)注册的私人股份有限公司,CR 78425977(2025 年 7 月 8 日注册)。本公司在香港公司注册处登记,可通过 ICRIS 公开核实:
- 注册处网址:https://www.icris.cr.gov.hk/csci/
- 按公司编号查询:
78425977
如对本披露或 Talon 处理 Google 用户数据有任何疑问,联系:
- 邮箱:google-ads-api@zokedo.com
- 商务邮箱:info@zokedo.com
- 隐私政策:/zh/privacy.html
- 服务条款:/zh/terms.html
2. 调用的 Google API
Talon 在用户明确授权的前提下调用以下 Google API:
| API | 能力 | 用途 |
|---|---|---|
| Google Ads API | 读写 Google Ads 实体 | 广告系列、广告组、广告、关键字、素材、受众信号、转化动作、性能报告 |
| Google Analytics 4 Admin API | 管理 GA4 属性 | 属性列表、数据流、关键事件、Measurement Protocol |
| Google Analytics 4 Data API | 运行报告 | 跨账户分析报告 |
| Google Search Console API | 读取与提交 URL | 搜索分析、URL 检查、站点地图、Indexing API |
| Google Tag Manager API | 管理容器 | 标签、触发器、工作区、版本、发布 |
| PageSpeed Insights API | 读取性能指标 | Lighthouse 审计、Core Web Vitals |
| Google Site Verification API | 校验域名所有权 | 部分 Search Console 操作所需 |
| Indexing API | 提交 URL 索引 | 为 Talon 发布的任务加速索引 |
3. 申请的 OAuth scopes
Talon 仅申请调用每个 API 必需的范围:
| Scope | 授权对象 |
|---|---|
https://www.googleapis.com/auth/adwords | Google Ads API |
https://www.googleapis.com/auth/analytics.readonly | GA4 只读报告(默认;写权限须用户主动授权) |
https://www.googleapis.com/auth/analytics.edit | GA4 写入 — 仅在用户运行管理工具时申请 |
https://www.googleapis.com/auth/webmasters.readonly | Search Console 只读 |
https://www.googleapis.com/auth/tagmanager.readonly | Tag Manager 只读 |
https://www.googleapis.com/auth/tagmanager.edit.containers | Tag Manager 写入 — opt-in |
https://www.googleapis.com/auth/siteverification | 域名验证 |
https://www.googleapis.com/auth/indexing | URL 索引提交 |
Talon 绝不申请广告与分析范围之外的 scope,包括:drive、gmail、calendar、contacts、photos、youtube。
4. 数据流
- 用户点击 Talon 控制台里的"连接 Google Ads"。
- 浏览器打开
accounts.google.com上的 OAuth 同意屏幕。 - Google 把授权码回发到配置的回调 URI。
- Talon 把授权码兑换成访问令牌与刷新令牌,两者都绑定到用户。
- 刷新令牌用按部署独立密钥 Fernet 加密,存入该用户 PostgreSQL 中的保险库行。
- 每次调用 Talon 都先解密 refresh token,换短期 access token,再调用 Google API。
- access token 从不记录。除 Google token 端点与所调 API 外,不发往任何其他服务器。
5. Google 用户数据使用场景
Talon 仅为了执行产品的文档化功能而访问 Google 用户数据:读写 Google Ads 实体(广告系列、广告组、关键字、广告、素材、转化动作)、运行分析报告、检查 Search Console URL、管理 Tag Manager 容器、提交 URL 索引。数据仅用于执行用户通过 AI 客户端发起的操作。
6. Limited Use 合规
Talon 在用户明确授权的前提下访问 Google API。我们对从 Google API 接收的数据的使用遵守 Google API Services User Data Policy,包括 Limited Use 要求:
- 除为实现所请求功能(如把 API 响应回传给用户机器上的 MCP 客户端)所必需外,不向第三方传输 Google 用户数据;
- 不使用 Google 用户数据投放广告;
- 不用于画像、行为分析或出售;
- 不超出 Talon 文档化功能范围使用;
- 不用于训练 AI / ML 模型;
- 除用户明确提交支持工单并同意查看相关 tool-call 日志外,不允许人工读取。
7. 存储与保留
- Refresh token:按 Fernet(AES-128-CBC + HMAC-SHA256)加密;密钥存储于数据库外。明文 token 从不出现在日志、审计或备份中。
- Access token:不持久化,调用时兑换、返回后丢弃。
- API 响应:返回至用户机器上的 MCP 客户端;服务端不缓存;LRU 缓存(凭据解析)60 秒过期。
- 审计日志条目:记录调用者、调用的工具、时间、目标 Google Ads 资源;不记录响应负载。
- 保留:refresh token 保留至用户在 Google 账户撤销连接、删除对应保险库条目、或加密密钥轮换触发重新授权为止。
8. 共享与转移
Talon 不出售、出租或以其他方式商业共享 Google 用户数据。Google 用户数据仅转移给:
- 用户的 MCP 客户端(发起调用的 AI 工具,运行于用户自己的机器上);
- 用户正在调用的 Google API 端点;
- 运营该服务必需的分包方(目前:托管 Talon 服务的云服务商,以及
zokedo.com的静态站点托管方)。分包方只收到运行元数据(请求日志行),不会得到 Google 用户数据。
无跨租户聚合、无跨客户分析、无数据仓库化、无任何形式(衍生或非衍生)的 Google 用户数据销售、出租或交易。
9. 安全措施
- 边缘 TLS 1.3(Caddy + Let's Encrypt),启用 HSTS。
- Fernet(AES-128-CBC + HMAC-SHA256)加密 token 静态存储。
- 按部署独立对称密钥,存储于数据库外(Docker secret、环境变量或 KMS)。
- MCP API 走 Bearer 鉴权;按用户 API key(
avk_…)解析租户。 - 边缘限速;429 / 503 指数退避重试。
- 仅追加审计日志:时间戳、user_id、client_id、目标资源、字段 diff。
- 无公开仓库、无社区版;源码仅在 NDA 下向已授权客户交付。
10. 是否用于广告
Talon 不将 Google 用户数据用于向用户投放广告、用于在其他渠道对用户投放广告、或用于构建广告受众。本工具的存在是为了帮助认证用户管理其自有广告账户 — 不为广告技术目的消费 Google 用户数据。
11. 如何撤销访问
随时撤销 Talon 的访问。二者取一即可:
- Google 账户侧:访问 myaccount.google.com/permissions,找到 Talon,点"移除访问"。Google 立即吊销 refresh token;后续 Talon 调用会得到 401,直至用户重新授权。
- Talon 控制台侧:Settings → Accounts → Disconnect。Talon 立即从保险库删除加密的 refresh token。
两种方式都立即生效且不可逆。要重新接入,重新走 OAuth 流程即可。
12. 本披露变更
当 scope 变更、新增 Google API、或数据流发生实质性变更时,本页会更新。页首的生效日期即当前版本。
生效日期:2026-07-14。最近更新:2026-07-14。