Texte et outils quotidiens · Boîte à outils QR et codes-barres
Que se passe-t-il lorsque vous générez un code QR dans votre navigateur et non sur un serveur
· Comment ça marche
code QR confidentialité traitement du navigateur
Compare un générateur QR rendu par le serveur avec un autre qui s'exécute en JavaScript dans l'onglet, montrant exactement quelles données quittent votre appareil dans chaque cas et comment les vérifier vous-même.
La génération locale et à distance sont des architectures différentes ; ce référentiel prouve uniquement le chemin local de ToolAcre
Deux pages peuvent afficher la même image QR tout en utilisant des chemins de données différents. La source de ToolAcre prouve que son générateur transmet le texte au JavaScript côté navigateur, reçoit une matrice en mémoire et la restitue localement ; cela ne prouve pas comment fonctionne un service indépendant.
La distinction est visible à la limite de la fonction. `buildPayload` renvoie une chaîne ainsi que des notes et des avertissements ; `generateQrMatrix` consomme cette chaîne ; `renderQrSvg` ou `drawQrToCanvas` consomme la matrice booléenne. Aucun n'accepte une réponse du serveur ou une URL d'image distante. Un autre site peut utiliser une architecture basée sur les requêtes, mais son diagnostic nécessite d'observer ce site plutôt que de traiter le « générateur en ligne » comme une implémentation uniforme.
Un générateur distant peut recevoir du texte de charge utile, mais le comportement de journalisation d'un autre service nécessite des preuves distinctes.
Une architecture rendue par un serveur envoie nécessairement suffisamment d'informations pour qu'un processus distant puisse créer l'image, mais la conservation des journaux, la mise en cache et les analyses varient selon le service. Traitez ces comportements comme des questions adressées à ce prestataire au lieu de présenter des hypothèses comme des faits observés.
Un point de terminaison distant aurait besoin de la charge utile ou d'une représentation équivalente avant de pouvoir produire des modules spécifiques à la charge utile. Ce qui se passe après réception reste inconnu sans preuve : un service peut rejeter les demandes, un autre peut conserver les journaux d'application et un troisième peut placer des données dans des rapports d'erreurs. Cet article enseigne donc l'inspection des flux de données, et non une allégation selon laquelle chaque générateur de serveur stocke le texte soumis.
Le chemin côté navigateur : texte encodé dans un flux binaire, correction d'erreur ajoutée et grille dessinée, le tout à l'intérieur de la page.
Dans ToolAcre, TextEncoder crée UTF-8 octets, qrcode-generator construit la matrice et le code SVG ou canevas local dessine des modules. Ces fonctions acceptent les valeurs déjà contenues dans la page et ne contiennent aucun appel de récupération transportant la charge utile.
Le rendu local maintient également la construction d'exportation dans le même processus. SVG est assemblé sous forme de balisage échappé avec des séquences horizontales fusionnées ; PNG est dessiné sur un canevas avec des rectangles de module entiers et téléchargé en tant que blob créé par le navigateur. La sortie n'arrive pas dans une réponse HTTP. Ce mécanisme constitue une preuve plus solide qu'une icône de verrouillage, qui protège une connexion mais ne dit rien sur ce que fait un serveur de réception.
Comment vérifier par vous-même : ouvrir le panneau réseau du navigateur, générer un code et surveiller les requêtes qui n'apparaissent jamais
Ouvrez les outils de développement avant de saisir une chaîne de test distinctive, effacez la liste de requêtes, générez le code et recherchez les URL et les corps de requête pour cette chaîne. Cela vérifie l'affirmation étroite selon laquelle la génération n'a pas transmis la charge utile pendant votre session observée.
Utilisez à la fois la liste de demandes et les preuves sources. Effacez le panneau une fois la page chargée, générez à partir d'un marqueur inoffensif unique et inspectez les nouvelles demandes pour le marqueur dans les URL, les charges utiles et les données de formulaire. Confirmez ensuite que le chemin de génération n’a pas d’appel de récupération ou XHR. L’une ou l’autre vérification seule est plus faible : l’observation d’exécution dure une session, tandis que l’inspection statique peut manquer le comportement de déploiement injecté.
Les ressources de pages tierces et la transmission de charges utiles sont des questions distinctes qui ne doivent pas être confondues.
Une page peut toujours demander des scripts, des polices, de la publicité ou des analyses sans envoyer le texte en cours de codage. À l’inverse, une liste d’apparence vide ne constitue pas une preuve de chargements de pages antérieurs, d’extensions de navigateur ou de modifications de déploiement futures, alors formulez soigneusement la conclusion.
Le panneau d'outils ciblé du référentiel indique que le générateur ne fait aucune demande de réseau, tandis que le contrat de publication plus large prévient qu'une page de production peut charger des ressources de site gérées par consentement. Les deux peuvent être vrais car la gestion de la charge utile et la livraison des pages sont des flux distincts. Signalez exactement ce qui a été recherché et quand. « Le marqueur était absent des requêtes de génération » est reproductible ; « la page n'a nulle part où fuir » est plus large que la preuve.
Exemple pratique : filtrer le journal réseau pour la charge utile de test plutôt que d'attendre une page entièrement silencieuse
Utilisez un exemple inoffensif en forme d'intranet tel que https://intranet.invalid/menu-check-47,, puis filtrez le journal réseau pour menu-check-47. La preuve attendue n’est pas une demande porteuse de charge utile, ni une promesse que chaque ressource de page disparaît.
Par exemple, saisissez `https://intranet.invalid/menu-check-47`, générez, puis recherchez les détails de la demande capturée pour `menu-check-47`. Inspectez également l’aperçu de la charge utile pour vérifier que le constructeur n’a pas discrètement remplacé une autre adresse. Un résultat clair montre que la même valeur distinctive est passée localement de la forme à la matrice au cours de cette étape de génération observée. Il ne certifie pas les extensions de navigateur, les demandes antérieures ou une future version de déploiement.
Ce que cela ne couvre pas : partage d'images ultérieur, ressources de déploiement ou outils en réseau non liés
La génération locale ne contrôle pas l'endroit où l'image exportée est téléchargée, la façon dont son serveur de destination enregistre les visites ou quels outils multimédias ToolAcre non liés peuvent récupérer par conception. Il ne crée pas non plus de coffre-fort secret après que quelqu'un ait scanné un code imprimé.
L'image finale est une copie portable des données. Le télécharger sur un système de documents, l'envoyer par courrier électronique ou l'imprimer peut divulguer la charge utile à de nouvelles personnes, même si la génération était locale. L'URL décodée contacte également sa destination lorsqu'elle est numérisée. Le traitement local supprime un processeur de la création ; il ne transforme pas un code QR contenant un mot de passe ou une adresse interne en stockage crypté.
Ce qu'il faut retenir : la boîte à outils QR et codes-barres effectue l'intégralité du travail dans votre onglet, que vous pouvez vérifier en moins d'une minute.
La propriété de confidentialité utile est précise : l'encodage et le rendu QR fonctionnent localement dans l'implémentation inspectée. Vérifiez cette propriété sur la page déployée lorsque la charge utile est sensible et préférez les logiciels hors ligne pour les informations d'identification avec un modèle de menace strict.
Pour les liaisons ordinaires, la génération locale offre un parcours simple et inspectable. Pour les informations d’identification ou les données réglementées, déterminez si une image QR doit exister et utilisez des outils hors ligne si les ressources de la page ne relèvent pas du modèle de menace. Les revendications de confidentialité doivent suivre le cycle de vie complet (entrée, génération, téléchargement, partage, analyse et destination) et ne pas s'arrêter après avoir confirmé que l'encodeur lui-même ne dispose pas d'un appel réseau.