ドキュメント · PDF ツールキット
PDF ツールがファイルをアップロードしないことを確認する: ネットワーク パネルのチュートリアル
· 仕組み
pdf プライバシー ネットワーク検査
プライバシーの主張を信じる必要はありません。ネットワークを監視できます。この投稿では、ブラウザーの [ネットワーク] パネルを開き、PDF 操作を実行し、結果を読み取る方法に加えて、厳格なコンテンツ セキュリティ ポリシーがサードパーティのコードについて通知する内容を示します。
信頼しますが、確認してください — 「何もアップロードされていません」がマーケティング ラインではなくテスト可能なステートメントである理由
アップロードにはページまたはそのワーカーからの監視可能なネットワーク アクティビティが必要なため、「何もアップロードされていません」をテストできます。コンプライアンスレビューでは、機密資料ではなく、無害で特徴的なテスト文書を使用し、実行時リクエストをソースおよびリポジトリ内の自動ネットワーク分離テストと比較する必要があります。
1 回のクリーンな実行により、そのビルド、ブラウザー、同意状態、および操作の動作が証明されます。将来のすべての展開やブラウザ拡張機能を保証するものではありません。テストした URL、日付、操作、リクエストのログを記録します。正確な証拠は、再現できない広範な保証よりも役立ちます。
[ネットワーク] パネルを開く - 主要なブラウザでのパネルの場所と、開始する前に何をクリアする必要があるか
テスト ファイルを選択する前に、開発者ツールを開き、[ネットワーク] を選択します。 Chromium、Firefox、Safari では、ラベルは異なりますが、開発者インターフェイスに配置されています。ナビゲーション リクエストが必要な場合にのみログを保存してください。それ以外の場合は、ページとその静的スクリプトが読み込まれた後にクリアして、操作自体を分離します。
フェッチ、XHR、スクリプト、ワーカーなど、最初はすべてのリクエスト タイプを表示しておきます。テスト計画でこれらの状態が必要な場合を除き、キャッシュも分析も無効にします。同意された本番セッションでは、公開されている Google アナリティクス リソースを正当に読み込むことができるため、タスクはドキュメント バイトまたは識別ファイル フィールドがリクエストに含まれるかどうかを判断することです。
操作の実行 - パネルの記録中のテスト PDF のマージまたは分割、およびアップロードが行われた場合のアップロードの様子
認識可能な無害なテキストを含む合成 PDF を選択し、マージ、分割、またはその他の操作を実行します。リクエストリストの選択から完了、ダウンロードまでをご覧ください。アップロードは通常、リクエスト本文、マルチパート フォーム データ、またはバイナリ ペイロードを含む新しいフェッチまたは XHR として表示され、そのタイミングはファイルの選択または実行に続きます。
ツールキットは代わりにローカル Web ワーカーにバイトを転送する必要がありますが、これはドキュメント リクエストとして表示されません。 PDF-to-image は、呼び出されたときに同じサイトからバンドルされた pdf.js コードを読み込み、そのワーカーを解析に使用します。キャンバスのエンコーディングはメインスレッドに残ります。コード リソースの読み込みは、選択された PDF の送信と同じではありません。
結果の読み取り — ファイルのバイトを運ぶリクエストからページ自身の静的アセットを区別する
新しいリクエスト URL、メソッド、イニシエーター、ヘッダー、および本文を検査します。静的 JavaScript、CSS、フォント、および同一生成元のワーカー モジュールはページをサポートしますが、選択されたバイトは含まれません。バイナリのアップロードではすべてのパネルで読み取り可能なテキストとしてレンダリングされない可能性があることに注意しながら、特徴的なテスト フレーズまたはファイル名のリクエスト ペイロードを検索します。
タイミングも検査します。選択前に開始されたリクエストに、後のファイルを含めることはできません。 BLOB から開始されたダウンロードでは、サーバーの応答ではなくブラウザ内部の動作が示される場合があります。ソースは、結果バイトが出力 URL からフェッチされるのではなく、ローカルでラップされて共有 BLOB ダウンロード ヘルパーに渡されることを確認しています。
ロードされたサードパーティ コードと同意された運用分析を、何も存在しないと仮定するのではなく確認します。
アウトラインでは、外部スクリプト、フォント、またはタグの読み込みがないことを証明する厳格なポリシーが期待されていますが、現在のプライバシー コンテンツでは、正規の実稼働ホストでの同意のある分析が許可されています。ポリシーの結果をアサートするのではなく、応答ヘッダーと実際のイニシエーター ツリーを確認してください。 Google アナリティクス スクリプトはサードパーティのコードであり、個別に開示されます。
ToolAcre イベントは、PDF コンテンツ、ファイル名、貼り付けられたテキスト、URL、および正確なファイル サイズを除外する閉じたフィールド リストを使用します。この設計により、露出は減りますが、同意後に分析リクエストが消えることはありません。正しいレポートでは、「リクエストにドキュメント バイトが送信されていない」ということと、「ページは外部リクエストをまったく行っていない」という誤った主張が区別されます。
動作した例 — マルチメガバイトの PDF で完全な検証を実行し、前後のリクエスト リストを使用します。
マルチメガバイトのテストの場合は、パネルをクリアし、PDF を選択し、ページ数を待ち、分割を実行し、出力をダウンロードして、ファイルをクリアします。各段階で発生するリクエストをマークします。予想される処理間隔にはワーカー メッセージと進行状況の変更がありますが、ソース ドキュメントを含むネットワーク エントリはありません。
分析動作が範囲内にある場合は、本番ホスト上で同意が拒否された場合に 1 回、同意が付与された場合に 1 回繰り返します。ログを比較します。どちらの場合もドキュメント パスはローカルのままである必要がありますが、分析リソースの動作は異なる場合があります。合成ドキュメントに機密性の高い素材が含まれていない場合にのみ、スクリーンショットまたは HAR を保持します。
これでカバーされない内容 — JavaScript 自体の監査、およびネットワーク チェックで意図ではなく動作が証明される理由
ネットワーク検査は、開発者の意図ではなく、観察されたデータの移動、テストされたパス外の隠れた動作、または拡張機能とオペレーティング システムの安全性を証明します。ソース検査はそれを補完します。オペレーション ハンドラーは、アップロード API ではなく、ワーカー、レンダラー、Blob 構築、ZIP 作成、およびダウンロード ヘルパーを呼び出します。
自動分離テストは再現性を高めますが、依然としてシナリオの制限を受けます。承認が画像の透かしや変換を含むツールキット全体に及ぶ場合は、提供されるすべての操作を確認します。導入に大幅な変更を加えた後は再確認してください。プライバシーの主張は、実行時の観察、実装、テスト、および公開された文言がすべて一致する場合に最も強力になります。
観察された PDF 操作はファイル バイトを運ぶべきではありませんが、開示された分析リクエストは分離されたままです
PDF ツールキットは、選択したファイルがアプリケーション エンドポイントではなく、ブラウザーのメモリとローカル処理に入るように設計されています。透明な [ネットワーク] パネルには、変換中に PDF を含むリクエストが表示されないはずです。それがウォークスルーで検証できる限定的で擁護可能な主張です。
公開された分析を個別に文書化し、同意とホストの条件を記録し、静的リソースをアップロードとして扱うことを避けます。その後、レビューとともに証拠を保管します。検証は 1 回限りの信頼の儀式ではありません。これは、予想される境界が明確に示されているため、将来の回帰を捉えることができる反復可能な手順です。複数の操作をテストすると、別個の実行時依存関係を持つ別の変換ブランチを見落としながらローカル マージ パスを承認することも防止されます。