Vídeo y subtítulos · Descargador directo de medios
Cómo el Direct Media Downloader anuncia una solicitud antes de realizarla
· Cómo funciona
privacidad http seguridad
Dos herramientas ToolAcre utilizan la red por diseño y cada una anuncia cada solicitud antes de realizarla. Esta publicación explica el patrón de anunciar y luego recuperar, qué registra el registro y cómo confirmarlo usted mismo.
La mayoría de los sitios de descarga contactan en algún lugar antes de que usted termine de pegar: la brecha de confianza que crean las solicitudes silenciosas
Un descargador que transmite un enlace pegado mientras escribe ya ha cruzado un límite antes de que el visitante pueda inspeccionarlo. En cambio, Direct Media Downloader ejecuta el análisis de entrada localmente. El estado nombra un anfitrión y afirma que no se ha contactado con nada, lo que deja tiempo para rechazar un destino inesperado.
Esto es más fuerte que una insignia de privacidad genérica porque vincula el tiempo a una acción visible. Verificar enlace y Descargar son los únicos controles de la red multimedia. El permiso del portapapeles, los recursos de la página y los servicios para todo el sitio son superficies separadas y no deben incluirse en una afirmación de que toda la página no realiza solicitudes. Por lo tanto, un evaluador debería describir “sin solicitud mientras se escribe” por separado de la carga de página más amplia, en lugar de presentar un rastro de medios filtrados como prueba de silencio total.
El paso de anuncio: nombrar el host antes de la búsqueda: qué muestra la herramienta y por qué proviene de la URL analizada
Después de pasar las comprobaciones de seguridad de la URL, la interfaz muestra el nombre de host normalizado derivado de la dirección pegada. No realiza una búsqueda preliminar para obtener ese nombre. Esto hace que el anuncio esté disponible sin filtrar la URL a un solucionador elegido por la aplicación.
Al presionar Verificar enlace se etiqueta como una solicitud y se envía HEAD a esa URL. Al presionar Descargar se envía GET. Ambos omiten las credenciales, suprimen la referencia, evitan la reutilización de la caché y siguen las redirecciones. El nombre de host mostrado anteriormente describe la primera URL, no todos los servidores que puede involucrar una cadena de redireccionamiento. El texto visible le da al usuario la oportunidad de notar dominios similares, subdominios inesperados o un nombre interno antes de que cualquier servidor remoto reciba la dirección.
La entrada del registro: registro de que una herramienta usa la red: cómo ToolAcre enumera las dos herramientas que usan la red y qué dice cada una sobre sus hosts
El registro del producto marca el procesamiento local como falso y la red después de la carga como verdadero. Su manifiesto dice que cada solicitud se indica antes de realizarse, que no se requiere una cuenta y que la publicidad y los análisis están deshabilitados para este producto. Esos registros impiden que se reutilice aquí una credencial exclusiva local.
La documentación más amplia de ToolAcre identifica dos productos cuyas funciones principales contactan hosts externos: este descargador y el visor de YouTube. Sus formas de tráfico difieren. La herramienta de medios se pone en contacto con el anfitrión público seleccionado por el visitante; Los contactos de la herramienta de YouTube denominaron puntos finales de Google después de su propia acción explícita. Esta excepción a nivel de registro es importante porque la mayoría de las otras herramientas de ToolAcre transforman archivos locales seleccionados y usarían un lenguaje de privacidad diferente.
Ejemplo resuelto: hacer coincidir cada acción explícita con la solicitud que crea
Borre el panel Red, pegue un enlace de archivo HTTPS válido y no observe ninguna fila de medios nuevos. Presione Comprobar enlace una vez: debería aparecer un intento HEAD. Después de la confirmación de los derechos, presione Descargar una vez: sigue un GET y sus fragmentos de cuerpo controlan la pantalla de progreso antes de que se ofrezca el resultado para guardar.
Llamar a esa secuencia una “solicitud única” borraría la sonda opcional. Una acción de descarga produce un GET, mientras que el uso de ambos controles produce HEAD y GET. La navegación de la página también puede cargar recursos propios. Filtre por el nombre de host proporcionado al auditar el comportamiento específico del destino de la herramienta. La cancelación puede agregar una fila terminada y una redirección puede agregar saltos, así que cuente las acciones y cadenas en lugar de afirmar un total invariante de una muestra sencilla.
Qué política de producto y controles del navegador agregan a la ruta de solicitud observable
La política de seguridad generada por la página restringe los destinos de conexión permitidos y el producto no contiene ningún código proxy ni SDK de descarga de terceros. Más importante aún, la implementación de la solicitud en sí es legible: Fetch recibe la URL analizada directamente, no un punto final de ToolAcre que la envuelve como un parámetro de consulta.
La política es una defensa en profundidad en lugar de una prueba de que nunca podrá ocurrir ninguna solicitud. Las extensiones del navegador, las herramientas de desarrollo, los trabajadores del servicio o la configuración futura del sitio son consideraciones aparte. La evidencia repetible es la fuente enviada más un rastro observado en el entorno que se aprueba. La revisión de la fuente también confirma que las solicitudes establecen `credentials: omit` y `referrerPolicy: no-referrer`; un CSP no puede por sí solo establecer ninguna opción a nivel de aplicación.
Lo que esto no cubre: el anuncio describe la solicitud de la herramienta, no lo que hace el host remoto con ella ni a dónde conduce una redirección.
El anuncio no describe lo que registra el host remoto. Ese servidor ve una solicitud del navegador y puede aplicar su propia política de retención. Puede redirigir a otro origen y el navegador sigue las redirecciones tanto para HEAD como para GET a menos que un error interrumpa la ruta.
El nombre de host inicial tampoco certifica el archivo, los derechos sobre él o el destino final. El panel Red revela redireccionamientos después del contacto. Un revisor cauteloso puede preservar el registro, expandir la cadena y detenerla si aparece un host fuera de la infraestructura de entrega esperada. Para trabajos de alta sensibilidad, evite destinos acortados y solicite al remitente el host de entrega canónico para que la información previa al contacto sea más significativa.
Conclusión: transparencia que puede verificar, no solo leer: cómo el orden de anunciar y recuperar de Direct Media Downloader hace que su promesa sea verificable
La transparencia se puede probar aquí porque cada etapa tiene un artefacto diferente: un veredicto local antes del tráfico, una fila HEAD después del enlace Verificar, una fila GET después de la Descarga, encabezados de respuesta cuando CORS los permite y bytes acumulados mientras llega el cuerpo. Un párrafo de política por sí solo no puede proporcionar esa secuencia.
Utilice el anuncio como punto de pausa, no como sello de aprobación. Confirme el host, confirme su autorización e inspeccione las redirecciones cuando la procedencia sea importante. Direct Media Downloader reduce su promesa al tráfico que inicia y deja el registro remoto y la política de destino visibles como límites externos. Una captura de pantalla de la línea de estado más un HAR exportado brinda a los revisores evidencia complementaria sobre lo que se anunció y lo que el navegador intentó posteriormente.