你可以一条都不连
这不是客套。包租公的默认状态就是不连——券商连接默认关闭,要你在 App 里主动去点才会开始。不连的话,持仓有两条路进来:
- 手动输入。一张合约几秒钟的事,标的、方向、行权价、到期日、张数、开仓价。所有功能照常用,一个都不少。
- 截图导入。把券商 App 的持仓页截个图丢进来(拖拽、粘贴、拍照、多张一起都行),我们解析成表格给你先审再入库——不确定的那几格会标出来让你确认,不会直接写进去。
你的券商密码不会经过我们
连接走的是 OAuth 授权:你点「连接」之后,页面跳到券商自己的登录页,账号密码和二次验证都在券商那边输完。我们这边从头到尾拿不到、也存不下你的密码。
券商返回给我们的是一个可撤销的授权凭证,不是你的登录信息。那个凭证加密存放在只有服务端能读的独立数据表里,任何情况下都不会下发到浏览器——也就是说,即使有人拿到了你这台设备,也拿不到它。
只读是一种权限,不是我们的一句承诺
这是全页最重要的一段。很多工具会说「我们保证不会动你的钱」——那是一句承诺,它的可靠程度取决于说话的人。我们想让你不必依赖这个。
这条连接根本没有下单的能力。不是我们选了一个「不下单」的设置,是申请授权的那一刻,权限范围里就没有交易这一项。你的券商那边记录的也是只读授权。
而且它不止一道闸。为了让「说漏嘴」这件事在工程上也发生不了,我们在代码里叠了三层:
- 授权范围写死。发起连接时那个「要什么权限」的参数被固定成只读,并且不接受任何调用方传值——想改都没有入口。
- 能发出去的请求是白名单。所有对券商数据的访问都必须穿过同一个出口,那个出口先查白名单:不在名单里的请求根本发不出去。名单上一条交易类的都没有。
- 每次改代码都会被检查。上面两条各有一条自动化断言钉着,任何一次提交要是把它们弄松了,检查会当场失败。
那我们到底读了什么
只有三类,而且都只在你配对过的那些账户里:
- 未平仓的期权和正股持仓——省掉你手输那一步。
- 账户活动(成交、到期、被指派这些)——让「已了结的战绩」能自动补上,而不是要你回忆。
- 账户净值——「资金出租率」这类比例的分母,用真实净值比用你估的数准。
不读的部分同样明确:银行信息、转账记录、税表,以及你没有配对的那些账户。
中间那一层是谁
我们没有自己去对接几十家券商,而是用持牌数据聚合方 SnapTrade。同类工具里用它的不少——这意味着它被很多双眼睛看着,而不是我们自己搭的一套没人审过的东西。
SnapTrade 官方称其通过 SOC 2 Type II 认证;传输走 TLS、每个请求带密码学签名;它保管的凭证用 AWS KMS 加密存放。(以上引自 SnapTrade 官方安全页,2026-09 核对。这是它对自己的陈述,不是我们的背书——真正由我们负责的是上一节那三层。)
随时能断,而且断得干净
「账户设置 → 券商连接 → 断开」。这一下不是把界面上的行藏起来,而是真的去把授权删掉并停止同步。
- 已经同步进来的记录仍然是你的,可以继续编辑、也可以导出带走。断开只停掉「以后自动更新」,不删你的账本。
- 你删账号时,券商侧的授权也会一并删除,不需要你再单独去点一次。
- 你也可以从券商那边切断——大多数券商的账户设置里能看到已授权的第三方并直接撤销。这条路不经过我们,所以它不依赖我们的配合。
另外有两种情况我们会主动断开:连接失效超过 30 天,或 Gold 会员到期满 30 天仍未续费。两种都会在断开前先给你发一封邮件,而且断开只停掉自动同步,你已有的记录一条不动。
我们不是什么
- 不是券商。你的钱和股票一直在你自己的券商那里,我们这边只有一份读出来的副本。
- 不能替你下单或转账。见上面那一节——不是不做,是做不到。
- 不是投资建议。包租公算的是数字和概率,不替你决定买卖;所有推荐都基于市场数据和数学模型,无法预测未来。
- 不卖你的持仓数据。你的持仓不会被卖给任何人,也不会被拿去做广告定向。(站点层面我们确实用 GA4 和 Meta Pixel 衡量落地页与注册转化——那是页面事件和注册信号,不含你的持仓;细节和退出方式见隐私政策。)