開発者ツール · テキスト比較
ブラウザの差分ツールがテキストをアップロードしないことを確認する方法: DevTools ガイド
· 仕組み
テキストの差分 プライバシー ブラウザ処理
ブラウザーのネットワーク パネルを使用して比較がローカルで実行されていることを確認するための段階的なチュートリアルと、厳格なコンテンツ セキュリティ ポリシーがページについて通知する内容について説明します。
「ブラウザで実行できる」はテストできる主張です — 問題を述べています: プライバシー ページは約束であり、ネットワーク リクエストは事実です
「ブラウザで実行」は、有用な最も狭い境界でテストする必要があります。 Text diff の場合、リポジトリには、`diffLines` に直接渡されるエディター値、DOM ノードにレンダリングされる行、およびローカル ダウンロード ヘルパーに渡されるオプションの出力が表示されます。そのチェーンには比較 API は存在しません。
静的ソースは証拠の 1 つの形式であり、デプロイされたすべてのページ コンポーネントについて保証するものではありません。無害なマーカー テキストを使用した実行時の観察と組み合わせます。この組み合わせにより、ブラウザ拡張機能、オペレーティング システムのクリップボード、または将来のリリースを監査するふりをすることなく、実行したアクションに関する正確な主張がサポートされます。
貼り付ける前にネットワーク パネルを開く — DevTools を開き、リクエスト リストをクリアして記録し続ける方法を示します。
機密コンテンツを入力する前に開発者ツールを開いてください。 [ネットワーク] を選択し、以前のページ読み込みリクエストをクリアし、必要な場合にのみログを保存し、記録を続けます。実際のコンテンツを公開することなく、リクエスト URL、ヘッダー、本文を検索できるように、それぞれの側で特徴的だが非秘密のマーカーを使用します。
ロード時アセットは、比較テキストが送信されたことを示す証拠ではありません。有益な観察は、「比較」をクリックするか、オプションを切り替えるか、サイドを交換するか、ダウンロードすることでマーカーを含むリクエストが作成されるかどうかです。別のレビュー担当者がチェックの範囲を理解できるように、ページのバージョンとブラウザを記録します。
比較中のリクエストの読み取り — 表示されるべき内容 (新しいものはありません) と危険信号について説明します: POST リクエスト、ビーコン、サードパーティ ホスト
比較中に、`diff.js` は 2 つの文字列とオプションを受け取ります。行末を正規化し、行キーを導出し、有界型配列テーブルを構築し、行を返します。 UI は、テキスト コンテンツを使用してこれらの行を要素にマップします。これらの関数はいずれも、fetch、XHR、WebSocket、またはビーコンを呼び出しません。
ダウンロードは別のローカル パスに従います。`toUnifiedText` はヘッダーとプレフィックス付きの行を含む文字列を作成し、`downloadText` はブラウザーのダウンロードを生成します。保存に関する完全な要求を行うときは、そのヘルパーを確認してください。アルゴリズムを読み取るだけでは、最終的なアクションが証拠チェーンの外側に残ります。
コンテンツ セキュリティ ポリシー ヘッダーが明らかにするもの — ToolAcre の厳格な CSP が外部スクリプト、フォント、タグをどのように禁止するか、および応答ビューでヘッダーを読み取る方法について説明します。
概要では、厳密なコンテンツ セキュリティ ポリシーの結論を求めていますが、CSP は応答プロパティであり、展開の証拠はこれらの比較ファイルには含まれていません。 CSP が脅威モデルに属している場合、ネットワーク内の実際のドキュメント応答を検査し、観察されたとおりにディレクティブを正確に報告します。
制限ポリシーは、一部のクラスの外部負荷を軽減できますが、フィーチャのトレースに代わるものではありません。逆に、必要なディレクティブが存在しない場合、Compare がテキストを投稿することは証明されません。ポリシー検査とデータフロー観察を、一方を他方の代わりに使用するのではなく、個別の結果として保持します。
CSP 証拠は、ここでレビューしたテキスト差分ソース ファイルではなく、デプロイされた応答に属します
動作したチェックの場合は、`left-marker-7319` および `right-marker-4826` を入力し、[ネットワーク] をクリアしてから、[大文字と小文字を無視して比較] をオフまたはオンにして [比較] をクリックします。両方のマーカーの新しいリクエストの詳細を検索します。予期されるリポジトリ パスは DOM 作業のみを実行するため、アクション自体にはテキスト処理リクエストは必要ありません。
リクエストが表示された場合は、差分がコンテンツを送信したと結論付ける前に、そのイニシエーターとペイロードを特定します。拡張機能や無関係なページ スクリプトによって、同時にトラフィックが発生する可能性があります。マーカー テストは、ブラウザーが何らかのリクエストを行ったかどうかではなく、それらの固有の値がそのリクエストに入力されたかどうかという質問を絞り込みます。
アカウントなしとストレージなしが同じチェックの一部である理由 — ブラウザのストレージを検査して、次の訪問の間に何も残っていないことを確認する方法について説明します
UI は `lastDiff` をローカル変数に保存するため、パッチのダウンロードで最新の結果を使用できます。 Clear は両方のエディタを空にし、レンダリングされた出力をクリアして、その変数を null に設定します。確認されたパスには、比較履歴のための localStorage、IndexedDB、またはアカウント呼び出しが含まれていません。
その情報源の発見は、「どこにも何も存続しない」よりも狭いものです。ブラウザーフォームの復元、拡張機能、およびコピーされたテキストは別の動作をします。現在のオリジンのストレージを検査し、永続性が重要な場合は無害なマーカーを使用してリロードします。 1 つのコード検索を普遍的なプライバシーの約束にまで高めるのではなく、観察したことを正確に述べてください。
このツールは永続化呼び出しを公開しません。広範なクレームの前に、現在のブラウザのストレージを個別に検査する
このレビューでは、ToolAcre の Text diff モジュールと、その UI で使用されるローカル ダウンロード ヘルパーについて説明します。デプロイメントによってロードされるすべてのスクリプト、リポジトリ外部のネットワークミドルウェア、挿入された拡張機能、またはクリップボードマネージャーを認証するわけではありません。これらのコンポーネントには独自の証拠が必要です。
最も安全な運用習慣は引き続き最小限です。比較に必要なフィールドのみを貼り付け、検証に編集されたフィクスチャを使用し、高度に規制されたマテリアルを承認された環境に保管します。ブラウザ側の実装では、パスから 1 つの処理サーバーが削除されます。周囲のすべてのシステムを削除するわけではありません。
拡張機能とデプロイされたページは、静的比較パス証明の範囲外に残ります。
信頼できる非アップロード ステートメントには、その範囲と日付が指定されます。ソース レビューにより、比較コール グラフにネットワーク操作が欠けていることが証明されています。クリーン マーカー テストは、1 回の実行セッションで何が起こったかを証明します。これらを組み合わせると、プライバシーに関するスローガンよりも強力になり、リリース後に繰り返しやすくなります。
機密作業でツールに依存する前にチェックを実行し、ブラウザ環境が保持できる内容のみを比較します。証拠は、ソース パス、観察されたリクエスト、未レビューのレイヤーなどの結論とともに伝えられるべきであり、完全なパスによってサポートされていない絶対的な保証ではありません。