Deutsch

Sicherheit und lokale Verarbeitung

Wie der Anspruch auf lokale Verarbeitung durchgesetzt statt geltend gemacht wird und wie eine Schwachstelle gemeldet wird.

ENTWURF – NICHT VON EINEM RECHTSANWALT GEPRÜFT. Dieses Dokument wurde als Ausgangspunkt für den Websitebetreiber erstellt. Es ist keine Rechtsberatung, wurde nicht von einer qualifizierten Fachperson geprüft und erfüllt möglicherweise nicht die Anforderungen einer bestimmten Rechtsordnung. Verlassen Sie sich nicht unverändert darauf.

Status dieses Dokuments

ToolAcre ist öffentlich unter https://toolacre.com/ verfügbar. Es handelt sich um eine statische Website, die über Cloudflare Pages bereitgestellt wird; im Anfragepfad der Seite befindet sich kein ToolAcre-Anwendungsserver.

Warum „lokal verarbeitet“ ist überprüfbar

Jede Website kann behaupten, dass sie Ihre Dateien nicht hochlädt. Die nützliche Frage ist, ob Sie es überprüfen können, und hier können Sie: Öffnen Sie die Entwicklertools Ihres Browsers, wechseln Sie zum Netzwerkfenster und verwenden Sie ein Tool.

Bevor Sie eine Auswahl treffen, werden Anfragen mit dem Status „Abgelehnt“ für Google Analytics 4 und ein leerer Google Tag Manager-Container angezeigt. Analytics-Messungsanfragen von ToolAcres API werden möglicherweise erst angezeigt, nachdem Sie Analytics zugelassen haben. Was der Toolcode von ToolAcre unter keinen Einwilligungseinstellungen senden darf, ist eine Anfrage, die Ihre Datei, eingefügten Text oder eine generierte Ausgabe enthält. Der automatisierte Netzwerkwächter überprüft diese Eigenschaft in der gesamten Anwendung. Es werden im Namen von Google keine Zusagen über die Interna der Google-Skripte gemacht.

Wie es in der Codebasis durchgesetzt wird

  • Zu den automatisierten Tests des Projekts gehört eine Netzwerksperre, die fehlschlägt, wenn ein Tool eine unzulässige Anfrage versucht.
  • Entwickler strukturierter Daten weigern sich, Bewertungen, Rezensionen, Preise oder Nutzungszahlen herauszugeben, sodass kein gefälschtes Vertrauenssignal versehentlich eingeführt werden kann.
  • In CI wird ein Platzhalterscan ausgeführt, der jeden Commit blockiert, der eine echte Werbe- oder Analysekennung, einen privaten Schlüssel oder einen persönlichen Profillink enthält.
  • Abhängigkeiten sind auf freizügige Lizenzen beschränkt und Ergänzungen werden eher geprüft als angenommen.

Die ehrlichen Vorbehalte

  • Der Direct Media Downloader stellt absichtlich Netzwerkanfragen. Das ist seine Funktion, und er kündigt jede einzelne an.
  • Lokale Verarbeitung bedeutet, dass der Toolcode von ToolAcre die von Ihnen bereitgestellte Datei oder den von Ihnen bereitgestellten Text nicht hochlädt. Analytics-fähige Seiten rufen weiterhin die in der Datenschutzrichtlinie angegebenen Google-Skripte ab. Die lokale Verarbeitung schützt Sie nicht vor Malware, einer kompromittierten Erweiterung, einem anderen Skript, dem Sie zugestimmt haben, oder jemandem, der Zugriff auf Ihren Bildschirm hat.
  • Das Entfernen von Bildmetadaten bedeutet keine Anonymität. Das Image Metadata Privacy Tool sagt dies auf seinen eigenen Seiten.
  • Dies sind Browser-Dienstprogramme, keine geprüften Sicherheitsprodukte. Keines davon wurde einem Sicherheitsaudit durch Dritte unterzogen; dieses Dokument behauptet nichts anderes.

Eine Schwachstelle melden

Clientseitige Probleme sind im Umfang möglich und willkommen: Cross-Site-Scripting, Prototypenverschmutzung, Abhängigkeitsschwachstellen und vor allem alle Fälle, in denen Daten den Browser verlassen, obwohl eine Seite behauptet, dass dies nicht der Fall sei.

Die öffentlichen Tools sind statische Cloudflare-Pages-Ressourcen; in ihrem Anfragepfad gibt es weder eine ToolAcre-Anwendungs-API noch eine Kontodatenbank. Der separate Edge Worker verarbeitet Weiterleitungen und Integritätsprüfungen. Meldungen zu beiden Oberflächen fallen in den Geltungsbereich.

Eine maschinenlesbare Kontaktdatei wird unter /.well-known/security.txt veröffentlicht.

Die an contact@toolacre.com gesendete E-Mail wird zugestellt. Es wird an ein überwachtes Postfach weitergeleitet und nicht von einer Adresse in dieser Domäne beantwortet, sodass eine Antwort von woanders eintrifft.

Kein Bug-Bounty

Es gibt kein Kopfgeldprogramm und kein Belohnungsbudget. Es ist fairer, dies deutlich zu sagen, als es einem Forscher zu überlassen, es erst nach getaner Arbeit herauszufinden.

Andere Richtlinien